|
|
最近遨游老是不停的弹广告,经查,很可能是这个文件作怪:“C:\WINDOWS\DOWNLO~1\wtlasin.dll”. 它嵌入Rundll32.exe进程加入到启动组,以下是在注册表中找到的键值:
[HKEY_CLASSES_ROOT\CLSID\{6F89B2DE-5B1C-4E83-A3BE-7C3E8785DD81}\InprocServer32]
@="C:\\WINDOWS\\DOWNLO~1\\wtlasin.dll"
[HKEY_CLASSES_ROOT\TypeLib\{85051521-5AAA-421B-86DF-1C97AC66D9F7}\1.0\0\win32]
@="C:\\WINDOWS\\DOWNLO~1\\wtlasin.dll"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnDock"="C:\\WINDOWS\\system32\\Rundll32.exe \"C:\\WINDOWS\\DOWNLO~1\\wtlasin.dll\",WaitWindows"
[HKEY_LOCAL_MACHINE\SOFTWARE\MsnDock]
"path"="C:\\WINDOWS\\DOWNLO~1\\wtlasin.dll"
而且这些键值删除后,只要一打开IE或遨游便会自动生成。
更奇怪的是,我在C:\WINDOWS\Downloaded Program Files\目录下根本没找到wtlasin.dll这个文件(已打开显示隐藏文件和系统文件属性,如图:可以看到其他隐藏文件),使用Windows自带的查找命令也没有找到,甚至用WinPE启动也没有找到这个文件!!但这个文件确实存在,用WinRAR将Downloaded Program Files这个文件夹整体打包,就能在压缩包中发现这个文件的踪影!!!
请教坛内的高手,这个文件用什么技术隐藏的,如何让它显露原形呢?
[ 本帖最后由 Civiwu 于 2007-9-30 11:31 PM 编辑 ] |
|