µo«H¤H: sasasa.bbs@whshs.cs.nccu.edu.tw (§Ú¬O¸ô¤H---¨Ó¶Ãªº) ¤é´Á: 28 Nov 2004 11:11:42 GMT ¼ÐÃD: svchost... «H¸s: tw.bbs.comp.virus ¬ÝªO: virus/A10QJCJE ¨Ó·½: <4FPENU$7PI@whshs.cs.nccu.edu.tw>:42781, whshs.cs.nccu.edu.tw ²Õ´: ¬F¤j¨g¯X¦~¤Ö §ÚµL²á§â¬Y¤@­Ósvchost²×¤îµ{§Ç«á ´Nµo¥Í¤FÅý¤HÃh©Àªº¤pµøµ¡ 60¬í­«¶}¾÷... ½Ð°Ý³o¬O¥Nªí¹q¸£¸Ì­±ÁÙ¦³¯f¬r´Ý¯d¶Ü? -- ùÝùùùùùùùß ¢q¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢w¢¡ ùø¨g¯X ùø ¢x¡¯ Origin¡G[ ¨g ¯X ¦~ ¤Ö ] whshs.cs.nccu.edu.tw ¢¢¢w¢¡ ùø ¦~¤Öùø ¢q¢¡ < IP¡G140.119.164.16 > ¢¢¢w¢¡ ùãùÞùùùÞùå  ¢¢  ¡¯ From¡Gsw169-174-11.adsl.seed.net.tw   ¢wùö¢wùö¢w ¢Ù¢Õ¢Ð¢Ð¢á ¢w ¡· ¾Cµ¾"BBS"ªº¨g¯X¤£¹¥¡FÄÝ©ó¦~¤Öªº»´¨g¦â±m ¡·  >----------------------------------------------------------------------------< µo«H¤H: chis.bbs@bbs.npttc.edu.tw (11/29»y±Ð¨tµ£¤ß¥¼ª{) ¤é´Á: 28 Nov 2004 11:39:59 GMT ¼ÐÃD: Re: svchost...!? «H¸s: tw.bbs.comp.virus ¬ÝªO: Virus/A10QJE8F ¨Ó·½: <4FPFAl$4S5@bbs.npttc.edu.tw>:42782, bbs.npttc.edu.tw ²Õ´: MYBBS §Ú¤]«Ü·Qª¾¹D¨º¨ì©³¬O¤°»ò... ¦]¬°¥¦¤£¥u¥X²{¤@­Ó ¦Ó¬O¦n´X­Ó ³Q¤£¦Pªº¨Ï¥ÎªÌºÞ²zµÛ...... ¨º¨ì©³¬O¤°»òÃ]Ã]£z????????????? ¡° ¤Þ­z¡msasasa.bbs@whshs.cs.nccu.edu.tw (§Ú¬O¸ô¤H---¨Ó¶Ãªº)¡n¤§»Ê¨¥¡G > §ÚµL²á§â¬Y¤@­Ósvchost²×¤îµ{§Ç«á > ´Nµo¥Í¤FÅý¤HÃh©Àªº¤pµøµ¡ > 60¬í­«¶}¾÷... > ½Ð°Ý³o¬O¥Nªí¹q¸£¸Ì­±ÁÙ¦³¯f¬r´Ý¯d¶Ü? -- ~~~~~~~~³\¦hªº±¡ºüªÈµ²¦¨¤@¹Î¿n¦b¤ß¤¤´N¥s [°O¾Ð]~~~~~~~~ ¦ó§«¡A§Ú­Ì¸Õ¹Ï¯d¤U¨º¨Ç¥¼¸j¦ºªºµ²¡F©ñ¤U¨º¨Ç¥´¤£¶}ªºµ²¡C ¦p¦¹¡A§Ú­Ì³£¥i¥H§Ö¼Ö¤@ÂI¡B¥­ÀR¤@¨Ç¡K¡K¡C ~~~~~~~~~~~¦^­º¨Ó®É¿½·æ³B ¤]µL­·«B¤]µL´¸~~~~~~~~~~~~ -- ¡° Origin: «ÌªF®v°| ¤ì¥Ê¶é   ¡° From : 172.18.6.31 >----------------------------------------------------------------------------< µo«H¤H: heyyou0119.bbs@bbs.badcow.com.tw (¤ò \(¡Ã¡¾¡Ã) ¤é´Á: 28 Nov 2004 13:39:57 GMT ¼ÐÃD: Re: svchost...!? «H¸s: tw.bbs.comp.virus ¬ÝªO: Virus ¨Ó·½: <4FPIGF$JLZ@bbs.badcow.com.tw>:42784, ²Õ´: ¤£¨}¤ûªª³õ §Ú·Qª¾¹D³B²zµ{§Ç¤¤¨º¤@°ïªF¦è¨ì©³¬O¤°»ò... ¦³¤@¦¸µL²á¶ÃÃö... µ²ªG®à­±ªºªF¦è¥þ¤£¨£¤F..