2011年1月17日 星期一

[Analyze] Worm/Piloyd.au / Win32.Viking.AR [無極殺手]

一天網路上收集資料不小心中了這款,

起初啟動Expor.exe,透過Expor.exe,間接隨機生成調用xmlprov.dll,ntmssvc.dll,mspmsnsv.dll,tapisrv.dll,
最後加載驅動並將常規防毒軟體、工具關閉(360),
好奇為什麼殺不太掉,於是看了下,