勒索病毒与大家分享tpmagentservice.dll和TrustedHostServeces.exe
有大约56个DLL文件。通过svchost.exe和spoolsv.exe,注入到系统进程。会在C:\windows\SecureBootThemes\MicrosoftC:\windows\System32\SecureBootThemes俩文件夹下面。通常有两个配置文件。svchost.xml和spoolsv.xml,日志文件为stage2.txt这是第一个svchost.xml006060%