shù : wǎng luò 'ān quán > gǒu
nínshìfǒuzàixúnqiú:机器机器狗变种gèngduōjiéguǒ...
mùlù
jūn shì yòng de gǒu ” Military purposes, "dog"
  《 zhòng xué》 8 bào dào shì dùn dòng gōng zài měi guó jūn fāng de zhī chí xià yán zhì chū zhǒng gǒu lùn shì qióng xiāng rǎnghái shì zhàn huǒ fēn fēi de chéng shì suì shí biàn de xiǎo xiàngzhè zhǒng gǒu dōukě zhōng xīn gěng gěng gēn suí zhàn shì men zhí xíng rèn
   zhè zhǒng míng jiào gǒude gǒu zhǐ huì fēi pán diāo huí lái shì bīng men bēifù zhe bǎi bàng zhòng de gōng shǐ zài huǒ hǎi zhōng páo lái páo háo wèi chēng,“ gǒushì qián shì jiè shàng zuì xióng xīn de jiǎo
   rén wěn dìng xìng fāng xiàng fāng wèi gǎn lìng rén jīng tàn chǔlǐ zhàn chǎng shàng duō wèi zhī de tiǎo zhàn
   yuán xíng gǒude shēn cái lèi dān quǎnměi xiǎo shí páo 3 yīng shàng de chéng 45 jiǎo de xié zài shì lún shì huò dài shì chē liàng qián jìn de xíng shàng zhòng 120 bàng xíng jūndànyuán xíng gǒuzhǐ shì tiáo yòu quǎn shì dùn dòng gōng de yán zhì rén yuán wàng jīn nián xià tiān jiù huì tuī chū de 'èr dài gǒude xíng jūn zhòng zhì shǎo zēng jiā bèi
  “ gǒude shēn shì zhǒng gāng jià jié gòu miàn zhuāng yòu yuán tǒng xíng yóu
   dòng wéi gǒude shuǐ tǒngdiàn nǎo guàn xìng suàn dān yuán (imu) gōng dòng guàn xìng suàn dān yuán shì gǒu de zhòng yào chéng fēn shǐ yòng guāng xiān guāng tuó luó jiā gēn zōng gǒu de yùn dòng wèi zhìzhè xiē zhuāng zhì tiáo tuǐ huī zuò yòngjiù shǐ gǒumài chū zhǔn què de
   gǒu de tuǐ yóu zhì chéngměi tiáo tuǐ shàng yòu sān guān jié yòng shuǐ diàn nǎo měi miǎo chóngxīn jiāng guān jié pèi zhì 500 guān jié shàng zhuāng yòu chuán gǎn cèliáng liàng wèi zhìdiàn nǎo cān zhào zhè xiē shù jié cóng guàn xìng suàn dān yuán huò de xìn què dìng tiáo tuǐ yīnggāi shì tái hái shì fàng xiàxiàng yòu zǒu hái shì xiàng zuǒ zǒutōng guò tiáozhěng guān jié de shuǐ de liú dòngdiàn nǎo jiāng měi zhǐ zhuǎzǐ zhǔn què fàng xià
   zhè zhǒng gǒu hái yòu shì de tóu zhuāng yòu shè xiàng tóu guāng sǎo miáo dài gǒubìng néng zhào zhè liǎng zhǒng qián jìndàn 'èr dài jiāng yòng men shí bié qián fāng de xíng xiàn zhàng 'ài xiàn zài de gǒu yào yáo kòngdàn wèi lái bǎn de gǒujiāng huò yóu shēn yào rén lái zhǐ dǎojiù xíng zuò chū jué dìngzhuān jiā zài wèi lái nián nèigèng jiā qiáng de néng gèng qiáng de gǒusuí shí zài zhàn chǎng shàng chí chěng
suàn bìng gǒu ” Computer Virus "dog"
   gǒu de shēng qián shēn hòucéng jīng yòu hěn duō rén shuō yòu chuān tòu hái yuán bīng diǎn de bìng dàn shì zài lùn tán dōuméi yòu yàng běn zhèng zhí dào 2007 nián 8 yuè 29 zhōng yòu rén zài shè tiē chū liǎo yàng běnzhè bìng méi yòu míng biāo shì sony de gǒu ā bǎojiù xiàng qián bèi xióng māo shāo xiāng yàng jiājǐ liǎo míng jiào gǒu
   gōng zuò yuán
   gǒu běn shēn huì shì fàng chū pcihdd.sys dào drivers , pcihdd.sys shì céng yìng pán dòng gāo de yōu xiān jiē hái yuán huò bīng diǎn de yìng pán dòngrán hòu fǎng wèn zhǐ dìng de wǎng zhǐzhè xiē wǎng zhǐ zhǐ yào lián jiē jiù huì dòng xià zài liàng de bìng 'è chā jiànrán hòu xiū gǎi jiē guǎn dòng guǎn zuì de shìhuì tōng guò nèi wǎng luò chuán tái zhōng zhāonéng yǐn zhěng wǎng luò de diàn nǎo quán dòng zhòng
   zhòng diǎn shì bìng guǒ hook fāng shì qīn tǒngjiē yìng pán dòng de fāng shì xiàolǜ tài liǎoér qiě huǐ huài hái yuán de fāng shì zhè shì zuì hǎo dehái yòu jiù shì zhè zhǒng shù yìng yòng fàn wéi fēi cháng xiǎozhǐ yòu hái yuán shù chǎng shāng fàn wéi nèi yòu chuán zài zhè fāng miàn guó shàng zhǐ yòu zhōng guó zài yòngsuǒ hěn néng jiù shì hángyè nèi gàng
   duì wǎng 'ér yán gǒu jiù shì jiàn zhǐ wǎng 'ér láizhēn duì suǒ yòu de hái yuán chǎn pǐn shè jiàn huài hěn kuài huì chāo guò xióng māo shāo xiānghǎo zài xiàn zài hěn duō miǎn dīng chū xiàn gǎo zhī shā ruǎn jiàn néng chá shā
   miǎn dīng zhī zhēng
   xiàn zài de miǎn dīng zhī shù shì miáo xíng shì hài de yàng běn zhì dào drivers xià piàn bìng wéi běn shēn yùn xíng dào zhǐ wēi hài de mùdìzhè zhǒng xíng shì de wèn shìyòu xiē yòng wèile shēn 'ān quán huì zài shàng yùn xíng xiē chá chéng qq shēng zhī lèi)。 zhè yàng miáo jiù huì bèi rèn wèishì bìng yòu yào fèi hěn duō kǒu shé
   jiě jué zhī dào
   zuì xīn de jiě jué fāng 'àn shì jiāng system32/drivers dān fēn pèijǐ yòng ér administror xiū gǎi de quán xiànsuī rán zhè yàng néng jiě juédàn hòu 'ān zhuāng dòng jiù shì jiàn tóu téng de shì liǎo
   lái chè qīng chú gāi bìng chǔlǐ hòu zhòng xià diàn nǎo jiù liǎozhī qián yào shàng dīng
   huò zhě zhè yàng
  1 zhù biǎo lüè zhōng jìn zhǐ yùn xíng userinit.exe jìn chéng
  2 zài dòng xiàng zhōng jiā chǔlǐ
  a: qiáng zhì jié shù userinit.exe jìn chéng taskkill/f/imuserinit.exe( zhōng“ /im” cān shù hòu miàn wéi jìn chéng de xiàng míngzhè mìng lìng zhǐ duì xp yòng yòu xiào
  b: qiáng zhì shān chú userinit.exe wén jiàn del/f/a/q%systemroot%system32userinit.exe
  c: chuàng jiàn userinit.exe miǎn wén jiàn dào %systemroot%system32
   mìng lìng: md%systemroot%system32userinit.exe>nul2>nul
   huò zhě md%systemroot%system32userinit.exe
  attrib+s+r+h+a%systemroot%system32userinit.exe
  d:regadd"hklmsoftwaremicrosoftwindowsntcurrentversionimagefileexecutionoptionsuserinit.exe"/vdebugger/treg_sz/ddebugfile.exe/f
  userinit1.exe shì zhèng cháng wén jiàn gǎi liǎo míng duō jiā liǎo 1, xiū gǎi guò yào shǒu dòng xiū gǎi zhè 4 zhù biǎobìng dǎo chūzhè chǔlǐ cái néng zhèng cháng shǐ yòng
   zuì xīn dòng xiàng
   hǎo xiàng gǒu de kāi tíng zhǐ liǎocóng yàng běn fàng chū dào xiàn zài méi yòu xīn de bǎn běn bèi xiànzhè dào ràng men fēi cháng dān xīnyīn wéi suī zhe yán jiū de shēn xiàn zài fáng de shǒu duàn dōushì zhēn duì bìng gōng zuò yuán de dàn gǒu kāi shǐ gēngxīnshāo jiā gǎi biàn gōng zuò yuán jiù néng miàn táo tuō biàn de fáng shǒu duànkàn lái gǒu de bào zhǐ shì zài děng dàiér shì jiā gāo zhěn liǎo
