勒索病毒与大家分享tpmagentservice.dll和TrustedHostServeces.exe

有大约56个DLL文件。通过svchost.exe和spoolsv.exe,注入到系统进程。

会在

C:\windows\SecureBootThemes\Microsoft

C:\windows\System32\SecureBootThemes

俩文件夹下面。

通常有两个配置文件。svchost.xml和spoolsv.xml,日志文件为stage2.txt

这是第一个svchost.xml






60
60


%s


445
445


true
true


true
true


3
3


12
12


你可能感兴趣的:(spoolsv.exe,svchost.exe,Doublepulsar)