号称“第五代机器狗”
样本来自
http://bbs.janmeng.com/thread-772070-1-1.html挺牛的样子。
看看它这第五代有什么神奇的地方。关闭瑞星监控,关闭SSM,用Tiny 的Track'NReverse监控样本运行。
1/首先写入注册表这关就是问题:HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs。死心眼儿!
2/结束它那三个进程。
3/扫个autoruns日志------暴露无遗。
4/对照autoruns日志,用IceSword一一删除其指向的程序及其注册表项。
5/最后,在搜索一下今天创建的文件,找到病毒文件一一删除。搞掂。
此例可见:注册表防护的重要性。
如果让它过了写HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_DLLs这关,收拾起来要麻烦许多。
用户系统信息:Opera/9.27 (Windows NT 5.1; U; zh-cn)