   qián wǎng shàng liú chuán zhǒng jiào zuò gǒu de bìng bìng cǎi yòng hook tǒng de pán shè bèi zhàn lái dào chuān tòu de dewēi hài chuān tòu qián shù tiáo jiàn xià de rèn ruǎn jiàn yìng jiàn hái yuán běn kào hái yuán dǎng qián zhī de suǒ yòu hái yuán chǎn pǐndōuwú fáng zhǐ zhè zhǒng bìng de chuān tòu gǎn rǎn chuán
   gǒu shì xià zài gǎn rǎn hòu huì dòng cóng wǎng luò shàng xià zài bìng wēi yòng zhàng hào de 'ān quán
   gǒu yùn xíng hòu huì shì fàng míng wéi pcihdd.sys de dòng wén jiàn yuán tǒng zhōng hái yuán ruǎn jiàn dòng jìn xíng yìng pán kòng zhì quán de zhēng duóbìng tōng guò huàn userinit.exe wén jiànshí xiàn kāi dòng
  >> me shí bié shì fǒu zhòngdú
   shì fǒu zhōng liǎo gǒu de guān jiàn jiù zài userinit.exe wén jiàngāi wén jiàn zài tǒng de system32 wén jiàn jiā zhōngdiǎn yòu jiàn chá kàn shǔ xìng guǒ zài shǔ xìng chuāng kǒu zhōng kàn dào gāi wén jiàn de bǎn běn biāo qiān de huàshuō míng jīng zhōng liǎo gǒu guǒ yòu bǎn běn biāo qiān zhèng cháng
   lín shí jiě jué bàn
   shì zài yóu shàng fēng ip:
  ros jiǎo běn , yào de jiā shàng
  /ipfirewallfilter
  addchain=forwardcontent=yu.8s7.netaction=rejectcomment="df6.0"
  addchain=forwardcontent=www.tomwg.comaction=reject
   'èr shì zài c:windowssystem32drivers xià jiàn miǎn wén jiàn: pcihdd.sys,
   sān shì yào xiū gǎi de wén jiàn zài zuò pán de shí hòujiù jiā bìng huàn
   zài %systemroot%system32drivers xià jiàn míng wéi pcihdd.sys de wén jiàn jiā shè zhì shǔ xìng wéi rèn rén jìn zhǐ
   chǔlǐ
  md%systemroot%system32driverspcihdd.sys
  cacls%systemroot%system32driverspcihdd.sys/e/peveryone:n
  cacls%systemroot%system32userinit.exe/e/peveryone:r
  exit
   qiánwǎng luò liú xíng xià jiě jué fāng huò zhě zài jǐn qíng kuàng xià jiù
  1、 shǒu xiān zài tǒng system32 xià zhì de userinit.exe, wén jiàn míng wéi fuckigm.exe( wén jiàn míng rèn ), zhè jiù shì xià miàn chǔlǐ yào zhǐ xiàng zhí xíng de wén jiàn jiù shì kāi dòng userinit.exe de dài pǐnér yuán lái de userinit.exe bǎo liú shí duō zhì fèn de mùdì zhǐ shì wèile duō zhòng bǎo xiǎn néng duì fáng zhǐ hòu biàn zhǒng dào dìng de zuò yòng
  2、 chuàng jiàn wén jiàn míng wéi userinit.bat de chǔlǐwén jiàn míng rèn dàn yào xià miàn shuō dào de zhù biǎo jiàn zhí bǎo chí zhì ), nèi róng xià
  startfuckigm.exe( gòu jiǎn dān ? )
  3、 xiū gǎi zhù biǎo jiàn zhíjiāng userinit.exe gǎi wéi userinit.bat。 nèi róng xià
  windowsregistryeditorversion5.00
  [hkey_local_machinesoftwaremicrosoftwindowsntcurrentversionwinlogon]
  "userinit"="c:windowssystem32userinit.bat,"
   jiù zhè 3 ràng zhè tiáo gǒu zài xiōng láizhè shì zài windows2003 shì deshuāng gǒu hòuméi shí me fǎn yìngduì chǔlǐ shì zhèng cháng zhè gǒu gēn běn méi gǎi dòng kāi guān yóu jūn chángdàn wéi měi zhōng de shìcǎi yòng jīng diǎn shì kāi de dòng shí huì chū xiàn shǎn 'ér guò de hēi kuàng
   guǒ xián fán yào jǐnshàng miàn sān tiáo chǔlǐ wǎng yǒu gǎo hǎo liǎozhí jiē zhì xià miàn de zhè cún wéi chǔlǐ zhí xíng jiù ok liǎosān 'èr wéi
  @echooff
  ::: zhí jiē zhì tǒng system32 xià de userinit.exe wéi fuckigm.exe
  cd/d%systemroot%system32
  copy/yuserinit.exefuckigm.exe>nul
  ::: chuàng jiàn userinit.bat
  echo@echooff>>userinit.bat
  echostartfuckigm.exe>>userinit.bat
  ::: zhù biǎo cāo zuò
  regadd"hklmsoftwaremicrosoftwindowsntcurrentversionwinlogon"/vuserinit/treg_sz/d"c:windowssystem32userinit.bat,"/f>nul
  ::: shān diào shēn chàng huán bǎo
  del/f/q%0
   dāng rán guǒ shí zài xíngxià zài chéng killigm。 rán hòu zhí jiē jiě yùn xíng miàn de chéng : gǒu miǎn dīng .bat zhí xíng jiù liǎo .
   wǎng shàng liú chuán de lìng zhǒng xīn de biàn zhǒng de fáng zhǐ fāng :
   kāi shǐ cài dān yùn xíng . shū cmd
  cd dào drivers
  mdpcihdd.sys
  cdpcihdd.sys
  md1...
   fáng zhǐ zuì xīn biàn zhǒngqǐng zhù zhǐ néng shì fáng zhǐduì shā gǒu hái kào zuì xīn de shā chéng cái xíng
   zhēn duì gāi bìng fǎn bìng zhuān jiā jiàn guǎng yòng shí shēng shā ruǎn jiàn bìng tǒng lòu dòngshàng wǎng shí què bǎo kāiwǎng jiān kòng”、“ yóu jiàn jiān kònggōng néngjìn yòng tǒng de dòng fàng gōng néngfáng zhǐ bìng cóng u pán、 mp3、 dòng yìng pán děng dòng cún chǔ shè bèi jìn dào suàn dēng wǎng yóu zhàng hàowǎng luò yínháng zhàng shí cǎi yòng ruǎn jiàn pán shū zhàng hào
gǒu xīnlǎo bǎn běn bìng zhēng "Dog" new and old versions of virus signatures
  1: xīn bǎn běn gǒu bìng cǎi yòng vc++6.0 biān xiělǎo bǎn běn gǒubìng cǎi yòng huì biān biān xiě
  2: xīn bǎn běn gǒubìng cǎi yòng upx jiā lǎo bǎn běn gǒubìng cǎi yòng wèi zhī
  3: xīn bǎn běn gǒubìng dòng wén jiàn hěn xiǎo (1,536 jié ), lǎo bǎn běn gǒubìng dòng wén jiàn hěn (6,768 jié )。
  4: xīn bǎn běn gǒubìng 'ān zhuāng dòng hòu méi yòu zhí xíng xiè zài shān chú cāo zuòlǎo bǎn běn gǒubìng 'ān zhuāng dòng gōng zuò wán hòu huì xiè zài shān chú
  5: xīn bǎn běn gǒubìng zhēn duì de shì tǒng“ conime.exe”、“ ctfmon.exe” “ explorer.exe” chéng wén jiànlǎo bǎn běn gǒubìng zhǐ zhēn duì tǒng“ userinit.exe” wén jiàn
  6: xīn bǎn běn gǒubìng méi yòu duì zhù biǎo jìn xíng cāo zuòlǎo bǎn běn gǒubìng yòu duì zhù biǎo“ hkey_local_machinesoftwaremicrosoftwindowsntcurrentversionwinlogon” xiàng jìn xíng cāo zuò ( gǎn jué gāi cāo zuò méi yàoyīn wéi chóngxīn dòng tǒng hòu,“ hái yuán bǎo chéng tǒng huì jiāng hái yuán diào )。
  7: xīn bǎn běn gǒubìng dào tǒng dllcache wén jiàn jiā xià diào yòng zhēn shí tǒng wén jiàn yùn xínglǎo bǎn běn gǒubìng méi yòu dào tǒng dllcache wén jiàn jiā xià diào yòng zhēn shí tǒng wén jiàn yùn xíng
