|
[sysshield]系统安全盾
[UploadFile=A4_1147430529.jpg]
与soft1587_crack.exe的对战汇报如下:
注册表保护器回退的操作(注意,更多的保护是在无输出禁用中,这个部份是未作输出的.未输出部份保证了不创建
服务键,不创建IE扩展键,不创建及更改文件的打开方式等等,远比输出的部份重要得多)
可以看到,有回退失败存在,这是因为安全盾的注册表监控部份已经在回退前自动删除了某些键值.
同时,可以看到有些键值在反复创建,原因是该进程未结束,不断地恢复自身的启动键值.
因为是测试,所以让该程序完全执行了.其实在看到Rundll32.exe写运行键,及888.exe这样的文件名的进程在写注
册表时,就应该先到进程管理中去执行杀进程的工作.
1404 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: RichMedia
键值: "C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows"
用户操作:回退成功!
1412 进程:888.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: rundll32
键值: "C:\WINDOWS\system32\rundll64.exe"
用户操作:回退失败!
1404 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: RichMedia
键值: "C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows"
用户操作:回退失败!
1404 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: RichMedia
键值: "C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows"
用户操作:回退失败!
1404 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: RichMedia
键值: "C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows"
用户操作:回退成功!
1404 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: RichMedia
键值: "C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows"
用户操作:回退成功!
1404 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: RichMedia
键值: "C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows"
用户操作:回退成功!
1864 进程:2.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: spoolsv
键值: "C:\WINDOWS\system32\spoolsv\spoolsv.exe -printer"
用户操作:回退成功!
1404 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: RichMedia
键值: "C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows"
用户操作:回退成功!
1260 进程:ctfmon.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: spoolsv
键值: "C:\WINDOWS\system32\spoolsv\spoolsv.exe -printer"
用户操作:回退失败!
1404 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: RichMedia
键值: "C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows"
用户操作:回退失败!
216 进程:vfp104.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: MSService_v1.0
键值: "C:\WINDOWS\system\vfp104.exe"
用户操作:回退失败!
232 进程:7.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: MoveSearch
键值: "C:\Program Files\HuaCi\huaci\zsearch.exe"
用户操作:回退失败!
316 进程:vfp104.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: MSService_v1.0
键值: "C:\WINDOWS\system\vfp104.exe"
用户操作:回退失败!
1260 进程:ctfmon.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: spoolsv
键值: "C:\WINDOWS\system32\spoolsv\spoolsv.exe -printer"
用户操作:回退失败!
352 进程:Rundll32.exe
操作名: 创建新键
根键: HKEY_LOCAL_MACHINE
主键: system\currentcontrolset\services\hcalway
用户操作:回退成功!
352 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
值名: GrpConv
键值: "grpconv -o"
用户操作:回退失败!
232 进程:7.exe
操作名: 创建新键
根键: HKEY_LOCAL_MACHINE
主键: System\CurrentControlSet\Services\abhcop
用户操作:回退成功!
1404 进程:Rundll32.exe
操作名: 设置值
根键: HKEY_LOCAL_MACHINE
主键: SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值名: RichMedia
键值: "C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows"
用户操作:回退失败!
安全盾的输出(未定义更严格的规则,所以Program Files下的文件或文件夹需要手动删除)
C:\WINDOWS\System32\Drivers\IsPubDrv.sys
C:\WINDOWS\System32\HelperService.dll
C:\WINDOWS\System32\SystemToolbar.dll
C:\WINDOWS\System32\FileUpdate.exe
C:\WINDOWS\System32\PopService.exe
C:\WINDOWS\System32\msicn\plugins\bse.dll
C:\Program Files\Yahoo!\Assistant\ylive.exe
C:\Program Files\Yahoo!\Assistant\yhelper.dll
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\Program Files\Yahoo!\Assistant\YAlive.dll
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\Drivers\hcalway.sys
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\Drivers\abhcop.sys
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\stdup.dll
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\spoolsv\spoolsv.exe
C:\WINDOWS\System32\spoolsv\spoolsv.exe
spoolsv.exe反复被删除,因为有相关守护进程在反复创建它.
|
|