¡¡¡¡¡¡¡¡¡¡¡¡¡¡
°²È«ÏìÓ¦¡¤Security
²¡¶¾·ÖÎö±¨¸æ¡¤Report

Trojan-PSW.Win32.OnLineGames.uw·ÖÎö

³ö´¦£º°²ÌìʵÑéÊÒ Ê±¼ä£º2007-06-13 16£º30

²¡¶¾±êÇ©£º

²¡¶¾Ãû³Æ£º Trojan-PSW.Win32.OnLineGames.uw
ÖÐÎÄÃû³Æ£º µÁÇÔÕß
²¡¶¾ÀàÐÍ£º ľÂíÀà
Îļþ MD5£º 48dfe0f0633d321670dfdecb144673e7
¹«¿ª·¶Î§£º ÍêÈ«¹«¿ª
Σº¦µÈ¼¶£º 4
Îļþ³¤¶È£º ÍÑ¿Çǰ 41,343 ×Ö½Ú£¬ÍѿǺó200,704 ×Ö½Ú
¸ÐȾϵͳ£º Win9XÒÔÉÏϵͳ
¿ª·¢¹¤¾ß£º Microsoft Visual C++ 6.0
¼Ó¿Ç¹¤¾ß£º NsPacK V3.7 -> LiuXingPing [Overlay]

²¡¶¾ÃèÊö£º

¡¡¡¡¸Ã²¡¶¾ÔËÐкó£¬ÑÜÉú²¡¶¾Îļþµ½¶à¸öĿ¼Ï£¬Ìí¼Ó×¢²á±í¶à´¦Æô¶¯Ï²¢ÐÞ¸ÄÎļþÖ´ÐÐÓ³Éä
ÒÔÆô¶¯²¡¶¾Ìå¡£²¡¶¾ÌåÁ¬½ÓÍøÂçÏÂÔØÆäËü²¡¶¾Ìåµ½±¾»úÔËÐУ¬ÏÂÔØµÄ²¡¶¾Ìå¶àÎªÍøÂçÓÎÏ·µÁºÅ³Ì
Ðò¡£ÓÉÓڸò¡¶¾ÐÞ¸ÄÁ˶ദ³ÌÐòÖ´ÐÐÓ³É䣬¿ÉÄÜ»áÔì³ÉÓû§Ó¦ÓóÌÐò²»ÄÜÔËÐС£´Ë²¡¶¾¿Éͨ¹ýÒÆ
¶¯´æ´¢Ìå´«²¥¡£

ÐÐΪ·ÖÎö£º

1 ¡¢ÑÜÉúÏÂÁи±±¾ÓëÎļþ£º

¡¡¡¡¡¡¡¡%Program Files%\bxiedby.inf
¡¡¡¡¡¡¡¡%Program Files%\meex.exe
¡¡¡¡¡¡¡¡%WinDir%\cmdbcs.exe
¡¡¡¡¡¡¡¡%WinDir%\Kvsc3.exe
¡¡¡¡¡¡¡¡%WinDir%\mppds.exe
¡¡¡¡¡¡¡¡%WinDir%\upxdnd.exe
¡¡¡¡¡¡¡¡%System32%\5E15.dll
¡¡¡¡¡¡¡¡%System32%\10J20.dll
¡¡¡¡¡¡¡¡%System32%\cmdbcs.dll
¡¡¡¡¡¡¡¡%System32%\Kvsc3.dll
¡¡¡¡¡¡¡¡%System32%\mppds.dll
¡¡¡¡¡¡¡¡%System32%\nwiztlbb.dll
¡¡¡¡¡¡¡¡%System32%\nwiztlbu.exe
¡¡¡¡¡¡¡¡%System32%\nwizwmgjs.dll
¡¡¡¡¡¡¡¡%System32%\nwizwmgjs.exe
¡¡¡¡¡¡¡¡%System32%\RemoteDbg.dll
¡¡¡¡¡¡¡¡%System32%\upxdnd.dll
¡¡¡¡¡¡¡¡%Program Files%\Common Files\Microsoft Shared\irijjmn.exe
¡¡¡¡¡¡¡¡%Program Files%\Common Files\System\ccqwyxt.exe