  8: xīn bǎn běn gǒubìng cǎi yòng de shì kòng zhì tái chéng biāolǎo bǎn běn gǒubìng cǎi yòng de shì hēi xiǎo gǒu 'àn de biāo
   gài liè chū lái liǎo shàng biān de diǎnjīng guò zǎi fēn men de gōng zuò yuán biān fēng hòu tuī chū xīn bǎn běn gǒubìng lǎo bǎn běn gǒubìng jué dìng shì chū rén zhī shǒu
cuò jiū zhèng Error Correction
  zài yào jiū zhèng liǎng shù xìng de wèn wǎng luò shàng liú chuán de xiē guān fēn gǒubìng ( xīnlǎo bǎn běn ) de fēn wén zhāng zhōngyòu liǎng chù biǎo cuò de fāng
   chù shìzài xiē fēn wén zhāng zhōng suǒ dào gǒu bìng huì huàihái yuán bǎo chéng tǒngshǐ hái yuán gōng néng shī xiào”。 shícóng gài niàn de jiě shàng lái jiǎng shù xiē biǎo dōushì cuò deshì ràng rén jiě qīng dehuì yán zhòng dǎo zhězhèng què de biǎo shù yīnggāi shì zhè yàng de:“‘ gǒubìng bìng méi yòu huàihái yuán bǎo chéng tǒng méi yòu shǐ hái yuán gōng néng shī xiàozhǐ shì 'ān zhuāng liǎo bìng de pán guò dòng cāo zuò zhēn shí de pán i/o duān kǒuxiàng zhēn shí de pán zhōng zhí xíng xiū gǎi gài“ c:windowsexplorer.exe” biāo wén jiàn ( wén jiàn míng shì bìng zuò zhě dìng de dìnghuì biàndàn kěn dìng de shìzhēn shí pán zhōng shì cún zài gāi wén jiàn debìng qiě bìng yùn xíng hòu bān zhǐ huì xiū gǎi gài zhēn shí pán zhōng de tǒng wén jiànzài huì huài zhēn shí pán zhōng de wén jiàn ) cāo zuòsuī rán gǒubìng yùn xíng hòu xià zài liǎo hěn duō 'è chéng bìng 'ān zhuāng yùn xíngdàn chóngxīn dòng suàn hòuzhè xiē huì bèihái yuán bǎo chéng tǒng hái yuán diào dezhǐ shì wéi bèi xiū gǎi gài de zhēn shí pán wén jiàn méi yòu bèi hái yuán guǒ xiàn chóngxīn dòng suàn hòu tǒng zhōng rán yòu duī bìng zài yùn xíng shízhè xiē dōushì tǒng chóngxīn dòng hòuyóu bèi xiū gǎi gài hòu de tǒng chéng quán chóngxīn xià zài huí lái bìng 'ān zhuāng yùn xíng de 'è chéng jiù shì shuōměi chóngxīn dòng suàn dōuyào chóngxīn xià zài 'ān zhuāng suǒ yòu de 'è chéng ”。
   'èr chù shìzài xiē fēn wén zhāng zhōng suǒ dào“‘ gǒubìng huì huàn tǒng zhōng de zhèng cháng chéng ‘ conime.exe’、‘ ctfmon.exe’、‘ explorer.exe’ huò‘ userinit.exe’” huò“‘ gǒubìng huì gǎn rǎn tǒng zhōng de zhèng cháng chéng ‘ conime.exe’、‘ ctfmon.exe’、‘ explorer.exe’ huò‘ userinit.exe’”。 shícóng gài niàn de jiě shàng lái jiǎng shù xiē biǎo dōushì cuò deshì ràng rén jiě qīng dehuì yán zhòng dǎo zhězhèng què de biǎo shù yīnggāi shì zhè yàng de:“‘ gǒubìng bìng shì huàn liǎo tǒng zhōng de xiē zhèng cháng wén jiànér shì zhēn duì xiē zhèng cháng wén jiàn zài yìng pán zhōng suǒ cún fàng de zhēn shí zhǐ jìn xíng gài de fāng shì xiě xiāng yìng de 'è shù jiā zhǎo lái zhèng cháng de tǒng wén jiàn‘ explorer.exe’、 bèi bìng xiū gǎi gài hòu de tǒng wén jiàn‘ explorer.exe’ bìng shì fàng chū lái de 'è chéng ‘ tmp281.tmp’。 duì men nèi shù dài hòu huì xiànbèi bìng xiū gǎi hòu de tǒng wén jiàn‘ explorer.exe’ de qián fēn shù dài bìng shì fàng chū lái de 'è chéng ‘ tmp281.tmp’ wén jiàn de shù dài shì wán quán xiāng tóng deér hòu biān de shù dài rán shì zhèng cháng tǒng wén jiàn‘ explorer.exe’ hòu biān de shù dài 。”。
   jiǎn dān de gài niàn jiě shì
   huàn yuán biāo chéng de shù dài quán qīng chú diàoyòng xīn chéng de shù dài lái dài qián de zhěng chéng zhè yàng huàn hòu de chéng zhǐ yòu xīn chéng de gōng néng
   gǎn rǎnzài huài yuán biāo chéng shù dài de qián xiàxiàng yuán biāo chéng de shù dài zhōng zhuī jiā shàng xīn chéng de shù dài zhè yànggǎn rǎn hòu de chéng yòu yuán biāo chéng de gōng néngyòu yòu xīn chéng de gōng néng
   gàicóng yuán biāo chéng shù dài de wén jiàn tóu 0 zhǐ chù kāi shǐxiàng hòu zhí xíng gài xiě xīn chéng de shù dài cāo zuò men zhè zhǐ jiǎ shè yuán biāo chéng wén jiàn yuǎn yuǎn xīn chéng zhè yàng gài hòu de chéng zhǐ zhí xíng xīn chéng de gōng néngsuī rán yuán biāo chéng de shù dài hái cún zài fēndàn yóu méi yòu bèi diào yòngsuǒ huì zhí xíng
zǒng jié Summary
  shàng biān suǒ zhǐ dehái yuán bǎo chéng wéi yòng pán guò dòng shù biān xiě 'ér chéng de tǒng hái yuán bǎo chéng chū míng diǎn de ruǎn jiàn yòubīng diǎn hái yuán jīng língyǐng tǒngděng jiù shì shuōjiù suàn yòng suàn 'ān zhuāng liǎo shàng biān zhè yàng dehái yuán bǎo chéng ”, zhǐ yào shì zhōng liǎo gǒu lèi yòng chuānhái yuán bǎo chéng shù de bìng jiù suàn nín chóngxīn dòng suàn liǎodàn bèi xiū gǎi de wén jiàn“ explorer.exe” shì rán huì bèi hái yuán deyīn wéi bìng de 'è dài jīng gài jìn liǎo zhè zhēn shí de pán wén jiàn zhōng
   qián de gǒu lèi yòng chuānhái yuán bǎo chéng shù de bìng yòu zhì mìng de ruǎn jiù shì men suǒ gài de zhēn shí tǒng wén jiàn zài chóngxīn dòng suàn hòu dìng yào dòng yùn xíng rán jiù shī bìng cún zài de liǎoxiàn jīn de gǒubìng zhǐ shì néng gòu chuān tòu pán bǎo debìng chuān tòu liǎo zhù biǎo ( zài zhù biǎo zhōng bǎo cún tiān jiā huò xiū gǎi hòu de shù xìn ), zhè jiù shì zuì de quē xiàn shízhù biǎo shù xìn shì wén jiàn de xíng shì bǎo cún zài pán zhōng dexià dài gǒubìng néng huì shí xiàn chuān tòu zhù biǎo de gōng néngděng shí hòu néng jiù hěn nán fáng fàn liǎozhè hái shì suàn shénme dexià xià dài de gǒubìng néng huì yòng de pán guò dòng gǎn rǎn zhēn shí yìng pán xià de pe wén jiànxiāng dāng de kǒng 'ā!!
   dàn gǎn rǎn liǎo gāi bǎn běn de gǒubìng jǐn jǐn chuān tòuhái yuán bǎo chéng ”, zhēn shí tǒng yàng huì zhòngdúyīn wéi bìng xiū gǎi gài liǎo zhēn shí de tǒng wén jiàn“ c:windowsexplorer.exe”。 suǒ měi chóngxīn dòng suàn hòubèi xiū gǎi gài de tǒng chéng “ c:windowsexplorer.exe” huì zài bèi gǎn rǎn suàn de hòu tái lián jiē wǎng luò xià zài hài shì xiān dìng hǎo de xià zài liè biǎo zhōng de quán 'è chéng bìng dòng diào yòng yùn xíng me guǒ zhōng gāi bìng de yòng jiào duō wàn tái suàn tóng shí dònghài de xià zài huì guà diào ~!!
