后门Iexplores.exe
后门Iexplores.exe(Backdoor.Win32.Tompai.b)
在专用图象工作站中清理垃圾时发现的。那个工作站根本不在网上。估计是通过U盘或软盘染上的。
拿到我的本本上看了一下。Iexplores.exe运行后:
一、添加注册表项:
1、在HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run分支
添加:Ntcheck,指向:c:\windows\mapserver.exe
2、在HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce分支
添加:Cmpnt,指向c:\windows\system\mainsv.exe
3、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices分支
添加:Shell,指向c:\windows\system\mainsv.exe。
4、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run分支
添加:Cmpnt,指向C:\windows\system\loadms.exe。
二、释放后门文件:
C:\windows\system\loadms.exe
C:\windows\system\mainsv.exe
C:\windows\system\loadmsnt.exe
C:\windows\mapserver.exe