WIN+R打开运行,输入CALC,照常理可爱的计算器将展现在我的面前。等了10秒,没出来?不是我打错了吧,再依次做一次。20秒!依然没有出现-_-!头大,不会是中了病毒吧!试着输入了calc.exe,嘿嘿,可以出来了,真奇怪!难道是有rookit?打开资源管理器,查看%systemroot%\system32下,查看calc.exe 和其他机器对比,没有什么异常啊!目录下也没有,没有calc.com文件!怎么办?
真有病毒了?打开autorun看看启动项,没什么异常。打开IceSword122cn也没异常。后来使用他的监视创建的进程功能查看,运行calc后,创建了一个rundll32.exe的进程,哎,这个程序名声也不好,看来真的中了毒了。对这个程序做MD5和其他机器的对比,没有异常!想想,运行calc,怎么会创建rundll32.exe进程呢?难道是映像劫持?打开注册表查看了HKLM\software\micrsoft\window nt\crrentversion\image file execution options\,似乎也没有异常!
晕,没道理啊,难道是驱动级的病毒?心虚中....,回想最近也没装什么软件呀,上的也是常上的网站,U盘病毒更不可能进来,局域网进来的?似乎也不太可能。绝望中,想起文件监视器和注册表监视器,先打开Regmon7.04,过滤calc,运行calc命令,无果。再打开Filemon7.04,过滤calc,有一行11:50:43 Explorer.EXE:1312 OPEN C:\Documents and Settings\user\calc\ NOT A DIRECTORY Options: Open Directory Access: 00100001 ,于是查看C:\Documents and Settings\user\下的文件,有一个大小为0字节的calc文件,window的寻路径不是先程序自己的目录,然后再system32目录么?这么这回又多出个 C:\Documents and Settings\user目录?删除这个calc,运行calc,哈哈,可爱的计算器总算出现了。为了验证下运行名的寻路顺序,特地拷贝了纸牌游戏(vol.exe)到 C:\Documents and Settings\user目录下,并改名calc.exe,再运行calc命令,出现了纸牌游戏!
Access文件打开后是白屏
转载本文章为转载内容,我们尊重原作者对文章享有的著作权。如有内容错误或侵权问题,欢迎原作者联系我们进行内容更正或删除文章。
上一篇:Gitolite本地仓库上传
下一篇:python的url重定向

提问和评论都可以,用心的回复会被更多人看到
评论
发布评论
相关文章
-
DBeaver打开PostgreSQL后数据库不显示怎么办?
本文介绍在DBeaver中,连接PostgreSQL后,数据库显示不全的解决方法~
数据库 PostgreSQL DBeaver 数据库连接 DB -
java Void如何返回
一、程序流程控制★判断结构if语句三种格式:1.if(条件表达式){ 执行语句;}示例:int x=2;if(x= =2){ System.out.println(“if语句执行”);} 2.if (条件表达式){ &nbs
java Void如何返回 System 数组 switch语句