我运行了一边那个样本,在我机器里产生了nnnnlif.dll
添加注册表注册表:
\\HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\nnnnlif\ 添加 2007-4-1 13:00:38
注册表:\\HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\nnnnlif\ 添加 Logon Logon 2007-4-1 13:00:38
注册表:\\HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\nnnnlif\ 添加 Logoff Logoff 2007-4-1 13:00:38
注册表:\\HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\nnnnlif\ 添加 DllName nnnnlif.dll 2007-4-1 13:00:38
注册表:\\HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\nnnnlif\ 添加 Impersonate 0 2007-4-1 13:00:38
注册表:\\HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\nnnnlif\ 添加 Asynchronous 1 2007-4-1 13:00:38
nnnnlif.dll插入了WINLOGON进程 他是调用了一个BAT文件删除自身的
我只能检测到这里,文件怎样检测我不会了,那个CLASS ID我也没检测到,猫叔介绍一下你用的什么工具吧,另外你的SSM是注册的吧?