= = ¡° ¤Þ­z¡mchis.bbs@bbs.npttc.edu.tw (11/29»y±Ð¨tµ£¤ß¥¼ª{)¡n¤§»Ê¨¥¡G : §Ú¤]«Ü·Qª¾¹D¨º¨ì©³¬O¤°»ò... : ¦]¬°¥¦¤£¥u¥X²{¤@­Ó : ¦Ó¬O¦n´X­Ó : ³Q¤£¦Pªº¨Ï¥ÎªÌºÞ²zµÛ...... : ¨º¨ì©³¬O¤°»òÃ]Ã]£z????????????? : ¡° ¤Þ­z¡msasasa.bbs@whshs.cs.nccu.edu.tw (§Ú¬O¸ô¤H---¨Ó¶Ãªº)¡n¤§»Ê¨¥¡G : > §ÚµL²á§â¬Y¤@­Ósvchost²×¤îµ{§Ç«á : > ´Nµo¥Í¤FÅý¤HÃh©Àªº¤pµøµ¡ : > 60¬í­«¶}¾÷... : > ½Ð°Ý³o¬O¥Nªí¹q¸£¸Ì­±ÁÙ¦³¯f¬r´Ý¯d¶Ü? -- ¢~¢w¢w¢w¢w Origin:<¤£¨}¤ûªª³õ> bbs.badcow.com.tw (210.200.247.200)¢w¢w¢w¢w¢w¢¡ ¢x  ¡û Welcome to SimFarm BBS -- From : [140.120.235.31] ¢x ¢¢¢©¢©¢¨ ¢¨¢¨¡m¤£¨}¤û§K¶O¼·±µ¡÷¹q¸Ü:40586000¡÷±b¸¹:zoo¡÷±K½X:zoo¡n ¢©¢©¢¨ ¢w¢£ >----------------------------------------------------------------------------< µo«H¤H: jsz.bbs@bbs.kimo.com.tw () ¤é´Á: 28 Nov 2004 15:23:52 GMT ¼ÐÃD: Re: svchost...!? «H¸s: tw.bbs.comp.virus ¬ÝªO: virus/A10QJRC8 ¨Ó·½: <4FPL2e$74t@bbs.kimo.com.tw>:42794, 210.59.145.177 ²Õ´: Yahoo!©_¼¯¤j¼¯°ì ¡° ¤Þ­z¡msasasa.bbs@whshs.cs.nccu.edu.tw (§Ú¬O¸ô¤H---¨Ó¶Ãªº)¡n¤§»Ê¨¥¡G > §ÚµL²á§â¬Y¤@­Ósvchost²×¤îµ{§Ç«á > ´Nµo¥Í¤FÅý¤HÃh©Àªº¤pµøµ¡ > 60¬í­«¶}¾÷... > ½Ð°Ý³o¬O¥Nªí¹q¸£¸Ì­±ÁÙ¦³¯f¬r´Ý¯d¶Ü? ¥þ­±ÁA¸Ñ¨t²Î¤¤ svchost.exe ¤å¥ó µ§ªÌ¸g±`¦b¤@¨Ç¤Ï¯f¬r½×¾Â¤WÂsÄý®É¡Aµo²{¤@¨ÇªB¤Í¹ï¥ô°ÈºÞ²z¾¹¤¤ªºsvchost¶iµ{¤£¬Æ ÁA¸Ñ¡A¬Ý¨£¦s¦b³\¦hsvchost¶iµ{´N¥H¬°¦Û¤v¤¤¤F¯f¬r¡A¨ä¹ê¤£µM¡C svchost.exe¬ONT®Ö¤ßô²Î«D±`­«­nªº¤å¥ó¡A¹ï©óWin2000/XP¨Ó»¡¡A¤£¥i©Î¯Ê¡C ³o¨Çsvchost¶iµ{´£¨Ñ«Ü¦h¨t²ÎªA°È¡A¦p¡GrpcssªA°È¡]remote procedure call¡^ ¡BdmserverªA°È¡]logical disk manager¡^¡BdhcpªA°È¡]dhcp client¡^µ¥µ¥¡C ¦pªG­nÁA¸Ñ¨C­Ósvchost¶iµ{¨ì©³´£¨Ñ¤F¦h¤Ö¨t²ÎªA°È¡A¥i¥H¦bWinXPªº©R¥O´£¥Ü²Åµ¡¤f ¤¤¿é¤J¡utasklist /svc¡v©R¥O¨Ó¬d¬Ý¡C ¤u§@­ì²z ¤@¯ë¨Ó»¡¡AWindows¨t²Î¶iµ{¤À¬°¿W¥ß¶iµ{©M¦@¨É¶iµ{¨âºØ¡C svchost.exe¤å¥ó¦s¦b©ó%systemroot%\system32¥Ø¿ý¤U¡AÄÝ©ó¦@¨É¶iµ{¡C ÀHµÛWindows¨t²ÎªA°È¤£Â_¼W¦h¡A¬°¤F¸`¬Ù¨t²Î¸ê·½¡A·L³n§â«Ü¦hªA°È³£°µ¦¨¦@¨É¤è¦¡ ¡A¥æ¥Ñsvchost¶iµ{¨Ó±Ò°Ê¡C¦ýsvchost¶iµ{¥u§@¬°ªA°È±J¥D¡A¨Ã¤£¯à¹ê²{¥ô¦óªA°È¥\¯à ¡A§Y¥¦¥u¯à´£¨Ñ±ø¥óÅý¨ä¥LªA°È¦b³o¸Ì³Q±Ò°Ê¡A¦Ó¥¦¦Û¤v«o¤£¯àµ¹¥Î¤á´£¨Ñ¥ô¦óªA°È¡C ³o¨ÇªA°È¬O¦p¦ó¹ê²{ªº©O?­ì¨Ó³o¨Ç¨t²ÎªA°È¬O¥H°ÊºAÃì±µ®w¡]dll¡^§Î¦¡¹ê²{ªº ¡A¥¦­Ì§â¥i°õ¦æµ{¦¡«ü¦Vsvchost¡A¥Ñsvchost½Õ¥Î¬ÛÀ³ªA°Èªº°ÊºAÃì±µ®w¨Ó±Ò°ÊªA°È¡C ¨ºsvchost¤S«ç»òª¾¹D¬Y­Ó¨t²ÎªA°È¸Ó½Õ¥Î­þ­Ó°ÊºAÃì±µ®w©O?³o¬O³q¹L¨t²ÎªA°È ¦bµù¥Uªí¤¤³]¸mªº°Ñ¼Æ¨Ó¹ê²{ªº¡C ¨ãÅé¹ê¨Ò ¤U­±¥HRemote RegistryªA°È¬°¨Ò¡A¨Ó¬Ý¬Ýsvchost¶iµ{¬O¦p¦ó½Õ¥ÎDLL¤å¥óªº¡C ¦bWinXP¤¤¡AÂIÀ»¡u¶}©l¡÷¹B¦æ¡v¡A¿é¤J¡uservices.msc¡v©R¥O¡A·|¼u¥XªA°È¹ï ¸Ü®Ø¡AµM«á¥´¶}¡uRemote Registry¡vÄݩʹï¸Ü®Ø¡A¥i¥H¬Ý¨ìRemote Registry ªA°Èªº¥i°õ¦æ¤å¥óªº¸ô®|¬°¡uC:\Windows\System32\svchost -k LocalService¡v ¡]¹Ï1¡^¡A³o»¡©úRemote RegistryªA°È¬O¨Ì¾asvchost½Õ¥Î¡uLocalService¡v°Ñ¼Æ ¨Ó¹ê²{ªº¡A¦Ó°Ñ¼Æªº¤º®e«h¬O¦s©ñ¦b¨t²Îµù¥Uªí¤¤ªº¡C ¦b¹B¦æ¹ï¸Ü®Ø¤¤¿é¤J¡uregedit.exe¡v«á¦^¨®¡A¥´¶}µù¥Uªí½s¿è¾¹¡A§ä¨ì ¡uHKEY_LOCAL_MACHINE\System\currentcontrolset\services\Remote Registry¡v¶µ ¡A¦A§ä¨ìÃþ«¬¬°¡ureg_expand_sz¡vªº¡uImagepath¡v¶µ¡A¨äÁä­È¬° ¡u%systemroot%\system32\svchost -k LocalService¡v¡]³o´N¬O¦bªA°Èµ¡¤f¤¤¬Ý¨ì ªºªA°È±Ò°Ê©R¥O¡^¡A¥t¥~¦b¡uparameters¡v¤l¶µ¤¤¦³­Ó¦W¬°¡uServiceDll¡vªºÁä ¡A¨ä­È¬°¡u% systemroot%\system32\regsvc.dll¡v¡A¨ä¤¤¡uregsvc.dll¡v´N¬O Remote RegistryªA°È­n¨Ï¥Îªº°ÊºAÃì±µ®w¤å¥ó¡C³o¼Ësvchost¶iµ{³q¹LŪ¨ú ¡uRemote Registry¡vªA°Èµù¥Uªí°T®§¡A´N¯à±Ò°Ê¸ÓªA°È¤F¡C ¤]¥¿¬O¦]¬°svchostªº­«­n©Ê¡A©Ò¥H¯f¬r¡B¤ì°¨¤]·QºÉ¿ìªk¨Ó§Q¥Î¥¦¡A¥ø¹Ï§Q¥Î¥¦ ªº¯S©Ê¨Ó°g´b¥Î¤á¡A¹F¨ì·P¬V¡B¤J«I¡B¯}Ãaªº¥Øªº¡C¨º»òÀ³¸Ó¦p¦ó§PÂ_¨ì©³­þ­Ó¬O ¯f¬r¶iµ{©O?