2 ¡¢Ð½¨ÏÂÁÐÓ¦ÓóÌÐò×¢²á±íÖ´ÐÐÓ³Éä¼üÖµ£º

¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
¡¡¡¡¡¡¡¡CurrentVersion\Image File Execution Options\360rpt.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\360Safe.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\360tray.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\adam.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\AgentSvr.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\AppSvc32.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\ArSwp.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\AST.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\autoruns.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\avconsol.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\avgrssvc.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\AvMonitor.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\avp.com\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\avp.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\CCenter.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\ccSvcHst.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\EGHOST.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\FileDsty.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\FTCleanerShell.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\FYFireWall.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\HijackThis.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\IceSword.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\iparmo.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\Iparmor.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\isPwdSvc.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\kabaload.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KaScrScn.SCR\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KASMain.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KASTask.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KAV32.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KAVDX.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KAVPF.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KAVPFW.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KAVSetup.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KAVStart.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KISLnchr.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KMailMon.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KMFilter.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KPFW32.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KPFW32X.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KPfwSvc.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KRegEx.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KRepair.com\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KsLoader.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KVCenter.kxp\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KvDetect.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KvfwMcl.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KVMonXP.kxp\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KVMonXP_1.kxp\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\kvol.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\kvolself.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KvReport.kxp\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KVScan.kxp\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KVSrvXP.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KVStub.kxp\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\kvupload.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\kvwsc.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KvXP.kxp\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KvXP_1.kxp\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KWatch.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Opions\KWatch9x.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\KWatchX.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\loaddll.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\MagicSet.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\mcconsol.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Executin Options\mmqczj.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\mmsk.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\Navapsvc.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\Navapw32.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\nod32.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\nod32krn.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\nod32kui.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\NPFMntor.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\PFW.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\PFWLiveUpdate.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\QHSET.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\QQDoctor.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\QQKav.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\Ras.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\Rav.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\RavMon.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\RavMonD.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\RavStub.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\RavTask.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\RegClean.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\rfwcfg.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\rfwmain.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\rfwsrv.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\RsAgent.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\Rsaupd.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\runiep.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\safelive.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\scan32.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\shcfg32.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\SmartUp.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\SREng.EXE\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\symlcsvc.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\SysSafe.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\TrojanDetector.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\Trojanwall.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\TrojDie.kxp\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\UIHost.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\UmxAgent.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\UmxAttachment.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\UmxCfg.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\UmxFwHlp.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\UmxPol.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\upiea.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\UpLive.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\USBCleaner.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\vsstat.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\webscanx.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
¡¡¡¡¡¡¡¡Image File Execution Options\WoptiClean.exe\Debugger
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡¡¡¡¡¡¡¡¡¡¡¡¡
3 ¡¢Ð½¨ÏÂÁÐ×¢²á±í×Ô¶¯ÔËÐмüÖµ£º

¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteDbg\Description
¡¡¡¡¡¡¡¡Value: String: " ÔÊÐí Administrators ×éµÄ³ÉÔ±½øÐÐÔ¶³Ìµ÷ÊÔ¡£ "
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteDbg\DisplayName
¡¡¡¡¡¡¡¡Value: String: "Remote Debug Service"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteDbg\ImagePath
¡¡¡¡¡¡¡¡Value: Type: REG_EXPAND_SZ Length: 53 (0x35) bytes
¡¡¡¡¡¡¡¡%WinDir%System32\rundll32.exe RemoteDbg.dll,input.
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bxiedby
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\System\ccqwyxt.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cmdbcs
¡¡¡¡¡¡¡¡Value: String: "%WinDir%\cmdbcs.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Kvsc3
¡¡¡¡¡¡¡¡Value: String: "%WinDir%\Kvsc3.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\mppds
¡¡¡¡¡¡¡¡Value: String: "%WinDir%\mppds.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\oatrfhf
¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\Microsoft Shared\irijjmn.exe"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\upxdnd
¡¡¡¡¡¡¡¡Value: String: "%WinDir%upxdnd.exe"

4 ¡¢ÐÞ¸ÄÏÂÁÐ×¢²á±í¼üÖµ£º

¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
¡¡¡¡¡¡¡¡CurrentVersion\Prefetcher\LastTraceFailure
¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡Old: DWORD: 0 (0)
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
¡¡¡¡¡¡¡¡CurrentVersion\Prefetcher\TracesProcessed
¡¡¡¡¡¡¡¡New: DWORD: 50 (0x32)
¡¡¡¡¡¡¡¡Old: DWORD: 0 (0)
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
¡¡¡¡¡¡¡¡CurrentVersion\Prefetcher\TracesSuccessful
¡¡¡¡¡¡¡¡New: DWORD: 49 (0x31)
¡¡¡¡¡¡¡¡Old: DWORD: 0 (0)
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
¡¡¡¡¡¡¡¡Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue
¡¡¡¡¡¡¡¡New: DWORD: 0 (0)
¡¡¡¡¡¡¡¡Old: DWORD: 1 (0x1)
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\helpsvc\Start
¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡Old: DWORD: 2 (0x2)
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Start
¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡Old: DWORD: 3 (0x3)
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wuauserv\Start
¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡Old: DWORD: 2 (0x2)
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\helpsvc\Start
¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡Old: DWORD: 2 (0x2)
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Start
¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡Old: DWORD: 3 (0x3)
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Start
¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡Old: DWORD: 2 (0x2)
¡¡¡¡¡¡¡¡
5 ¡¢É¾³ýÏÂÁÐ×¢²á±í¼üÖµ£º

¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\
¡¡¡¡¡¡¡¡Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}\
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\
¡¡¡¡¡¡¡¡Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}\@
¡¡¡¡¡¡¡¡Value: String: "DiskDrive"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\
¡¡¡¡¡¡¡¡Network\{4D36E967-E325-11CE-BFC1-08002BE10318}\
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\
¡¡¡¡¡¡¡¡Network\{4D36E967-E325-11CE-BFC1-08002BE10318}\@
¡¡¡¡¡¡¡¡Value: String: "DiskDrive"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\
¡¡¡¡¡¡¡¡Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}\
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\
¡¡¡¡¡¡¡¡Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}\@
¡¡¡¡¡¡¡¡Value: String: "DiskDrive"
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\
¡¡¡¡¡¡¡¡Network\{4D36E967-E325-11CE-BFC1-08002BE10318}\
¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\
¡¡¡¡¡¡¡¡Network\{4D36E967-E325-11CE-BFC1-08002BE10318}\@
¡¡¡¡¡¡¡¡Value: String: "DiskDrive"

6¡¢·ÃÎÊÏÂÁзþÎñÆ÷µØÖ·£¬ÏÂÔØ²¡¶¾Ìåµ½±¾»úÔËÐУº

¡¡¡¡¡¡¡¡(5*.5*.5*.9*)qq.5*0*f.org/81/11.exe
¡¡¡¡¡¡¡¡qq.5*0*f.org/*j/yj*6*9.txt( ¶ÁÈ¡´ËÎļþ£¬ÒÔ»ñµÃ²¡¶¾¸üеØÖ· )
¡¡¡¡¡¡¡¡www.5*60*.cn/xzz/xxxxxxxx.exe

×¢£º % System% ÊÇÒ»¸ö¿É±ä·¾¶¡£²¡¶¾Í¨¹ý²éѯ²Ù×÷ϵͳÀ´¾ö¶¨µ±Ç° System Îļþ¼ÐµÄλÖᣠWindows2000/NT ÖÐĬÈϵݲװ·¾¶ÊÇ C:\Winnt\System32 £¬ windows95/98/me ÖÐĬÈϵݲװ·¾¶ÊÇ C:\Windows\System £¬ windowsXP ÖÐĬÈϵݲװ·¾¶ÊÇ C:\Windows\System32 ¡£


Çå³ý·½°¸£º
 

1 ¡¢ ʹÓð²ÌìľÂí·ÀÏ߿ɳ¹µ×Çå³ý´Ë²¡¶¾ ( ÍÆ¼ö )

