12
返回列表 发新帖
楼主: zapple
收起左侧

[求助] 【灵异事件,见16楼】ctfmon.exe 要创建开机启动程序 internat.exe

[复制链接]
zapple
 楼主| 发表于 2010-2-27 11:30:43 | 显示全部楼层
回复 10# 穿越星空


    请问[HKEY_USERS\UserSID\Software\Microsoft\Windows\CurrentVersion\Run]项里除了ctfmon.exe键值,还存在internat.exe键值吗?
穿越星空
发表于 2010-2-27 11:49:30 | 显示全部楼层
回复 11# zapple
  internat.exe本就不出现在该项下,建议你还是用可以查看完整启动项的工具看看它的启动信息,个人推荐用AutoRuns。
byxiaochen
发表于 2010-2-27 19:59:45 | 显示全部楼层
没发现有这个文件,如果你没中毒的感觉,请无视
wangyunxi80
头像被屏蔽
发表于 2010-2-27 20:54:42 | 显示全部楼层
扫扫木马看看
chncwk
发表于 2010-2-27 21:08:18 | 显示全部楼层
你没有用第三方软件,Internat.exe不会自动进入你的XP系统的。
如果你确信没有人在你的系统里专门设置过,请考虑木马的可能性。
可把文件提交到Virustotal检查。
zapple
 楼主| 发表于 2010-3-1 14:43:05 | 显示全部楼层
主楼的图是在进入系统加载各种服务、驱动的时候拦截的,但是我的ctfmon.exe规则“受保护的注册表键”设置为“询问”,奇怪的是一直到系统加载完毕后也没有弹窗,马上打开日志就出现这条拦截。

尝试把[HKEY_USERS\UserSID\Software\Microsoft\Windows\CurrentVersion\Run]项加入例外,看Run项会不会出现internat.exe,结果是没有,全注册表搜索也没有找到。打开日志查看,这条拦截没有出现。

这是灵异事件?
chncwk
发表于 2010-3-1 22:22:13 | 显示全部楼层
从楼上的描述来看,很不正常。
我的Internat.exe大小是20,752 字节,版本号是5.0.2920.0,MD5值是d7a0878d2cd84f9cb540bcd7456ef431
深度扫描
发表于 2010-3-2 10:07:24 | 显示全部楼层
学习。。。顺便顶顶!
fdsafdsa
发表于 2010-3-2 10:10:36 | 显示全部楼层
既然是ghost那就肯定不是原版了.原版是安装模式的
zapple
 楼主| 发表于 2010-3-2 11:17:58 | 显示全部楼层
回复 19# fdsafdsa


    我什么时候说过装的是GHOST版?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-20 07:01 , Processed in 0.551949 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表