gǒu wèn huí "Dog" questions and answers
  wèn 1: zhè zuì xīn de gǒu biàn zhǒngshì fǒu 12 yuè 19 de bìng bào zhōng de gǒu biàn zhǒng shì tóng bìng
   huí shì tóng bìng zhǐ shì gōng zuò yuán shí fēn de xiāng 'ér jīng guò zǎi fēn men de gōng zuò yuán biān fēng hòu tuī chū xīn bǎn běn gǒubìng lǎo bǎn běn gǒubìng jué dìng shì chū rén zhī shǒu
   wèn 2: zhè zuì xīn de gǒu biàn zhǒng shì fǒu gōng néng gèng qiáng qiáng zài 'ér wǎng gǒu bìng de tóng zhī chù zài
   huí yīnggāi shì xiāng duì de qiáng liǎo xiēduì gǒu lèi xīnlǎo bǎn běn bìng de fēn zhēng xià
   wèn 3: gǒu bìng duì wǎng de yǐng xiǎng hěn duì rén yòng de yǐng xiǎng yòu duō shǎo
   huí rén yòng de yǐng xiǎng wǎng de yǐng xiǎng shì tóng yàng deyīn wéi guǎn suàn tǒng shì fǒu 'ān zhuānghái yuán bǎo tǒngchéng huì tóng yàng xià zài fēi cháng duō de ( qián shì xià zài 27 'è chéng ) wǎng luò yóu dào hào děng 'è chéng jìn xíng 'ān zhuāng yùn xíngcóng 'ér gěi bèi gǎn rǎn suàn yòng dài dìng de sǔn shī guǒyòng suàn yìng jiàn pèi zhì jiào huò zhěcún zài suǒ xià zài de duō 'è chéng zhōng chū xiàn xiāng jiān róng xiàn xiàngde huàhuì dǎo zhì yòng suàn tǒng bēng kuì diào dòng yùn xíng
shā fāng
  · shǒu dòng shā fāng
  1: jié shù diào bèi bìng xiū gǎi gài hòu de“ c:windowsexplorer.exe” chéng jìn chéngshān chú gāi chéng wén jiàn
  2: tǒng huì dòng hái yuán huí lái zhèng cháng de“ explorer.exe” zhuō miàn chéng guǒ méi yòu hái yuán de huà men shǒu dòng “ c:windowssystem32dllcache” xià de“ explorer.exe” wén jiàn kǎo bèi dào“ c:windows” xià
  3: shǒu dòng xiè zài diào bìng 'è dòng chéng “ phy.sys” wén jiàn zài zhù biǎo zhōng zhǎo dào bìng 'è dòng chéng “ phy.sys” de dòng guān lián wèi zhì rán hòu shān chújiē zhe zài shān chú diào“ c:windowssystem32driversphy.sys” wén jiàn shí shì guò n zhè zhǒng fāng zhēn duì gāi bìng jué dìng hǎo shǐ
  4: chóngxīn dòng suàn hòu qiē jiù huì biàn wéi zhèng cháng liǎodàn shì gāi xīn bǎn de gǒubìng huì xià zài 27 ( dìng ) è chéng dào bèi gǎn rǎn suàn zhōng 'ān zhuāng yùn xíngzhè xiē bìng 'ān zhuāng jiāng mín gōng de kv2008 chá shāxiào guǒ hěn cuò
  · chāo xún jǐng zhī gǒu bìng zhuān shā v1.3:
   běn gōng jiǎn bìng chá shā gǒu bìng chuān tòu gǒu suǒ néng chuān tòu de hái yuán tǒng lái xiū bèi gǎn rǎn de wén jiànběn gōng hái yòu miǎn de gōng néngzhēn duì zhī gǒu biàn zhǒng jìn xíng miǎn fáng zhǐ zài gǎn rǎnlìng wài shǐ yòng mìng lìng xíng fāng shì jìn xíng shā biàn dòng huà cāo zuòjiàn wǎng děng chǎng suǒ shè zhì wéi kāi dòng shā jiǎn shǎo chóngfù zuò
   xià zài zhǐ
  http://download.pchome.net/utility/antivirus/trojan/detail-81071l
  http://update4.dswlab.com/rodogkiller1.3.zip
gǒubiàn zhǒng
  08 gǒu biàn zhǒng zhù "explorer.exe" jìn chéng
  explorer.exe gǒu - fēn xiàng gōng chéng
   wén zhāng wěi suǒ tiān jiā de gǒu 、 igm、 xiě chuān hái yuán de gōng
   yàng běn tuō
  od jiā zài yàng běn explorer.exe,
   duì getmodulehandlea xià duàncān shù wéi null shí wéi kǒu diǎn chù duì hán shù de diào yòng
   tuì chū call zhī hòu dào kǒu wéi 004016ed。
   chóngxīn jiā zài yàng běnduì 004016ed xià nèi cún xiě duàn diǎnzhōng duàn hòu stepover rán hòu zài 004016ed
   xià duàn diǎn, f9 yùn xíng dào kǒu, dump。 dump zhī hòu guān od, ràng yàng běn chǔyú guà zhuàng tàishǐ yòng importrec xiū dump
   chū lái de wén jiàn de dǎo biǎo
   xiū zhī hòu dump chū lái de wén jiàn yòng od jiā zài chū cuòshǐ yòng peditor de rebuilder gōng néng chóngjiàn pe zhī hòu yòng od jiā zàishuō míng
   tuō běn chéng gōngdàn yuán fēn réng yòu wèn , yòng reshacker chá kàn
  pcihdd.sys de
  od jiā zài yàng běn explorer.exe, shè zhì yòu xīn kuài jiā zài shí zhōng duàn, f9 yùn xíng
   dāng advapi32.dll jiā zài shíduì createservicea xià duàn diǎn, f9 yùn xíng
   dāng createservicea zhōng duàn shí chū pcihdd.sys
  pcihdd.sys běn liú chéng xià
  1) jiǎn chá idt de 09( npxsegmentoverrun) 0e( pagefault) chǔlǐ chéng de zhǐ
   guǒ 09 hào zhōng duàn chǔlǐ chéng cún zàibìng qiě chǔlǐ chéng zhǐ de gāo 8 wèi 0e chǔlǐ chéng gāo 8 wèi tóng
  idt zhōng 0e de gāo 16 wèi shè wéi 0。 shì jiǎn chá 0e shì shì bèi hook liǎo
   jiào chuòkàn dǒng zhè xiē cāo zuò de zhè yàng bsod? qǐng dǒng de xiōng gēn tiē gào shēng
  2) tōng guò sōu suǒ zhǐ lái chá zhǎo de jiā zài zhǐ
   chá zhǎo dòng wén jiàn de yuán zhōng de 1000/1000, bìng zhì dào quán huǎn chōng zhōng
  3) chuàng jiàn liǎo devicephysicalharddisk0 hào lián jiē dosdevicesphysicalharddisk0
  4) zhǐ duì irp_mj_create
  irp_mj_close
  irp_mj_device_control
   zuò chū xiǎng yìng
   zhōng irp_mj_create zhōng huì duàn kāi deviceharddisk0dr0 shàng jiā de shè bèizhè cāo zuò huì shǐ pán guò dòngwén jiàn tǒng
   dòng (os gōng de
   dàn xiē shā ruǎn jiàn
   tōng guò dào jìn xíng wén jiàn tǒng jiān kòng shàng de wén jiàn tǒng guò dòng duō shù wén jiàn fǎng wèn kòng zhì jiān kòng
   dōushì zhè céng de xiào
   zài irp_mj_close zhōng duì huī dr0 shàng de jiā
   zài irp_mj_device_control zhōng duì 0xf0003c04 zuò chū xiǎng yìngzhǐ shì 2) zhōng zhǎo dào de yuán shù jiě hòu fǎn huí dào yìng yòng chéng
   jiě yào shì tōng guò yìng yòng chéng chuán de chuàn yào zhǒng ?) chá biǎo hòu chǎn shēng (key: 0x3f702d98)
  0xf0003c04 de zuò yòng
   jiāng yòng tài chuán de zhěng dài zuò wéi yào zhǒng duì zhè dài jìn xíng lèi jiàoyàn de yùn suàn hòu
   dào 4 jié de jiě key, rán hòu shǐ yòng jiě key jiāng dòng shēn xié dài de yuán jiě jǐn jǐn shì xor), jiāng jiě
   jiēguǒ fǎn huí gěi yòng tài
   guān jiě chú dr0 shàng de jiā shè bèi
   zhè zhǒng cāo zuò yīnggāi huì yǐng xiǎng tǒng zhèng cháng de wén jiàn tǒng cāo zuòdàn shì yīn wéi shí cāo zuò shí dòng bèi kāi guān dídí jiàngé hěn duǎnsuǒ yīnggāi
   huì yòu míng xiǎn yǐng xiǎng
  explorer.exe liú chéng
  1、 shì fàng yuán zhōng de pcihdd.sys bìng chuàng jiàn míng wéi pcihdd de dòng
  2、 dìng wèi userinit.exe zài yìng pán zhōng de wèi zhìdìng wèi fāng xià
  1) tōng guò fsctl_get_retrieval_pointers huò wén jiàn shù de fēn xìn
  2) tōng guò zhí jiē fǎng wèn yìng pán (\.physicalharddisk0) dídí mdr
   fēn de yǐn dǎo shàn dào fēn cān shù ( měi shàn shù ), pèi 1) zhōng dào de xìn
   lái dìng wèi wén jiàn zài yìng pán shàng de jué duì piān liàng
   zhè yòu xiǎo bug, shàn xiǎo shì shǐ yòng dìng de 512 jié 'ér shì cóng yǐn dǎo shàn zhōng huò
  3) tōng guò duì readfile de wén jiàn shù dìng wèi hòu zhí jiē