2 ¡¢ ÊÖ¹¤Çå³ýÇë°´ÕÕÐÐΪ·ÖÎöɾ³ý¶ÔÓ¦Îļþ£¬»Ö¸´Ïà¹ØÏµÍ³ÉèÖá£
¡¡ ¡¡ (1)ʹÓð²ÌìľÂí·ÀÏß¶Ï¿ªÍøÂ磬½áÊø²¡¶¾½ø³Ì£º
¡¡¡¡¡¡¡¡¡¡¡¡ccqwyxt.exe
¡¡¡¡¡¡¡¡¡¡¡¡irijjmn.exe
¡¡ ¡¡ (2)ɾ³ý²¡¶¾ÑÜÉúÎļþ£º
¡¡¡¡¡¡¡¡¡¡¡¡%Program Files%\bxiedby.inf
¡¡¡¡¡¡¡¡¡¡¡¡%Program Files%\meex.exe
¡¡¡¡¡¡¡¡¡¡¡¡%WinDir%\cmdbcs.exe
¡¡¡¡¡¡¡¡¡¡¡¡%WinDir%\Kvsc3.exe
¡¡¡¡¡¡¡¡¡¡¡¡%WinDir%\mppds.exe
¡¡¡¡¡¡¡¡¡¡¡¡%WinDir%\upxdnd.exe
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\5E15.dll
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\10J20.dll
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\cmdbcs.dll
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\Kvsc3.dll
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\mppds.dll
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\nwiztlbb.dll
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\nwiztlbu.exe
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\nwizwmgjs.dll
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\nwizwmgjs.exe
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\RemoteDbg.dll
¡¡¡¡¡¡¡¡¡¡¡¡%System32%\upxdnd.dll
¡¡¡¡¡¡¡¡¡¡¡¡%Program Files%\Common Files\Microsoft Shared\irijjmn.exe
¡¡¡¡¡¡¡¡¡¡¡¡%Program Files%\Common Files\System\ccqwyxt.exe
¡¡ ¡¡ (3)ɾ³ýÏÂÁÐ×¢²á±í¼üÖµ£º
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
¡¡¡¡¡¡¡¡¡¡¡¡Services\RemoteDbg\Description
¡¡¡¡¡¡¡¡¡¡¡¡Value: String: " ÔÊÐí Administrators ×éµÄ³ÉÔ±½øÐÐÔ¶³Ìµ÷ÊÔ¡£ "
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
¡¡¡¡¡¡¡¡¡¡¡¡Services\RemoteDbg\DisplayName
¡¡¡¡¡¡¡¡¡¡¡¡Value: String: "Remote Debug Service"
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
¡¡¡¡¡¡¡¡¡¡¡¡Services\RemoteDbg\ImagePath
¡¡¡¡¡¡¡¡¡¡¡¡Value: Type: REG_EXPAND_SZ Length: 53 (0x35) bytes
¡¡¡¡¡¡¡¡¡¡¡¡%WinDir%System32\rundll32.exe RemoteDbg.dll,input.
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Run\bxiedby
¡¡¡¡¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common¡¡¡¡¡¡¡¡¡¡¡¡
¡¡¡¡¡¡¡¡¡¡¡¡Files\System\ccqwyxt.exe"
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Run\cmdbcs
¡¡¡¡¡¡¡¡¡¡¡¡Value: String: "%WinDir%\cmdbcs.exe"
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Run\Kvsc3
¡¡¡¡¡¡¡¡¡¡¡¡Value: String: "%WinDir%\Kvsc3.exe"
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Run\mppds
¡¡¡¡¡¡¡¡¡¡¡¡Value: String: "%WinDir%\mppds.exe"
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Run\oatrfhf
¡¡¡¡¡¡¡¡¡¡¡¡Value: String: "%Program Files%\Common Files\
¡¡¡¡¡¡¡¡¡¡¡¡MicrosoftShared\irijjmn.exe"
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Run\upxdnd
¡¡¡¡¡¡¡¡¡¡¡¡Value: String: "%WinDir%upxdnd.exe"
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Image File Execution Options\*.*
¡¡¡¡¡¡¡¡¡¡¡¡( ´ËÍâΪÁгöµÄн¨µÄ¼üÖµ )\Debugger
¡¡ ¡¡ (4)»Ö¸´×¢²á±íÐÞ¸ÄÏ
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Prefetcher\LastTraceFailure
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 0 (0)
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Prefetcher\TracesProcessed
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 50 (0x32)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 0 (0)
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Prefetcher\TracesSuccessful
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 49 (0x31)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 0 (0)
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
¡¡¡¡¡¡¡¡¡¡¡¡CurrentVersion\Explorer\Advanced\Folder\
¡¡¡¡¡¡¡¡¡¡¡¡Hidden\SHOWALL\CheckedValue
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 0 (0)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 1 (0x1)
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
¡¡¡¡¡¡¡¡¡¡¡¡Services\helpsvc\Start
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 2 (0x2)
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
¡¡¡¡¡¡¡¡¡¡¡¡Services\SharedAccess\Start
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 3 (0x3)
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\
¡¡¡¡¡¡¡¡¡¡¡¡Services\wuauserv\Start
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 2 (0x2)
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
¡¡¡¡¡¡¡¡¡¡¡¡Services\helpsvc\Start
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 2 (0x2)
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
¡¡¡¡¡¡¡¡¡¡¡¡Services\SharedAccess\Start
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 3 (0x3)
¡¡¡¡¡¡¡¡¡¡¡¡HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
¡¡¡¡¡¡¡¡¡¡¡¡Services\wuauserv\Start
¡¡¡¡¡¡¡¡¡¡¡¡New: DWORD: 4 (0x4)
¡¡¡¡¡¡¡¡¡¡¡¡Old: DWORD: 2 (0x2)

¸½£º
 


µã»÷´Ë´¦ÏÂÔØÄ¾Âí·ÀÏß2005+

²¡¶¾Éϱ¨ÐÅÏä: submit@virusview.net

[TOP]