这是INFO病毒的运行日志
父级进程:(开始运行(病毒释放的第一个文件))
路径: C:\Documents and Settings\kemingxue\桌面\INFO.exe
PID: 1920
信息: Microsoft Data Access (Microsoft Corporation)
子级进程:
路径: C:\WINDOWS\system32\regsvr32.exe
信息: Microsoft(C) Register Server (Microsoft Corporation)
命令行:regsvr32 /s mswinsck.ocx
进程:(进行注册)
路径: C:\WINDOWS\system32\regsvr32.exe
PID: 1592
信息: Microsoft(C) Register Server (Microsoft Corporation)
注册表群组: Malware
对象:
注册表键: HKCR\CLSID\{248DD896-BB45-11CF-9ABC-0080C7E7B78D}\InprocServer32
注册表值: (默认)
类型: REG_SZ
值: C:\WINDOWS\system32\mswinsck.ocx
父级进程:
路径: C:\Documents and Settings\kemingxue\桌面\INFO.exe
PID: 1664
信息: Microsoft Data Access (Microsoft Corporation)
子级进程:(病毒释放的第二个文件)
路径: C:\WINDOWS\system32\regsvr32.exe
信息: Microsoft(C) Register Server (Microsoft Corporation)
命令行:regsvr32 /s scrrun.dll
进程:(进行注册)
路径: C:\WINDOWS\system32\regsvr32.exe
PID: 1592
信息: Microsoft(C) Register Server (Microsoft Corporation)
注册表群组: Malware
对象:
注册表键: HKCR\CLSID\{248DD897-BB45-11CF-9ABC-0080C7E7B78D}\InprocServer32
注册表值: (默认)
类型: REG_SZ
值: C:\WINDOWS\system32\mswinsck.ocx
进程:
路径: C:\WINDOWS\system32\regsvr32.exe
PID: 196
信息: Microsoft(C) Register Server (Microsoft Corporation)
注册表群组: Malware
对象:
注册表键: HKCR\CLSID\{EE09B103-97E0-11CF-978F-00A02463E06F}\InprocServer32
父级进程:(注意这个!!!!msvbvm60.dll是什么,经过对比这个是正常不带毒的)
路径: C:\Documents and Settings\kemingxue\桌面\INFO.exe
PID: 1664
信息: Microsoft Data Access (Microsoft Corporation)
子级进程:
路径: C:\WINDOWS\system32\regsvr32.exe
信息: Microsoft(C) Register Server (Microsoft Corporation)
命令行:regsvr32 /s msvbvm60.dll
父级进程:(病毒释放的第三个文件)
路径: C:\Documents and Settings\kemingxue\桌面\INFO.exe
PID: 1664
信息: Microsoft Data Access (Microsoft Corporation)
子级进程:
路径: C:\Documents and Settings\kemingxue\Local Settings\Temp\s.exe
信息: Microsoft Data Access (Microsoft Corporation)
命令行:C:\DOCUME~1\KEMING~1\LOCALS~1\Temp\s.exe inst(病毒释放的第三个文件)
进程:(删除)
路径: C:\WINDOWS\system32\regsvr32.exe
PID: 196
信息: Microsoft(C) Register Server (Microsoft Corporation)
注册表群组: Malware
对象:
注册表键: HKCR\CLSID\{32DA2B15-CFED-11D1-B747-00C04FC2B085}\InprocServer32
接着运行S.EXE
父级进程:
路径: C:\Documents and Settings\kemingxue\Local Settings\Temp\s.exe
PID: 1500
信息: Microsoft Data Access (Microsoft Corporation)
子级进程:
路径: C:\WINDOWS\system32\regsvr32.exe
信息: Microsoft(C) Register Server (Microsoft Corporation)
命令行:regsvr32 /s scrrun.dll
进程:(关机)
路径: C:\WINDOWS\explorer.exe
PID: 1044
信息: Windows Explorer (Microsoft Corporation)
对象:
路径: C:\WINDOWS\explorer.exe
信息: Windows Explorer (Microsoft Corporation)
病毒释放并注册odbcasvc.exe,盘下出现autorun.inf,指向为回收站里的INFO.EXE(垃圾手法)因为INFO.EXE在回收站,所以搜索不到。其他:未见病毒连接外网,未见病毒感染*.exe;*.com;*.htm;*.chm文件等,即病毒不带感染性。