一个比较隐蔽且难杀的pdf病毒
样本是个scr
此scr运行后,在C:\Documents and Settings\All Users\目录下创建一个MDR目录,其中释放随机文件名的病毒文件.pdf
此pdf插入一个svchost进程中运行
此pdf以服务加载
病毒文件无法直接删除
杀毒流程:
1、禁止任何程序在C:\Documents and Settings\All Users\MDR目录创建、写入文件(这步我用Tiny实现)。
2、结束带pdf的那个svchost进程。
3、用IceSword强制删除那个随机名的病毒文件.pdf(需反复强制删除几次)。
4、删除病毒添加的服务项。
用户系统信息:Opera/9.80 (Windows NT 5.1; U; zh-cn) Presto/2.2.15 Version/10.10