|
p> [1] [2] 下一页
2.随后msitinit.dll将npf.sys注册(并监视)为内核级驱动设备: "NetGroup Packet Filter Driver" msitinit.dll 还负责发送指令来操作驱动程序npf.sys (如发送APR欺骗包, 抓包, 过滤包等) 以下从病毒代码中提取得服务相关值: BinaryPathName = "system32\drivers\npf.sys"StartType = SERVICE_AUTO_STARTServiceType= SERVICE_KERNEL_DRIVERDesiredAccess= SERVICE_ALL_ACCESSDisplayName = "NetGroup Packet Filter Driver"ServiceName = "Npf" 3. npf.sys 负责监护msitinit.dll. 并将LOADHW.EXE注册为自启动程序: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] dwMyTest =LOADHW.EXE 注: 由于该项位于RunOnce下,该注册表启动项在每次执行后,即会被系统自动删除. Part3. 反病毒应急响应解决方案 按以下顺序删除病毒组件 1) 删除 ”病毒组件释放者” %windows%\SYSTEM32\LOADHW.EXE 2) 删除 ”发ARP欺骗包的驱动程序” (兼 “病毒守护程序”) 页码:[1] [2] [3] [4] [5] [6] [7] [8] 第5页、共8页 |