下面这些,机器狗的。
————————————————————————————
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<WSockDrv32><; C:\WINDOWS\WSockDrv32.exe> [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{882b9d3d-0b9e-4398-89b8-8b65ea04e904}><C:\WINDOWS\system32\IGB_CQSJ_1018.dll> []
==================================
驱动程序
[ATI2HDDSRV / ATI2HDDSRV][Running/Manual Start]
<\??\C:\WINDOWS\system32\drivers\ati32srv.sys><N/A>
[DeepFree Update / DeepFree Update][Stopped/Manual Start]
<\??\C:\WINDOWS\system32\drivers\pcihdd2.sys><N/A>
[macho Bus / machobus][Running/Boot Start]
<\SystemRoot\system32\DRIVERS\machobus.sys><N/A>
————————————————————————————————————————
从下面这个进程来看,违反Windows系统文件运行规律,一般这userinit.exe进程应该不驻留在进程里的,现在这个符合机器狗特征,高度怀疑userinit.exe文件已被替换为病毒文件,楼主得自己合理判断了。
==================================
正在运行的进程
[PID: 364 / Administrator][C:\WINDOWS\system32\userinit.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]