¡¡¡¡ÓÐʱµ±É±¶¾Èí¼þ´¦ÀíÍ겡¶¾³ÌÐòºó£¬»áÔì³ÉË«»÷Ó²ÅÌÅÌ·û´ò²»¿ª¡¢ÓÒ»÷³öÏÖµÈAUTO×ÖÑùµÈ£¬Êâ²»Öª´ËÀàÇé¿öµÄ·¢Éú¸úϵͳÖ÷¼ÏµÄÅäÖÃÎļþautorun.infÓйء£
¡¡¡¡½â¶Áautorun.inf
¡¡¡¡ÓÉÓÚ¼ÆËã»úÔÚϵͳÔËÐÐʱ»á×Ô¶¯ËÑË÷ÅÌ·ûĿ¼ÏµÄAutorun.infÅäÖÃÎļþ£¬²¢¸ù¾ÝÆäÄÚµÄÎļþ×Ô¶¯ÔËÐмÓÔØÆäÄÚÉèÖúõÄÃüÁî¡£ÆäʵAutorun.inf¾ÍÊÇÒ»¸öÎı¾ÐÎʽµÄϵͳÅäÖÃÎļþ£¬Óû§¿ÉÒÔÓÃÎı¾±à¼Èí¼þ½øÐбà¼(×¢£º¸ÃÎļþÖ»ÄÜλÓÚÇý¶¯Æ÷µÄ¸ùĿ¼ÏÂʱ£¬²ÅÄÜʵÏÖÆô¶¯¼ÓÔØ)£¬¸ÃÎļþ°üº¬ÁËÐèÒª×Ô¶¯ÔËÐеÄÃüÁÈçÐèÒªÔËÐеijÌÐòÎļþ¡¢¸Ä±äµÄÇý¶¯Æ÷ͼ±ê¡¢¿ÉÑ¡¿ì½Ý²Ëµ¥ÄÚÈݵȵȡ£
¡¡¡¡²¡ÇéÃèÊö
¡¡¡¡µ±Óû§ÔÚÑ¡Ôñ£º¹¤¾ß-Îļþ¼ÐÑ¡Ïî-²é¿´-ÏÔʾËùÓÐÎļþºÍÎļþ¼Ðʱ£¬¼ÆËã»úÎÞ·¨ÏÔÊÓ³öautorun.infÎļþ£¬ÈÎÒâµã»÷C¡¢D¡¢EÅÌ·ûʱ»áÁíÍâ´ò¿ª´°¿Ú£¬¶øUÅÌ¡¢MP3µÈµÚÈý·½´æ´¢Å̸üÊÇÈç´Ë£¬²åÈë¼ÆËã»úºó£¬»ÃæÎļþÒ»ÉÁ¼´¹ý£¬Ïë²é¿´Ö÷Ŀ¼ÏµÄautorun.infÎļþ£¬È´·¢ÏÖÎļþÒÔÇÄÈ»²»ÖªËù×Ù¡£µ±ÓÃÓÃwinrar²é¿´Ê±·¢ÏÖC¡¢DµÈ¸ùĿ¼ÏÂÓÐautorun.infºÍtel.xls.exeÁ½¸öÎļþ£¬ÅÌ·ûÓÒ»÷£¬Ä¿Â¼ÖгöÏÖAUTO»òÁ½¸ö´ò¿ª×ÖÑù(´Ö×ÖÌ壬ϸ×ÖÌå)ÐÅÏ¢µÈÇé¿ö£¬ÀûÓÃÃüÁîmsconfig²é¿´¿ª»úÆô¶¯ÏîÖз¢ÏÖÓÐĪÃ÷ÆäÃîµÄSocksA.exe¡£ÖÖÖÖÕâÒ»ÇиøÓû§´øÀ´Á˺ܴó³Ì¶ÈÉϵÄÀ§ÈÆ¡£
¡¡¡¡½â¾ö·½·¨
¡¡¡¡Ãæ¶ÔÒÔÉϵÄÇé¿ö£¬ÓÐЩÓû§Ö»ÄÜÖØÐÂGHOST¼ÆËã»úÁË¡£µ«¸ù¾Ý±ÊÕßµÄÇ×Éí¾Àú·½·¨»¹ÊÇÓкܶ࣬ÕâÀïÌṩһÖÖ·½·¨ÈÃÓû§³¢ÊÔ¡£
¡¡¡¡Ò»¡¢ÈÃÎļþ²»ÔÙÒþ²Ø
¡¡¡¡´ò¿ªÔËÐÐÏîÔÚÆäÄÚÊäÈëregeditµ÷³ö×¢²á±í½çÃæÒÀ´ÎÕ¹¿ª¼üÖµHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALLɾ³ýCheckedValue¼üÖµ£¬µ¥»÷ÓÒ¼ü