   suǒ dào de wén jiàn shù què dìng dìng wèi shì fǒu zhèng què
  3、 zhěng dài zuò wéi cān shù chuán gěi pcihdd.sys, kòng zhì 0xf0003c04, bìng jiāng pcihdd fǎn huí
   de shù zhí jiē xiě userinit.exe de
   bèi xiū gǎi hòu de userinit.exe
  1) chá xún softwaremicrosoftwindowsntcurrentversionwinlogon xià de shell jiàn zhí
  2) chuàng jiàn shell jìn chéng
  3) děng dài wǎng luò liàn jiēdāng wǎng luò liàn jiē chàng tōng hòu cóng http://yu.8s7.net/cert.cer xià zài liè biǎo
  4) duì liè biǎo zhōng de wén jiàn měi wén jiànchuàng jiàn xīn xiàn chéng xià zài bìng zhí xíngxiàn chéng shù jiā ( inc)
  5) děng dài suǒ yòu xiàn chéng jié shù hòuxiàn chéng shù wéi 0) jié shù jìn chéng
   duì xiàn chéng shù de cāo zuò bìng shì yuán cāo zuò lùn shàng duō cpu qíng kuàng xià yòu xiǎo de gàilǜ chū wèn
   guò rén jiā shì xiě zhēn duì tōng pc de bìng duō cpu cháng jiàn yào wěn dìng
   wén zhōng suǒ zhǐ de bìng jiù shì bān shuō de xīn av zhōng jié zhě
   gǒu : http://www.esfast.net/downs/explorer.rar
  igm: http://www.esfast.net/downs/igm.rar
   xiě chuān hái yuán de gōng : http://www.esfast.net/downs/sectoreditor.zip
   qián fáng bàn xuǎn yòng xīn de sān dài hái yuán ruǎn jiàn
  08 gǒu biàn zhǒng 'èrzhù "spoolsv.exe" jìn chéng
  0、 jiǎn chá explorer.exe、 spoolsv.exe shì fǒu yòu ntfs.dll kuàibìng chá zhǎo“ ssppoooollssvv” chuàn chì
   guǒ xiàn tuì chū
  1、 shǒu xiān dòng jìn chéng: spoolsv.exe, zhè shì yìn xiāng guān de jìn chéng
   biàn shì jìn yòng tǒng de yìn réng rán yóu gǒu dòng
   cóng rèn guǎn xiànzhè shì dāng qián yòng de quán xiànhěn róng bié
  2、 lín shí wén jiàn jiā %systemroot%system32drivers shì fàng ntfs.dll。
   bìng cháng shì zhù spoolsv.exe。 shì shí méi yòu shí xiàn
  3、 gēn bìng nèi de jiā chuàn jiě
  10004180=userinit.10004180(ascii"nb0ddqn55bcyi1jo4jtulzpa2g3ic244")( ecx)
  77c178c08b01moveax,dwordptrds:[ecx]
  77c178c2bafffefe7emovedx,7efefeff
  77c178c703d0addedx,eax
  77c178c983f0ffxoreax,ffffffff
  77c178cc33c2xoreax,edx
  77c178ce83c104addecx,4 xún huán
  77c178d1a900010181testeax,81010100
   měi shuāng jié 7efefeff xiāng jiā。( edx)
   zài jiāng shuāng jié nèi de shù ffffffff huò( eax)
   rán hòu xoreax,edx
   zuì hòu jiě : hxxp://a1.av.gs/tick.asp
   cóng zhè wǎng zhàn huò urlabcdown.txt。 miàn de nèi róng
  http://down.malasc.cn/plmm.txt
   zuì hòu xià zài 27 dào hào pǐn zhǒng hái shì jiào de huàmèng huàn zhàn chuán 、 qq、 qqgame děng
   shì fàng jìng shì: %systemroot%system32drivers。
  4、 jiā zài dòng %systemroot%system32driverspuid.sys:
  [hkey_local_machinesystemcurrentcontrolsetservicespuid]
  "type"=dword:00000001
  "start"=dword:00000003
  "errorcontrol"=dword:00000000
  "imagepath"=hex(2):53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,
  52,00,49,00,56,00,45,00,52,00,53,00,5c,00,70,00,75,00,69,00,64,00,2e,00,73,
  00,79,00,73,00,00,00
  "displayname"="puid"
  [hkey_local_machinesystemcurrentcontrolsetservicespuidsecurity]
  "security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,
  00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,
  00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,
  05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,
  20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,
  00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,
  00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00
  [hkey_local_machinesystemcurrentcontrolsetservicespuidenum]
  "0"="rootlegacy_puid000"
  "count"=dword:00000001
  "nextinstance"=dword:00000001
   bìng shì fàng iefjsdfas.txt, miàn xiē puid.sys xìn
   guǒ iefjsdfas.txt miàn de nèi róng shí de néng pàn duàn wéi puid.sys shì miǎn wén jiàn jiā huò xiào wén jiàn
   zhè shí hòu néng huì shān chú zhè wén jiànzài chóngxīn jiā zài
  ( wèi zhèng shí jìn zhǐ liǎo de dòng jiā zài
  5、 jìn chéng kuài zhàoměi 30 miǎo zhí xíng guǒ xiàn xià chuàn jié shù
  antiarp.exe
  360tray.exe
  360safe.exe
  6、 lìng wài puid.sys néng huì xiū gǎi userinit.exe dào chuān tòu hái yuán de mùdì
  08 gǒu biàn zhǒng sānzhù "conime.exe" jìn chéng
  conime.exe shì shū biān ji xiāng guān chéng zǎo yòng lái chuán igm bìng xiàn zài chéng wéi gǒu de zài chuān tòu hòuchéng wéi xià zài bìng
  08 gǒu biàn zhǒng zhù "ctfmon.exe" jìn chéng
   zhǎo dào ~ shū bèi de biāo méi yòu liǎojiù shì wén shū yán -> gāo -> guān gāo wén gòu liǎo ~ zěn me diào
   hái zhǎo dào liǎo bìng xià zài bìng de zhǐ liè biǎo wén jiàn: c:windowssystem32 utility.txt
   tuī jiàn shǐ yòng jīn shān 2008(http://www1.duba2008.org.cn) shā ruǎn jiàn gōng de gǒu zhuān shā gōng : http://bbs.duba.net/attachment.php?aid=16065774
   shǒu dòng xiū fāng : http://bbs.duba.net/viewthread.php?tid=21843365&highlight=
biàn zhǒng hddguard
  shā fāng
   shān chú xià wén jiàn
   shǐ yòng icesword, wsyscheck, autoruns děng ruǎn jiàn
   dòng xiàng
   zhù biǎo
  [hkey_local_machinesoftwaremicrosoftwindowscurrentversionexplorershellexecutehooks]
  <><c:windowssystem32mfdesy.dll>
  <><c:windowssystem32sgrefg.dll>
  <><c:windowssystem32zjydcx.dll>
  <><c:windowssystem32hhrdxd.dll>
  <><c:windowssystem32dhyszj.dll>
  <><c:windowssystem32fmcvxy.dll>
  <><c:windowssystem32jhfrxz.dll>
  <><c:windowssystem32jhrcar.dll>
  1、 ==================================
   dòng chéng
  [msskye/msskye][running/autostart]
  <system32driversmsaclue.sys><n/a>
   jìn chéng de xiàng tài duōzhí jiē xiě zài chǔlǐ fāng
   xià zài xdelbox
   shǐ yòng fāng
   zài xdelbox zhōng tiān jiā
  c:windowssystem32ijougiemnaw.dll
  c:windowssystem32iqnauhc.dll
  c:windowssystem323auhad.dll
  c:windowssystem32xhtd.dll
  c:windowssystem32uohsom.dll
  c:windowssystem32uyom.dll
  c:windowssystem32gnolnait.dll
  c:windowssystem32oadnew.dll
  c:windowssystem32auhad.dll
  c:windowssystem32hhrdxd.dll
  c:windowssystem32hddguard.dll
  c:windowssystem32jhrcar.dll
  c:windowssystem32jhfrxz.dll
  c:windowssystem32fmcvxy.dll
  c:windowssystem32dhyszj.dll
  c:windowssystem32zjydcx.dll
  c:windowssystem32sgrefg.dll
  c:windowssystem32mfdesy.dll
  c:windowssystem32driversmsaclue.sys
   yòu jiàn xdelbox xuǎn zhòng shān chú
  xdelbox huì dòng zhòng shān chú shàng bìng wén jiàn
   zài zhòng shí 'àn f8 jìn 'ān quán shì
   yòng sreng shān chú shàng yòu wèn de zhù biǎo xiàng dòng
