遭遇nat.exe,socks.exe,USP10.dll,BOSC.dll,kb080387.CNT,~ctwxw.txt等2
(续1)从pe_xscan的log上看,恶意程序不仅使用了与Windows系统文件相同的文件名(如C:\ProgramFiles\svchost.exe),这样运行时可以在任务管理器中迷惑用户,而且还替换了许多系统文件(log中以紫色标记,如C:\WINDOWS\system32\GDI32.dll),而使用映像劫持技术(IEFO)来阻止系统安全防护软件的运行,则不是什么新鲜的技术了。由于鬼影病毒