to emca:
上次偶清除3721新版时对C:\WINDOWS\Downloaded Installations\目录是在Cmd进入后删除的.所以估计syscheck内置的文件搜索可以搜到它的文件.但是不显示的原因就不清除了,可能需要认真分析一下.
to songq:
早就想用微软签名来判断是否系统文件,但就是没找到资料说如何提取微软签名.您如果有相关资料推荐一下,我们共同来研究.
rootkit一般不会改动系统文件,RootKit现在基本上已是一个技术,代现隐藏进程,隐藏文件,隐藏注册表键等等,因为通过隐藏你已经看不到了,所以不怕被中止.当然也就没必要改系统文件了.
to 生命过客 :
上面的emca兄就是红叶兄,也就是深山红叶,本区的
深山红叶启动光盘(WinPE&PE Builder)讨论专帖
就是红叶兄的专贴,有好建议到那个贴子中发吧.