但是也有可能是IE的进程。internet.exe是病毒来的
这玩意儿叫MAGICCALL病毒
说白了,这个internet.exe就是个病毒程序。它一运行就干几件事:
首先,在系统里加了个叫Internet Connection Manager的自启动服务,听着挺正经的,其实是用来远程监控你电脑的。源文件藏在C:WindowsSystem32里面,名字就叫internet.exe。
然后,它还偷偷给IE浏览器装了个插件,叫做IEHELPER.DLL,只要你一开浏览器它就自动激活。
病毒运行之后还会搞事情:
1、在X:WindowsSystem32driver目录下放了一个叫mspcidrv.sys的驱动文件
2、注册表里的HKEY_LOCAL_MACHINE SOFTWARE Microsoft Windows NT CurrentVersion Windows Appinit_DLLs 这个位置加了个NTDLL32.DLL
3、还在HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion Explorer Browser Helper Objects 下面加了一串东西,目的还是为了让你浏览器一打开就加载那个DLL
4、再就是在启动项里写了两个开机自启的路径,都是指向C:WindowsSystem32.internet.exe(注意前面有个点,可能是隐藏手段)
更烦的是,那个mspcidrv.sys驱动加载后直接改了系统的三个服务描述表项:NtDeleteKey、NtDeleteValueKey、NtSetValueKey,还做了HOOK处理。这样一来,你想删它留下的注册表项、删键值或者改内容,全都失效!
它的目的很明确——保护它那个Internet Connection Manager服务和IE插件不被清除。
总之这病毒贼顽固,就算进安全模式想删注册表都搞不定,得用专门工具才能彻底清理干净。
这玩意儿叫MAGICCALL病毒
说白了,这个internet.exe就是个病毒程序。它一运行就干几件事:
首先,在系统里加了个叫Internet Connection Manager的自启动服务,听着挺正经的,其实是用来远程监控你电脑的。源文件藏在C:WindowsSystem32里面,名字就叫internet.exe。
然后,它还偷偷给IE浏览器装了个插件,叫做IEHELPER.DLL,只要你一开浏览器它就自动激活。
病毒运行之后还会搞事情:
1、在X:WindowsSystem32driver目录下放了一个叫mspcidrv.sys的驱动文件
2、注册表里的HKEY_LOCAL_MACHINE SOFTWARE Microsoft Windows NT CurrentVersion Windows Appinit_DLLs 这个位置加了个NTDLL32.DLL
3、还在HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion Explorer Browser Helper Objects 下面加了一串东西,目的还是为了让你浏览器一打开就加载那个DLL
4、再就是在启动项里写了两个开机自启的路径,都是指向C:WindowsSystem32.internet.exe(注意前面有个点,可能是隐藏手段)
更烦的是,那个mspcidrv.sys驱动加载后直接改了系统的三个服务描述表项:NtDeleteKey、NtDeleteValueKey、NtSetValueKey,还做了HOOK处理。这样一来,你想删它留下的注册表项、删键值或者改内容,全都失效!
它的目的很明确——保护它那个Internet Connection Manager服务和IE插件不被清除。
总之这病毒贼顽固,就算进安全模式想删注册表都搞不定,得用专门工具才能彻底清理干净。