看监控日志:
新建 C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~198.exe
新建 C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\QQWRY.DAT
修改 C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\QQWRY.DAT
修改 C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~198.exe
修改 C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp
新建 C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\58208~.tmp
修改 C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\58208~.tmp
删除 C:\WINDOWS\system32\drivers\SmartAVS.sys
修改 C:\Documents and Settings\Administrator\Local Settings\Temp
新建 C:\WINDOWS\Prefetch\~198.EXE-18164D2A.pf
修改 C:\WINDOWS\Prefetch\~198.EXE-18164D2A.pf
新建 C:\WINDOWS\system32\drivers\SmartAVS.sys
修改 C:\WINDOWS\system32\drivers\SmartAVS.sys
删除 C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~198.exe
修改 C:\WINDOWS\system32\arpcss.dll
修改 C:\WINDOWS\system32\arpcss.dll
修改 C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf
修改 C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf
修改 C:\WINDOWS\system32\arpcss.dll
修改 C:\WINDOWS\system32\apa.dll
新建 C:\WINDOWS\Prefetch\智能杀毒伴侣.EXE-18549DE6.pf
修改 C:\WINDOWS\Prefetch\智能杀毒伴侣.EXE-18549DE6.pf
修改 C:\WINDOWS\Prefetch\REGSVR32.EXE-25EEFE2F.pf
修改 C:\WINDOWS\Prefetch\REGSVR32.EXE-25EEFE2F.pf
修改 C:\WINDOWS\system32\apa.dll
改名 C:\WINDOWS\system32\rpcss.dllH [...]
[...] into C:\WINDOWS\system32\0005d1af.~tp
修改 C:\WINDOWS\system32\0005d1af.~tp
新建 C:\WINDOWS\system32\rpcss.dll
修改 C:\WINDOWS\system32\rpcss.dll@
修改 C:\WINDOWS\system32\rpcss.dll
修改 C:\WINDOWS\system32\config\system.LOG
修改 C:\WINDOWS\system32\config\system.LOGP
修改 C:\WINDOWS\system32\config\system.LOGP
修改 C:\WINDOWS\system32\config\system.LOGP
修改 C:\WINDOWS\system32\config\system.LOG<
修改 C:\WINDOWS\system32\apa.dll<
修改 C:\WINDOWS\system32\apa.dll<
修改 C:\WINDOWS\system32\apa.dll<
修改 C:\WINDOWS\system32\apa.dll<
修改 C:\WINDOWS\system32\apa.dll
修改 C:\WINDOWS\system32\apa.dll
修改 C:\WINDOWS\system32\config\system.LOG
修改 C:\WINDOWS\system32\config\systemP
修改 C:\WINDOWS\system32\config\system.LOG
修改 C:\WINDOWS\system32
修改 C:\WINDOWS\system32\config\software.LOG
修改 C:\WINDOWS\system32\config\software.LOG
修改 C:\WINDOWS\system32\config\software.LOG
修改 C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf
修改 C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files
修改 C:\WINDOWS\system32\config\software.LOG
修改 C:\WINDOWS\system32\config\software.LOG
修改 C:\WINDOWS\system32\config\software.LOG
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\History
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat
修改 C:\WINDOWS\system32\config\systemprofile\Cookies
修改 C:\WINDOWS\system32\config\systemprofile\Cookies\index.dat
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\History\History.IE5
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\History\History.IE5\index.dat
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\History\History.IE5
删除 C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\JLT1AHEZ\mg25[1].exe
修改 C:\WINDOWS\system32\config\default.LOG
修改 C:\WINDOWS\system32\config\default.LOG
修改 C:\WINDOWS\system32\config\default.LOG
新建 C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\JLT1AHEZ\mg25[1].exe
新建 C:\WINDOWS\temp\5d3e1~.tmp
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\JLT1AHEZ\mg25[1].exe
修改 C:\WINDOWS\temp\5d3e1~.tmp
修改 C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\JLT1AHEZ\mg25[1].exe
修改 C:\WINDOWS\temp
新建 C:\WINDOWS\temp\5d6cf~.tmp
修改 C:\WINDOWS\temp\5d6cf~.tmp
修改 C:\WINDOWS\temp
新建 C:\WINDOWS\Prefetch\5D3E1~.TMP-0A86BE10.pf
修改 C:\WINDOWS\Prefetch\5D3E1~.TMP-0A86BE10.pf
删除 C:\WINDOWS\temp\5d3e1~.tmp
修改 C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf
修改 C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf
修改 C:\WINDOWS\system32\apa.dll
修改 C:\WINDOWS\system32\apa.dll<
修改 C:\WINDOWS\system32\apa.dll<
修改 C:\WINDOWS\system32\apa.dll<
修改 C:\WINDOWS\system32\apa.dll
修改 C:\WINDOWS\system32\apa.dll
修改 C:\WINDOWS\temp
修改 C:\WINDOWS\Prefetch\REGSVR32.EXE-25EEFE2F.pf
修改 C:\WINDOWS\Prefetch\REGSVR32.EXE-25EEFE2F.pf
修改 C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf
修改 C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf
新建 C:\WINDOWS\system32\rpcss.dll~381421
修改 C:\WINDOWS\system32\rpcss.dll~381421
修改 C:\WINDOWS\system32\rpcss.dll~381421
修改 C:\WINDOWS\system32
修改 C:\WINDOWS\system32\apa.dll
删除 C:\WINDOWS\system32\rpcss.dll~381421
修改 C:\WINDOWS\system32
新建 C:\WINDOWS\system32\rpcss.dll~404171
总是自动从3322.org下载个~198.exe的木马。如果我想做假体的话需要给哪些个文件做?
用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; icafe8)