  -------------------------------------------------------------------------------------------------------------------------------------------------
  -------------------------------------------------------------------------------------------------------------------------------------------------
  -------------------------------------------------------------------------------------------------------------------------------------------------
  -------------------------------------------------------------------------------------------------------------------------------------------------
  -------------------------------------------------------------------------------------------------------------------------------------------------
   zuì xīn gǒu xiàn zài zàn shí hái méi yòu jiě jué de bàn bāo kuò wēi ruǎn bǎi fēn zhī 90% de hái yuán bèi chuān tòu
  1. zhù bìng ( mm.exe) yùn xíng hòushì fàng xià wén jiàn
   chéng dài
  c:windowssystem32driverspcihdd2.sys
  c:windowssystem32lssass.exe
   zhù deepfreeupdate zhǐ xiàng c:windowssystem32driverspcihdd2.sys bìng jiā zài zhè dòng zhè dòng wéi gǒu de dòng
   zhī hòu huì huàn userinit.exe wén jiàn
  2. zhī hòu mm.exe dòng c:windowssystem32lssass.exe zhì mm.exe( gǒutuì chū quán jiāo gěi lssass.exe
  3.lssass.exe yùn xíng hòushì fàng xià wén jiàn
  c:windowssystem32driversati32srv.sys
   zhù ati2hddsrv zhǐ xiàng ati32srv.sys bìng jiā zài zhè dòng gāi dòng huī tǒng de ssdt biǎo shǐ shā ruǎn jiàn de apihook wán quán shī xiào ... hěn duō shā ruǎn jiàn dezhù dòng fáng bǎo gōng néng yīn shī xiào
  4. diào yòng cmd.exe kvtrust.dll, urlguard.dll, antispy.dll, safemon.dll, ieprot.dll zhòng mìng míng wéi tmp%d.temp de shì
  5. jié shù hěn duō 'ān quán ruǎn jiàn jìn chéng
   chéng dài
  avp.com
  avp.exe
  runiep.exe
  pfw.exe
  fyfirewall.exe
  rfwmain.exe
  rfwsrv.exe
  kavpf.exe
  kpfw32.exe
  nod32kui.exe
  nod32.exe
  navapsvc.exe
  navapw32.exe
  avconsol.exe
  webscanx.exe
  npfmntor.exe
  vsstat.exe
  kpfwsvc.exe
  ras.exe
  ravmond.exe
  mmsk.exe
  wopticlean.exe
  qqkav.exe
  qqdoctor.exe
  eghost.exe
  360safe.exe
  iparmo.exe
  adam.exe
  icesword.exe
  360rpt.exe
  360tray.exe
  agentsvr.exe
  appsvc32.exe
  autoruns.exe
  avgrssvc.exe
  avmonitor.exe
  ccenter.exe
  ccsvchst.exe
  filedsty.exe
  ftcleanershell.exe
  hijackthis.exe
  iparmor.exe
  ispwdsvc.exe
  kabaload.exe
  kascrscn.scr
  kasmain.exe
  kastask.exe
  kavdx.exe
  kavpfw.exe
  kavsetup.exe
  kavstart.exe
  kislnchr.exe
  kmailmon.exe
  kmfilter.exe
  kpfw32.exe
  kpfw32x.exe
  kpfwsvc.exe
  kregex.exe
  krepair.com
  ksloader.exe
  kvcenter.kxp
  kvdetect.exe
  kvfwmcl.exe
  kvmonxp.kxp
  kvmonxp_1.kxp
  kvol.exe
  kvolself.exe
  kvreport.kxp
  kvscan.kxp
  kvsrvxp.exe
  kvstub.kxp
  kvupload.exe
  kvwsc.exe
  kvxp.kxp
  kvxp_1.kxp
  kwatch.exe
  kwatch9x.exe
  kwatchx.exe
  magicset.exe
  mcconsol.exe
  mmqczj.exe
  kav32.exe
  nod32krn.exe
  pfwliveupdate.exe
  qhset.exe
  ravmond.exe
  ravstub.exe
  regclean.exe
  rfwcfg.exe
  rfwmain.exe
  rfwsrv.exe
  rsagent.exe
  rsaupd.exe
  safelive.exe
  scan32.exe
  shcfg32.exe
  smartup.exe
  sreng.exe
  symlcsvc.exe
  syssafe.exe
  trojandetector.exe
  trojanwall.exe
  trojdie.kxp&nb
miáo shù Description
  gāi bìng zài wǎng děng xíng de diàn nǎo wǎng luò huì jiào liú xíng bān zài rén diàn nǎo róng zhōng bìng xiàn zài duō shā ruǎn jiàn dōukě chá shā gāi bìng
shā fāng
  · shǒu dòng shā fāng
  1: jié shù diào bèi bìng xiū gǎi gài hòu de“ C:windowsexplorer.exe” chéng jìn chéngshān chú gāi chéng wén jiàn
  2: tǒng huì dòng hái yuán huí lái zhèng cháng de“ explorer.exe” zhuō miàn chéng guǒ méi yòu hái yuán de huà men shǒu dòng “ C:windowssystem32dllcache” xià de“ explorer.exe” wén jiàn kǎo bèi dào“ C:windows” xià
  3: shǒu dòng xiè zài diào bìng 'è dòng chéng “ phy.sys” wén jiàn zài zhù biǎo zhōng zhǎo dào bìng 'è dòng chéng “ phy.sys” de dòng guān lián wèi zhì rán hòu shān chújiē zhe zài shān chú diào“ C:windowssystem32DRIVERSphy.sys” wén jiàn shí shì guò N zhè zhǒng fāng zhēn duì gāi bìng jué dìng hǎo shǐ
  4: chóngxīn dòng suàn hòu qiē jiù huì biàn wéi zhèng cháng liǎodàn shì gāi xīn bǎn de gǒubìng huì xià zài 27 ( dìng ) è chéng dào bèi gǎn rǎn suàn zhōng 'ān zhuāng yùn xíngzhè xiē bìng 'ān zhuāng jiāng mín gōng de KV2008 chá shāxiào guǒ hěn cuò
  · chāo xún jǐng zhī gǒu bìng zhuān shā v1.3:
   běn gōng jiǎn bìng chá shā gǒu bìng chuān tòu gǒu suǒ néng chuān tòu de hái yuán tǒng lái xiū bèi gǎn rǎn de wén jiànběn gōng hái yòu miǎn de gōng néngzhēn duì zhī gǒu biàn zhǒng jìn xíng miǎn fáng zhǐ zài gǎn rǎnlìng wài shǐ yòng mìng lìng xíng fāng shì jìn xíng shā biàn dòng huà cāo zuòjiàn wǎng děng chǎng suǒ shè zhì wéi kāi dòng shā jiǎn shǎo chóngfù zuò
   xià zài zhǐ
  http://download.pchome.net/utility/antivirus/trojan/detail-81071.html
  http://update4.dswlab.com/RodogKiller1.3.zip
  ·360 ān quán wèi shì
   qián jiǎn chá shā gǒu bìng zuì yòu xiào de gōng , gǒu běn shēn xià zài dedōu shì hòu mén gōng , 360 ān quán wèi shì háo wèn shì zuì hǎo de chá shā fáng de zuì hǎo ruǎn jiàn
   xià zài zhǐ
  http://www.360.cn
biàn zhǒng HDDGuard
  shā fāng
   shān chú xià wén jiàn
   shǐ yòng icesword, wsyscheck, autoruns děng ruǎn jiàn
   dòng xiàng
   zhù biǎo
  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks]
  <><C:WINDOWSsystem32mfdesy.dll>
  <><C:WINDOWSsystem32sgrefg.dll>
  <><C:WINDOWSsystem32zjydcx.dll>
  <><C:WINDOWSsystem32hhrdxd.dll>
  <><C:WINDOWSsystem32dhyszj.dll>
  <><C:WINDOWSsystem32fmcvxy.dll>
  <><C:WINDOWSsystem32jhfrxz.dll>
  <><C:WINDOWSsystem32jhrcar.dll>
  1、 ==================================
   dòng chéng
  [msskye/msskye][Running/AutoStart]
  <system32DRIVERSmsaclue.sys><N/A>
   jìn chéng de xiàng tài duōzhí jiē xiě zài chǔlǐ fāng
   xià zài XDELBOX
   shǐ yòng fāng
   zài XDELBOX zhōng tiān jiā
  C:WINDOWSsystem32ijougiemnaw.dll
  C:WINDOWSsystem32iqnauhc.dll
  C:WINDOWSsystem32auhad.dll
  C:WINDOWSsystem32xhtd.dll
  C:WINDOWSsystem32uohsom.dll
  C:WINDOWSsystem32uyom.dll
  C:WINDOWSsystem32gnolnait.dll
  C:WINDOWSsystem32oadnew.dll
  C:WINDOWSsystem32auhad.dll
  C:WINDOWSsystem32hhrdxd.dll
  C:WINDOWSsystem32HDDGuard.dll
