扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
SHA-160 : 61D84A068E1116F162FA36088E40E6A6C74898B5
MD5 : 7AECBB688406A738F1FEE28593BAF3D9
CRC-32 : 698D690E
autorun.inf :
[Autorun]
shell\open=打开(&O)
shell\open\Command=boot.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=boot.exe
1.病毒行为:
boot.exe 加载 驱动 IsDrv118.sys
进程:
路径: C:\Documents and Settings\Administrator\桌面\boot.exe
PID: 1252
驱动:
路径: C:\WINDOWS\system32\drivers\IsDrv118.sys
信息: NVIDIA Compatible Windows Miniport Driver, Version 91.31 (NVIDIA Corporation)
-------------------------------------------------------------------------
程序boot.exe 尝试直接存取物理内存,可获得对.系统的完全控制权限.
进程:
路径: C:\Documents and Settings\Administrator\桌面\boot.exe
PID: 1252
对象:
路径: C:\WINDOWS\explorer.exe
信息: Windows Explorer (Microsoft Corporation)
此项允许修改其它程序的虚拟内存,且可用以调整其它程序的性能。
-------------------------------------------------------------------------
程序boot.exe 尝试获取对其他程序的完全控制权限.
进程:
路径: C:\Documents and Settings\Administrator\桌面\boot.exe
PID: 1252
对象:
路径: C:\WINDOWS\explorer.exe
信息: Windows Explorer (Microsoft Corporation)
此项允许获得全部控制于另一进程的某线程上,且可能被用于“DLL注入”。
C:\windows\system32\linkinfo.dll 注入 explorer
-----------------------------------------------------------------------
boot.exe遇到问题.需要关闭.
进程中发现多了一个 C:\windows\system32\cidaemon.exe
模块中也有 C:\windows\system32\linkinfo.dll
然后发现 boot.exe 和 autorun.inf消失了!!! 但是它确切存在!!!
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者