н¨—DwordÖµ—;ÃüÃûΪCheckedValue£¬È»ºóÐÞ¸ÄËüµÄ¼üֵΪ1£¬´Ëʱ¼´¿É²é¿´²¢É¾³ýÅÌ·ûϵÄautorun.infÒþ²ØÎļþÁË¡£»òÕß´ò¿ª¿ªÊ¼²Ëµ¥ÔÚÔËÐÐÏîÖÐÊäÈëCMDµ÷³ö´°Ì壬ÔÚÅÌ·ûÏÂÊäÈëÃüÁîattrib£¬´Ëʱ±ã¿É²é¿´ÊÇ·ñÓÐÒ»¸öÃûΪSH autorun.infµÄÎļþ£¬Íê³Éºó¼´¿É½Ó×ÅÊäÈëÃüÁîattrib¿Õ¸ñ-s¿Õ¸ñ-h¿Õ¸ñautorun.inf¼´¿É¸ü¸ÄÆäÊôÐÔΪ·ÇÒþ²Ø£¬Óû§Ö»Òª´ò¿ªÏàÓ¦µÄÅÌ·û¼´¿É¿´µ½´ËÎļþ£¬½«Æäɾ³ý¼´¿É¡£(СÌáʾ£ºattrib ÃüÁîÊÇÓÃÀ´ÉèÖÃÎļþÊôÐÔ £¬attrib +s»ò-s [ÎļþÃû] ÉèÖÃÎļþÊôÐÔÊÇ·ñΪϵͳÎļþ £¬attrib +h»ò-h [ÎļþÃû] ÉèÖÃÎļþÊôÐÔÊÇ·ñÒþ²Ø )¡£
¡¡¡¡¶þ¡¢É¾³ý²¡¶¾
¡¡¡¡ÔÚ·ÖÇøÅÌÉϵ¥»÷Êó±êÓÒ¼ü;´ò¿ª£¬¿´µ½Ã¿¸öÅ̸úĿ¼ÏÂÓÐautorun.infºÍtel.xls.exe Á½¸öÎļþ£¬½«Æäɾ³ý£¬UÅÌͬÑù¡£²¢ÔÚÒÀ´Î´ò¿ª¿ªÊ¼²Ëµ¥ÖеģºÔËÐÐ-mscionfig-Æô¶¯-ɾ³ýÀàËÆsacksa.exe¡¢SocksA.exeÖ®ÀàÆô¶¯ÏîÄ¿£¬»òÕßÔËÐÐregeditµ÷³ö×¢²á±í£¬ÔÚÆäÄÚÕÒµ½HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows\CurrentVersion\Runɾ³ýÀàËÆC:\WINDOWS\system32\SVOHOST.exe ¼üÖµÏî¼´¿É¡£
¡¡¡¡Èý¡¢Çå³ý²¡¶¾ÒÅÁô
¡¡¡¡´ò¿ªÎҵĵçÄÔCÅÌ£¬ÔÚWINDOWS\ÓëWINDOWS\System32\Ŀ¼ÏÂɾ³ýSVOHOST.exe¡¢session.exe¡¢sacaka.exe¡¢SocksA.exeÒÔ¼°ËùÓÐexcelÀàËÆÍ¼±êµÄÎļþ¡£(СÌáʾ£ºÃ¿¸öÎļþ¼Ð¶¼ÓÐÁ½¸ö£¬ÒòΪ²¡¶¾ÔÒòµ¼ÖÂϵͳ²úÉúÁ½¸öÒ»ÑùµÄÎļþ£¬ÆäÖÐÓÐÒ»¸öÀàËÆÎļþ£¬Óû§ÔÚɾ³ýʱһ¶¨Òª×¢Òâ²»ÒªÎóɾ³ý)£¬ÖØÐÂÆô¶¯µçÄÔºóϵͳ½«Ò»ÇÐÕý³£¡£
¡¡¡¡ºó¼Ç£ºÒþ²Ø²¡¶¾Îļþ²¢²»¿ÉÅ£¬¿ÉÅÂÊDz»ÖªÆäÔÀí¶øÃ¤Ä¿ÏÂÊÖ£¬À§´Ë¶øµ¼ÖÂϵͳÎļþË𻵣¬ÏµÍ³±ÀÀ£ÎÞ·¨Æô¶¯£¬µ±Óû§ÖØÐ¶ÔCÅ̸ñʽ»¯£¬ÀûÓÃghostÈí¼þ»Ö¸´ÏµÍ³ºó£¬Èç¹ûÆäËûÅÌ·û²»½øÐиñʽ»¯£¬ÄÇô²¡¶¾ÓëÒþ²ØÎļþ½«ÒÀÈ»´æÔÚ¡£Óû§Ö»ÓÐÔÚÃ÷°×Á˲¡¶¾ÔÀíµÄÇé¿öÏ£¬²ÅÄܳ¹µ×½â¾öËù´øÀ´µÄÀ§»ó!