  C:WINDOWSsystem32jhrcar.dll
  C:WINDOWSsystem32jhfrxz.dll
  C:WINDOWSsystem32fmcvxy.dll
  C:WINDOWSsystem32dhyszj.dll
  C:WINDOWSsystem32zjydcx.dll
  C:WINDOWSsystem32sgrefg.dll
  C:WINDOWSsystem32mfdesy.dll
  C:WINDOWSsystem32DRIVERSmsaclue.sys
   yòu jiàn XDELBOX xuǎn zhòng shān chú
  XDELBOX huì dòng zhòng shān chú shàng bìng wén jiàn
   zài zhòng shí 'àn F8 jìn 'ān quán shì
   yòng SREng shān chú shàng yòu wèn de zhù biǎo xiàng dòng
  -------------------------------------------------------------------------------------------------------------------------------------------------
  -------------------------------------------------------------------------------------------------------------------------------------------------
  -------------------------------------------------------------------------------------------------------------------------------------------------
  -------------------------------------------------------------------------------------------------------------------------------------------------
  -------------------------------------------------------------------------------------------------------------------------------------------------
   zuì xīn gǒu xiàn zài zàn shí hái méi yòu jiě jué de bàn bāo kuò wēi ruǎn bǎi fēn zhī 90% de hái yuán bèi chuān tòu
  1. zhù bìng ( mm.exe) yùn xíng hòushì fàng xià wén jiàn
   chéng dài
  C:WINDOWSsystem32driverspcihdd2.sys
  C:WINDOWSsystem32lssass.exe
   zhù DeepFreeUpdate zhǐ xiàng C:WINDOWSsystem32driverspcihdd2.sys bìng jiā zài zhè dòng zhè dòng wéi gǒu de dòng
   zhī hòu huì huàn userinit.exe wén jiàn
  2. zhī hòu mm.exe dòng C:WINDOWSsystem32lssass.exe zhì mm.exe( gǒutuì chū quán jiāo gěi lssass.exe
  3.lssass.exe yùn xíng hòushì fàng xià wén jiàn
  C:WINDOWSsystem32driversati32srv.sys
   zhù ATI2HDDSRV zhǐ xiàng ati32srv.sys bìng jiā zài zhè dòng gāi dòng huī tǒng de SSDT biǎo shǐ shā ruǎn jiàn de APIhook wán quán shī xiào ... hěn duō shā ruǎn jiàn dezhù dòng fáng bǎo gōng néng yīn shī xiào
  4. diào yòng cmd.exe KvTrust.dll, UrlGuard.dll, antispy.dll, safemon.dll, ieprot.dll zhòng mìng míng wéi tmp%d.temp de shì
  5. jié shù hěn duō 'ān quán ruǎn jiàn jìn chéng
   chéng dài
  avp.com
  avp.exe
  runiep.exe
  PFW.exe
  FYFireWall.exe
  rfwmain.exe
  rfwsrv.exe
  KAVPF.exe
  KPFW32.exe
  nod32kui.exe
  nod32.exe
  Navapsvc.exe
  Navapw32.exe
  avconsol.exe
  webscanx.exe
  NPFMntor.exe
  vsstat.exe
  KPfwSvc.exe
  Ras.exe
  RavMonD.exe
  mmsk.exe
  WoptiClean.exe
  QQKav.exe
  QQDoctor.exe
  EGHOST.exe
  360Safe.exe
  iparmo.exe
  adam.exe
  IceSword.exe
  360rpt.exe
  360tray.exe
  AgentSvr.exe
  AppSvc32.exe
  autoruns.exe
  avgrssvc.exe
  AvMonitor.exe
  CCenter.exe
  ccSvcHst.exe
  FileDsty.exe
  FTCleanerShell.exe
  HijackThis.exe
  Iparmor.exe
  isPwdSvc.exe
  kabaload.exe
  KaScrScn.SCR
  KASMain.exe
  KASTask.exe
  KAVDX.exe
  KAVPFW.exe
  KAVSetup.exe
  KAVStart.exe
  KISLnchr.exe
  KMailMon.exe
  KMFilter.exe
  KPFW32.exe
  KPFW32X.exe
  KPFWSvc.exe
  KRegEx.exe
  KRepair.com
  KsLoader.exe
  KVCenter.kxp
  KvDetect.exe
  KvfwMcl.exe
  KVMonXP.kxp
  KVMonXP_1.kxp
  kvol.exe
  kvolself.exe
  KvReport.kxp
  KVScan.kxp
  KVSrvXP.exe
  KVStub.kxp
  kvupload.exe
  kvwsc.exe
  KvXP.kxp
  KvXP_1.kxp
  KWatch.exe
  KWatch9x.exe
  KWatchX.exe
  MagicSet.exe
  mcconsol.exe
  mmqczj.exe
  KAV32.exe
  nod32krn.exe
  PFWLiveUpdate.exe
  QHSET.exe
  RavMonD.exe
  RavStub.exe
  RegClean.exe
  rfwcfg.exe
  RfwMain.exe
  rfwsrv.exe
  RsAgent.exe
  Rsaupd.exe
  safelive.exe
  scan32.exe
  shcfg32.exe
  SmartUp.exe
  SREng.EXE
  symlcsvc.exe
  SysSafe.exe
  TrojanDetector.exe
  Trojanwall.exe
  TrojDie.kxp
  UIHost.exe
  UmxAgent.exe
  UmxAttachment.exe
  UmxCfg.exe
  UmxFwHlp.exe
  UmxPol.exe
  UpLive.exe
  procexp.exe
  OllyDBG.EXE
  OllyICE.EXE
  rfwstub.exe
  RegTool.exe
  rfwProxy.exe
  6. yìng xiàng jié chí jīhū shàng miàn suǒ yòu 'ān quán ruǎn jiàn zhǐ xiàng“ ntsd-d”
  7. dòng IE jìn xíng xià zài gōng zuòshǒu xiān huì http://xtx.×××.info/images/xin.txt jiào
   miàn de VERSION xìn guǒ xiàn shì zuì xīn bǎn běn xià zài zuì xīn bǎn běn yòu gēngxīn gōng néng
  8. zhī hòu xià miàn de xià zài xìn xià zài
   qián xià zài de bìng zhǐ wéi
   chéng dài
  http://2.×××.info/xm/aa1.exe~http://2.×××.info/xm/aa13.exehttp://444.××××××××.com/xm/aa14.exe~http://444.××××××××.com/xm/aa26.exe
   bìng zhí wán hòu de sreng zhì xiàběn zhōng jūn jiǎ shè tǒng zhuāng zài C pán xià
   dòng xiàng
   zhù biǎo
   chéng dài
  [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
  <WSockDrv32><C:WINDOWSdqyxis.exe>[]
  <upxdnd><C:WINDOWSupxdnd.exe>[]
  <LotusHlp><C:WINDOWSLotusHlp.exe>[]
  <C:WINDOWSPTSShell.exe>[]
  <SHAProc><C:WINDOWSSHAProc.exe>[]
  [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRun]
  <kfzmwcnyi><kfzmwcnyi.exe>[]
  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks]
  <><C:WINDOWSsystem32JAA-JAA-1032.dll>[]
  <><C:WINDOWSsystem32RAA_RAA_1002.dll>[]
  <><C:WINDOWSFontsgjcsdyc.dll>[]
  <><C:WINDOWSsystem32QAB_QAB_1011.dll>[]
  <><C:WINDOWSsystem32IIA-IIA-1030.dll>[]
  ==================================
   dòng chéng
   chéng dài
  [ATI2HDDSRV/ATI2HDDSRV][Running/ManualStart]
  <??C:WINDOWSsystem32driversati32srv.sys><N/A>
  [DeepFreeUpdate/DeepFreeUpdate][Stopped/ManualStart]
  <??C:WINDOWSsystem32driverspcihdd2.sys><N/A>
  [msskye/msskye][Running/AutoStart]
  <system32driversmsaclue.sys><N/A>
  ==================================
   zhèng zài yùn xíng de jìn chéng
   chéng dài
  [PID:1452][C:WINDOWSsystem32userinit.exe][N/A,]
  [C:WINDOWSsystem32HDDGuard.dll][N/A,]
  [PID:1472][C:windowsexplorer.exe][MicrosoftCorporation,6.00.2900.2180(xpsp_sp2_rtm.040803-2158)]
  [C:WINDOWSsystem32JAA-JAA-1032.dll][N/A,]
  [C:WINDOWSsystem32RAA_RAA_1002.dll][N/A,]
  [C:WINDOWSFontsgjcsdyc.dll][N/A,]
  [C:WINDOWSsystem32QAB_QAB_1011.dll][N/A,]
  [C:WINDOWSsystem32IIA-IIA-1030.dll][N/A,]
  [C:WINDOWSwlqirtuk.dll][N/A,]
  [C:WINDOWSdcadmqws.dll][N/A,]
  [C:WINDOWSsystem32upxdnd.dll][N/A,]
  [C:WINDOWSsystem32WSockDrv32.dll][N/A,]
  [C:WINDOWSsystem32LotusHlp.dll][N/A,]
  [C:WINDOWSsystem32PTSShell.dll][N/A,]
  [C:WINDOWSsystem32SHAProc.dll][N/A,]
  [C:WINDOWSsystem32HDDGuard.dll][N/A,]
  ...
