1.99.1版新加入的O20 此回覆內容原創
O20除了能檢測AppInit_DLLs之外,在1.99.1版還新加入了WINLOGON NOTIFY註冊表鍵值的檢測。
1. 項目說明:
此註冊表鍵能在系統啟始時將DLL文件載入到記憶體中,並且讓該DLL載入於記憶體中直到關機。除了WINDOWS系統自身的幾個元件外,一些如VX2,ABETTERINTERNET和LOOK2ME等惡意程序也會使用此鍵值。
2. 舉例:O20 - Winlogon Notify: WB - K:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\fastload.dll 此為STARDOCK公司出品的WINDOWBLINDS系統主題取代軟體的正常載入DLL
3. 一般建議:已知如VX2,ABETTERINTERNET和LOOK2ME等惡意程序會修改此註冊表值使用自身的DLL,一般用戶如果見到不熟悉的DLL,請小心處理。已知WINDOWBLINDS和新版的INTEL板載顯示卡驅動會使用此鍵值(文件為IGFXSRVC.DLL),INTEL無線網路卡程序(LgNotify.dll)。
|