這類病毒一般是以進程的方式運行
如果發現計算機有不名的進程和異常情況請在注冊表內下列地方進行核實找住可以的程序進行刪除
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServicesOnce
HKEY_CURRENT_USER/SoftwareMicrosoftWindowsCurrentVersionRun
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRun
HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/<br>Explorer/ShellFolders
Startup="C:/windows/start menu/programs/startup
在 win
[fonts]
[extensions]
[mci extensions]
[files]
[Mail]
MAPI=
CMCDLLNAME
CMCDLLNAME=mapi
CMC=
MAPIX=
MAPIXVER=
OLEMessaging=
[MCI Extensions
aif=MPEGVideo
aifc=MPEGVideo
aiff=MPEGVideo
asf=MPEGVideo
asx=MPEGVideo
au=MPEGVideo
m
m
mp
mp
mp
mpa=MPEGVideo
mpe=MPEGVideo
mpeg=MPEGVideo
mpg=MPEGVideo
mpv
snd=MPEGVideo
wax=MPEGVideo
wm=MPEGVideo
wma=MPEGVideo
wmv=MPEGVideo
wmx=MPEGVideo
wvx=MPEGVideo
wpl=MPEGVideo
在 system
; for
[drivers]
wave=mmdrv
timer=timer
[mci]
[driver
[
woafont=app
EGA
EGA
CGA
CGA
這類加載方式比較少見
這類加載方式也是比較少見
總結
smss
csrss
winlogon
services
lsass
會話密鑰以及授予用於交互式客戶/服務器驗證的服務憑據(ticket)
svchost
印
explorer
system
System Idle Process 這個進程是不可以從任務管理器中關掉的
理器上
taskmagr
From:http://tw.wingwit.com/Article/Common/201311/7227.html