ÕâÊÇÒ»¸öMFCдµÄ¸ÐȾÐͲ¡¶¾¡£
¡¡¡¡²¡¶¾ÔËÐкóÊ×ÏÈ»áÔÚCÅ̸ùĿ¼ÏÂÊͷŲ¡¶¾Çý¶¯NetApi000.sys£¬¸ÃÇý¶¯ÓÃÀ´»Ö¸´SSDT£¬°Ñɱ¶¾Èí¼þ¹ÒµÄ¹³×ÓÈ«²¿Ð¶µô¡£È»ºóÔÚSystem32·¾¶ÏµÄcomÎļþ¼ÐÖÐÊͷŲ¡¶¾Îļþsmss.exe¡¢netcfg.dll¡¢netcfg.000¡¢lsass.exe¡£ È»ºó¸Ã³ÌÐòÍ˳ö£¬ÔËÐиոÕÊͷŵÄlsass.exe¡£
¡¡¡¡lsass.exeÔËÐк󣬻áÔÚcomÎļþ¼ÐÏÂÖØÐÂÊͷŸղÅËùÊͷŵÄÎļþ£¬Í¬Ê±»áÔÚsystem32Îļþ¼ÐÏÂÊÍ·ÅÒ»¸öÐµĶ¯Ì¬¿âÎļþdnsq.dll£¬È»ºóÉú³ÉÁ½¸öËæ»úÃûµÄlogÎļþ¸ÃÎļþÊÇlsass.exeºÍdnsq.dllµÄ¸±±¾£¬È»ºó½øÐÐÒÔϲÙ×÷£º
¡¡¡¡1£® ´ÓÒÔÏÂÍøÖ·ÏÂÔØ½Å±¾http://www.****.****/*.htm¡¢.....¡£
¡¡¡¡2£® Éú³ÉÃûΪ”MCI Program Com Application”µÄ´°¿Ú¡£
¡¡¡¡3£® ³ÌÐò»áɾ³ý×¢²á±íSOFTWARE\Microsoft\Windows\CurrentVersion\RunÏîϵÄËùÓмüÖµ¡£
¡¡¡¡4£® ²éÕÒ´øÒÔϹؼü×ֵĴ°¿Ú£¬²éÕÒ´øÒÔϹؼü×ֵĴ°¿Ú£¬Èç¹ûÕÒµ½ÔòÏòÆä·¢ÏûÏ¢½«ÆäÍ˳ö£ºRsRavMon¡¢McShield¡¢PAVSRV…
¡¡¡¡5£® Æô¶¯regsvr32.exe½ø³Ì£¬°Ñ¶¯Ì¬¿ânetcfg.dll×¢µ½¸Ã½ø³ÌÖС£
¡¡¡¡6£® ±éÀú´ÅÅÌ£¬ÔÚËùÓдÅÅÌÖÐÌí¼Óautorun.infºÍpagefile.pif£¬Ê¹µÃÓû§´ò¿ª´ÅÅ̵ÄͬʱÔËÐв¡¶¾¡£
¡¡¡¡7£® ͨ¹ýcalcsÃüÁîÆô¶¯²¡¶¾½ø³ÌµÃµ½ÍêÈ«¿ØÖÆÈ¨ÏÞ£¬Ê¹µÃÆäËû½ø³ÌÎÞ·¨·ÃÎʸýø³Ì¡£
¡¡¡¡8£® ¸ÐȾ¿ÉÖ´ÐÐÎļþ£¬µ±ÕÒ¸ö¿ÉÖ´ÐÐÎļþʱ£¬°ÑÕý³£Îļþ·ÅÔÚ×Ô¼º×îºóÒ»¸ö½ÚÖУ¬Í¨¹ý²¡¶¾×ÔÉíËù´øµÄÖÖ×ÓÖµ¶ÔÕý³£Îļþ½øÐмÓÃÜ¡£
¡¡¡¡smss.exeÓÃÀ´ÊµÏÖ½ø³Ì±£»¤£¬³ÌÐòÔËÐкó»á½øÐÐÒÔϲÙ×÷£º
¡¡¡¡1£®´´½¨Ò»¸öÃûΪxgahrezµÄ»¥³âÌ壬·ÀÖ¹½ø³ÌÖÐÓжà¸öʵÀýÔËÐС£
¡¡¡¡2£®È»ºó´´½¨Ò»¸öÃûΪMSICTFIME SMSSµÄ´°¿Ú£¬¸Ã´°¿Ú»á¶ÔÈýÖÖÏûÏ¢×ö³ö·´Ó¦£º
¡¡¡¡1£®WM_QUERYENDSESSION£ºµ±ÊÕµ½¸ÃÏûϢʱ£¬³ÌÐò»áɾ³ý×¢²á±íSOFTWARE\Microsoft\Windows\CurrentVersion\RunÏîϵÄËùÓмüÖµ¡£
¡¡¡¡2£®WM_TIMER£º¸Ã³ÌÐò»áÉèÖÃÒ»¸öʱÖÓ£¬Ã¿¸ô0.2Ãë²éÕÒ“MCI Program Com Application”´°¿Ú£¬Èç¹ûÕÒ²»µ½ÔòÔËÐв¡¶¾³ÌÐò¡£
¡¡¡¡3£®WM_CAP_START£ºµ±ÊÕµ½¸ÃÏûϢʱ£¬ÏòÆä·¢ËÍÍ˳öÏûÏ¢¡£
¡¡¡¡3£®°Ñlsass.exe¿½±´µ½CÅ̸ùĿ¼ÏÂÃüÃûΪ037589.log£¬Í¬Ê±°Ñ¸ÃÎļþ¿½µ½Æô¶¯Ä¿Â¼ÏÂʵÏÖ×ÔÆô¶¯¡£
¡¡¡¡dnsq.dllͨ¹ý¹Ò½ÓÈ«¾ÖÏûÏ¢¹³×Ó£¬°Ñ×Ô¼º×¢µ½ËùÓнø³ÌÖУ¬¸Ã¶¯Ì¬¿âÖ÷ÒªÓÃÀ´HOOK APIºÍÖØÐ´×¢²á±í¡£¶¯Ì¬¿â±»¼ÓÔØºó»á½øÐÐÒÔϲÙ×÷£º
¡¡¡¡1£® ÅжÏ×Ô¼ºËùÔÚ½ø³ÌÊÇ·ñÊÇlsass.exe¡¢smss.exe¡¢alg.exe£¬Èç¹ûÊÇÔòÍ˳ö¡£
