[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\EmonSrv] "Type"=dword:00000010 "Start"=dword:00000004 "ErrorControl"=dword:00000001 "ImagePath"=hex(2):43,00,3a,00,5c,00,57,00,49,00,4e,00,44,00,4f,00,57,00,53,00,\ 5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,6c,00,66,00,72,\ 00,6d,00,65,00,77,00,72,00,6b,00,2e,00,65,00,78,00,65,00,00,00 (即://"ImagePath"=C:\WINDOWS\system32\lfrmewrk.exe) "DisplayName"="error monitor" "ObjectName"="LocalSystem"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_EMONSRV\0000] "Service"="EmonSrv" "Legacy"=dword:00000001 "ConfigFlags"=dword:00000000 "Class"="LegacyDriver" "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" "DeviceDesc"="error monitor"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{8ECC055D-047F-11D1-A537-0000F8753ED1}] "Class"="LegacyDriver" @="非即插即用驱动程序" "NoDisplayClass"="1" "SilentInstall"="1" "NoInstallClass"="1" "EnumPropPages32"="SysSetup.Dll,LegacyDriverPropPageProvider" "Icon"="-19"
[HKEY_CLASSES_ROOT\CLSID\{11DB88F9-409B-475E-8FD7-411653F6D367}\InprocServer32] @="C:\\WINDOWS\\system32\\55550.dll" "ThreadingModel"="Apartment" [HKEY_CLASSES_ROOT\CLSID\{11DB88F9-475E-8FD7-409B-411653F6D367}] "ssExeModuleName"="C:\\DOCUME~1\\Sicent\\LOCALS~1\\Temp\\3.exe" "ssDllModuleName"="C:\\WINDOWS\\system32\\55550.dll" "ssSobjEventName"="ZHGHAKUIQIQOSZT_0" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{11DB88F9-409B-475E-8FD7-411653F6D367}\InprocServer32] @="C:\\WINDOWS\\system32\\55550.dll" "ThreadingModel"="Apartment"
这恐怕又是病毒的一种新的加载方法。进程下不可见,服务里也没有记录,隐蔽性也够高的了。在正常模式和安全模式下,该文件都不可删,同时,相关的*door0.dll文件也一并不可删。该病毒还在注册表键以下地方留下记录:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks] "{11DB88F9-409B-475E-8FD7-411653F6D367}"="hook is rising1"
该键值可能是用来对付杀毒软件,可见保护机制够全面的了。清除以上注册键表键,重起计算机,进入安全模式下,再次删除以上dll病毒文件。一次搞定。 看来,未来的木马病毒,隐蔽性越来越高。不再是以前那种在启动项,启动文件夹或者明显的服务进程里加载了。它们开始把触角伸进了系统底层。而且,绝大部分都会以释放多个病毒体副本,隐藏成设备驱动服务进程,以及在一些注册表特殊的地方注册,以达到保护自身的目的。有些木马病毒而是直接到杀毒软件作为其对手,要么破坏之,要么把它挡在门外,让其无法正常安装。未来的反木马病毒之路,将更加具有挑战性。


