作为大厂出来的员工,重生前又搞了十多年技术,罗冬阳对开机速度很敏感。
慢,就意味着系统有可能比平时多加载什么东西!
有木马病毒?
360怎么没报警?
罗冬阳心里想着,等win7系统完全运行后,他立刻加载Autoruns.exe并以管理员身份运行。
Autoruns是Sysinternals工具包的一部分,可以直接从微软官网免费下载,被认为是Windows平台上最强大、最全面的启动项管理监测软件,能帮你找出并管理所有随电脑开机或登录而自动运行的程序。
运行Autoruns后,仔细观察,发现多了一个陌生的服务项,名字伪装成系统服务,指向 C:\Windows\System32\kb4482.dll。
果然有问题!
罗冬阳并没有急着删除掉这个DLL,仔细看了看“Image Path”里显示的完整文件路径,然后打开任务管理器。
它正在运行!
一个伪装成系统服务的 DLL,唯一的功能是联网通信!
典型的木马病毒!
究竟是什么样的木马病毒?怎么潜入到电脑里的?
360为什么没有报警?
有意思。
罗冬阳好奇心起,他立刻用十六进制编辑器打开这个文件,直接看文件的原始字节。
其中一段包含了Kim”这个缩写,后面还有一些看起来像文件路径的格式。
“Kim”?
他顿时回忆起来。
Kimsuky.Neo木马病毒!
这是国外网络间谍组织Kimsuky设计的一个木马病毒,它的厉害之处在于:它不破坏系统,不弹出任何窗口,只在后台安静运行,像幽灵一样悄无声息。
它可以被配置为只窃取特定类型的文件,通过加密通道SSL与外网通信,让传统的网络监控难以发现异常流量。
这种木马在国内还不太流行,不过未来一两年就会在国内泛滥成灾。
难怪360病毒库不报警,估计病毒库没有这个木马病毒的特征。
他在偷什么资料?
罗冬阳迅速调出进程监控,发现这个木马病毒正在偷偷扫描自己电脑里D盘里一个叫rec_core的文件夹。
他顿时明白了。
这里面存的是给东河县设计的电商平台智能推荐引擎,千人千面模块的代码!
他在偷这个!
哈哈,老子在代码里可是埋了逻辑炸弹!
偷?炸你个狗日的一个粉身碎骨!
罗冬阳冷笑了声。
但又是谁在偷?木马病毒是怎么进入电脑的?