¡¡¡¡2£® HOOK psapi.dllÖÐEnumProcessModules¡¢kernel32.dllÖÐ OpenProcessºÍCloseHandleÕ⼸¸öAPIʹµÃɱ¶¾Èí¼þÎÞ·¨²éɱ²¡¶¾½ø³Ì¡£
¡¡¡¡3£® ±éÀú½ø³ÌÈç¹û½ø³ÌÃûΪlsass.exe¡¢smss.exe¡¢alg.exeÔòÖ±½ÓÍ˳ö£¬Èç¹ûÊÇÆäËû½ø³ÌÔò´´½¨Ò»¸öỊ̈߳¬¸ÃÏß³Ìÿ¸ô2Ãë½øÐÐÒÔϲÙ×÷£º
¡¡¡¡1£®ÐÞ¸ÄÒÔϼüֵʹµÃÓû§ÎÞ·¨¿´µ½Òþ²ØµÄÊܱ£»¤µÄϵͳÎļþ
HKEY_CURRENT_USERSoftware\Microsoft\Windows\CurrentVersion\Explorer\Advanced
ShowSuperHidden = 0
¡¡¡¡2£®É¾³ýÒÔÏÂ×¢²á±í¼üֵʹµÃÓû§ÎÞ·¨½øÈ밲ȫģʽ
HKEY_LOCAL_MACHINE SYSTEM\ControlSet001\Control\SafeBoot\Minimal\
{4D36E967-E325-11CE-BFC1-08002BE10318}
HKEY_LOCAL_MACHINE SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\
{4D36E967-E325-11CE-BFC1-08002BE10318}
HKEY_LOCAL_MACHINE SYSTEM\ControlSet001\Control\SafeBoot\Network\
{4D36E967-E325-11CE-BFC1-08002BE10318}
HKEY_LOCAL_MACHINE SYSTEM\CurrentControlSet\Control\SafeBoot\Network\
{4D36E967-E325-11CE-BFC1-08002BE10318}
3£®É¾³ýÒÔÏÂ×¢²á±íÏʹµÃ¾µÏñ½Ù³ÖʧЧ
HKEY_LOCAL_MACHINE SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options
¡¡¡¡4£®¶ÁÈ¡ÒÔÏÂ×¢²á±í¼üÖµ£¬Åжϵ±Ç°ÏµÍ³ÊÇ·ñÔÊÐíÒÆ¶¯É豸×Ô¶¯ÔËÐУ¬Èç¹û²»ÔÊÐíÔòÐÞ¸ÄΪÔÊÐí
HKEY_LOCAL_MACHINE Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
NoDriveTypeAutoRun
¡¡¡¡5£®ÐÞ¸ÄÒÔÏÂ×¢²á±íÏîʹµÃÊÖ¶¯ÐÞ¸ÄÒÔϼüÖµÎÞЧ
HKEY_LOCAL_MACHINE SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Advanced\Folder\SuperHidden
Type = radio
¡¡¡¡6£®Ìí¼ÓÒÔÏÂ×¢²á±íÏîʹµÃ¿ª»úʱ£¬ÏµÍ³»á°Ñ¸Ã¶¯Ì¬¿â×¢µ½´ó²¿·Ö½ø³ÌÖÐ
HKEY_LOCAL_MACHINE SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Windows
AppInit_DLLs = %SYSTEM%\dnsq.dll.
¡¡¡¡7£®Í¨¹ýcalcsÃüÁîÆô¶¯²¡¶¾½ø³ÌµÃµ½ÍêÈ«¿ØÖÆÈ¨ÏÞ£¬Ê¹µÃÆäËû½ø³ÌÎÞ·¨·ÃÎʸýø³Ì¡£
¡¡¡¡8£®²éÕÒ´øÒÔϹؼü×ֵĴ°¿Ú£¬Èç¹ûÕÒµ½ÔòÏòÆä·¢ÏûÏ¢½«ÆäÍ˳ö£º
SREng ½éÉÜ¡¢360safe¡¢Ä¾¡¢antivir¡¢…
¡¡¡¡netcfg.dllÖ÷ÒªÓÃÀ´ÏÂÔØÎļþ£¬¶¯Ì¬¿â±»¼ÓÔØºó»á´ÓÒÔÏÂÍøÖ·ÏÂÔØ²¡¶¾³ÌÐò£¬²éÕÒ´°¿Ú”MCI Program Com Application”Èç¹û¸Ã´°¿Ú²»´æÔÚÔòÔËÐÐÏÂÔØµÄ³ÌÐò¡£


