【讨论】回"小聪"鸽子二测结果...
与小聪同时测试一只从QQ群拿到的样本..
C:\WINDOWS\system32\shellext\services.exe
第一次测试是此鸽子轻松杀除..(并没发现异常)..小聪测试发现一个异常点..
删除[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]对应的项后..
去[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services] 会有一个和[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]一模一样的systemLog ..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services]没有此项...
我第一次测试并没删除[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services] 的项..
我再次进入虚拟机查看注册表的项..并没有发现systemLog ...
于是进行第二次测试..图如下..
运行此鸽子..
SSM监控到的..