   chōng: netguy_updatefile.exe zài dòng xiàng tiān jiā netguy_updatefile.exe chéng kāi xià bìng
   gǒu bìng jiè shào
   gǒu bìng shì yòng C yán biān xiě de bìng bìng yùn xíng hòu huì shān chú tǒng xià de userinit.exe, bìng jiàn bāo hán bìng de userinit.exe, suí tǒng měi dòng shí jiā zài dào tǒng zhōng wén jiàn yùn xíng hòu huì zài tǒng de SOFTWAREMicrosoftWindowsNTCurrentVersionImageFileExecutionOptions xià tiān jiā
   liè fǎn bìng ruǎn jiàn 'ān quán gōng de jiàn zhíshǐ zhè xiē ruǎn jiàn gōng zhèng cháng yùn xínglìng wài bìng hái huì cháng shì zhù IE jìn chéng tōng guò lián wǎng xià zài bìng de gēngxīn dào duǒ chá shā zhēn de mùdì
   gǒu bìng de pàn duàn fāng
   fāng 1: kāi C:WINDOWSsystem32 wén jiàn jiāhuò kāi tǒng duì yìng ), zhǎo dào userinit.exe、 explorer.exe diǎn yòu jiàn chá kàn wén jiàn de shǔ xìngruò zài shǔ xìng chuāng kǒu zhōng kàn dào wén jiàn de bǎn běn biāo qiān shuō míng gāi wén jiàn jīng bèi bìng huàn tǒng jīng rǎn
   fāng 2: shuāng ruì xīng shā ruǎn jiàn de kuài jié fāng shì shàng wǎng 'ān quán zhù shǒu de kuài jié fāng shìméi yòu rèn fǎn yìng shì chuāng kǒu kāi hòu xùn guān huò bào cuò bēng kuì)。
gǒu zhuān shā gōng
  bǎn běn: V5.2 bǎn  xiǎo: 720KB 
   xià zài gǒu zhuān shā
   zhòngdú zhèng zhuàng
   guǒ 360 kāi huò zhě kāi zhī hòu bèi guān , tǒng biàn de fēi cháng màn , tǒng shí jiān míng miào bèi gēnggǎi ." de diàn nǎo " de biāo zhèng què , shū kāishuō míng néng zhōng liǎo gǒu
   guǒ kāi C:WINDOWSsystem32 wén jiàn jiā guǒ nín de tǒng zài c pán 'ān zhuāngqǐng zhǎo dào duì yìng de ), zhǎo dào userinit.exe、 explorer.exe、 ctfmon.exe、 conime.exe wén jiàndiǎn yòu jiàn chá kàn shǔ xìng guǒ zài shǔ xìng chuāng kǒu zhōng kàn dào wén jiàn de bǎn běn biāo qiān de huàshuō míng jīng zhōng liǎo gǒu
   gǒu bìng jiǎn jiè
   gǒushì zhǒng bìng xià zài gěi yòng de diàn nǎo xià zài liàng de bìng è ruǎn jiànchā jiàn děng dàn zhōng zhāoyòng de diàn nǎo biàn suí shí néng gǎn rǎn rèn bìng zhè xiē bìng huì fēng kuáng dào yòng yòng de yǐn liào zhàng hào wén jiàn děng), huì huài cāo zuò tǒngshǐ yòng de zhèng cháng yùn xíng hái tōng guò nèi wǎng luò chuán xià zài U pán bìng Arp gōng bìng néng yǐn zhěng wǎng luò de diàn nǎo quán dòng zhòng duì wǎng 'ér yán gǒu jiù shì jiàn zhǐ wǎng 'ér láizhēn duì suǒ yòu de hái yuán chǎn pǐn shè huài néng huì hěn kuài huì chāo guò xióng māo shāo xiāng
   gǒu gōng zuò yuán
   gǒu gōng zuò yuán gǒu běn shēn huì shì fàng chū pcihdd.sys dào drivers , pcihdd.sys shì céng yìng pán dòng gāo de yōu xiān jiē hái yuán huò bīng diǎn de yìng pán dòngrán hòu fǎng wèn zhǐ dìng de wǎng zhǐzhè xiē wǎng zhǐ zhǐ yào lián jiē jiù huì dòng xià zài liàng de bìng 'è chā jiàn
   biàn xíng jīn gāng gǒu ( ravage)
   dòng huàpiān zhēn rén bǎn diàn yǐng zhōng shì yóu shēng shēn shàng fēn jiě chū lái de tiān
   yōu diǎn xíng xiǎoshì zhēn chá huó dòng
   quē diǎnyóu xíng yuán yīngōng bìng qiáng
   biàn xíng dài
  《 zhēn rén bǎn biàn xíng jīn gāng gǒu
   yóu shēng pài qiè cháo xué de huǒ zhǒng yuán suì piànbìng zhǎo dào tiān huàn xǐng de wēi zhèn tiān
   zhēn rén bǎn diàn yǐng gǒu
   cóng shàng gēn běn jiě jué gǒu bìng .
   tōng guò shā ruǎn jiàn de fāng fáng gǒu bìng , shuō shì zhì biāo zhì běn de . yīn wéi shā ruǎn shēng , bìng huì shēng , yīn yào xiū zhǐ de dīng , duì
   duō diàn nǎo de suàn fáng lái shuō , de dài lái liǎo de gōng zuò liàng . yīn tōng guò chún yìng jiàn de fāng shì lái jiě jué gǒu bìng , shì zuì gēn běn de , cóng shàng jiě jué gǒu bìng de fāng . luó ji de bié jiù zài . lán xìn fáng de yán chéng gōng , duì jiě jué gǒu bìng , shuō shì dào de gòng xiàn , liǎo yuán yòu de chuán tǒng de bǎo shù , tōng guò zuì běn de céng shǒu , yìng pán shù xiàn zhí jiē lián dào shàng , zhí jiē jiē guǎn yìng pán , ràng shòu dào bǎo de fēn de shù miǎn shòu zhǒng zhī de bìng ( bāo kuò gǒu bìng ) huò wèi zhī bìng de qīn rǎo
   gǒu bìng shì zhǒng ruǎn jiàn 'ér ér men shì yìng pán shàng de zuì hòu dào ménsuǒ lùn bìng shù gǎi jìnyào huài shù dōubù tōng guò zhè zuì hòu dào ménér zhè dào mén yòu zài men de zhǎng zhōngsuǒ wèi zhī de bìng zhǐ yào hái shì ruǎn jiàn jiù huài
xiàngguāncí
shè rén yīng chǒng quǎn pnp pán wǎng yòu pán
bìng ruǎn jiàn
bāo hán cí
gǒu bìng gǒu gǒu biàn zhǒng
gǒu chóngjūn shì yòng de gǒu suàn bìng gǒu
gǒu wèn huí MIDI gǒu gǒu wèn huí
suàn bìng gǒu jūn shì yòng de gǒu gǒubiàn zhǒng
cóng shàng gēn běn jiě jué gǒu bìng