¥¿±`ªºsvchost.exe¤å¥óÀ³¸Ó¦s¦b©ó¡uC:\Windows\system32¡v¥Ø¿ý¤U ¡A¦pªGµo²{¸Ó¤å¥ó¥X²{¦b¨ä¥L¥Ø¿ý¤U´N­n¤p¤ß¤F¡C ´£¥Ü¡Gsvchost.exe¤å¥óªº½Õ¥Î¸ô®|¥i¥H³q¹L¡u¨t²Î°T®§¡÷³nÅéÀô¹Ò¡÷¥¿¦b¹B¦æ¥ô°È¡v ¨Ó¬d¬Ý. CRETIX Security—ü - http://www.hacker.org.tw ­ì³Ð§@ªÌ: ¹q¸£³ø ¤å³¹¨Ó·½: EFASHIONBOY ¥¿Åé¥xÆW¤Æ: CRETIX Security -- ¡° Origin: Yahoo!©_¼¯ ¤j¼¯°ì   ¡» From: 61-223-140-89.dynamic.hinet.net >----------------------------------------------------------------------------< µo«H¤H: sunny.bbs@bbs.mgt.ncu.edu.tw (¦ã§ù²ï¤k¤H) ¤é´Á: 28 Nov 2004 15:57:28 GMT ¼ÐÃD: Re: svchost...!? «H¸s: tw.bbs.comp.virus ¬ÝªO: Virus ¨Ó·½: <4FPLh3$J9g@bbs.mgt.ncu.edu.tw>:42797, bbs.mgt.ncu.edu.tw ²Õ´: ¤¤¥¡¸êºÞÀs¿ß¸ê°T¤Ñ¦a ½Ð°Ý §Úµo²{¤¤¬rªºÀɮ׬Osvch0st ³o­Ó¸òsvchost¬O¤@¼Ë¶Ü (§Ú¬Ý«Ü¤[¤~µo²{¥¦¬O0 ¤£¬Oo...@@a) (¦]¬°§Ú·Q§R±¼³o­Ó¤¤¬rªºÀÉ®×) ==> jsz.bbs@bbs.kimo.com.tw () ´£¨ì: : ¥þ­±ÁA¸Ñ¨t²Î¤¤ svchost.exe ¤å¥ó : µ§ªÌ¸g±`¦b¤@¨Ç¤Ï¯f¬r½×¾Â¤WÂsÄý®É¡Aµo²{¤@¨ÇªB¤Í¹ï¥ô°ÈºÞ²z¾¹¤¤ªºsvchost¶iµ{¤£¬Æ : ÁA¸Ñ¡A¬Ý¨£¦s¦b³\¦hsvchost¶iµ{´N¥H¬°¦Û¤v¤¤¤F¯f¬r¡A¨ä¹ê¤£µM¡C : svchost.exe¬ONT®Ö¤ßô²Î«D±`­«­nªº¤å¥ó¡A¹ï©óWin2000/XP¨Ó»¡¡A¤£¥i©Î¯Ê¡C : ³o¨Çsvchost¶iµ{´£¨Ñ«Ü¦h¨t²ÎªA°È¡A¦p¡GrpcssªA°È¡]remote procedure call¡^ : ¡BdmserverªA°È¡]logical disk manager¡^¡BdhcpªA°È¡]dhcp client¡^µ¥µ¥¡C : ¦pªG­nÁA¸Ñ¨C­Ósvchost¶iµ{¨ì©³´£¨Ñ¤F¦h¤Ö¨t²ÎªA°È¡A¥i¥H¦bWinXPªº©R¥O´£¥Ü²Åµ¡¤f : ¤¤¿é¤J¡utasklist /svc¡v©R¥O¨Ó¬d¬Ý¡C : ¤u§@­ì²z -- ¡·Às¿ß¸ê°T¤Ñ¦a(bbs.mgt.ncu.edu.tw) ¡·[sunny]From: adsl-61-66-168-118.BC.sparqnet.net >----------------------------------------------------------------------------< µo«H¤H: chis.bbs@bbs.npttc.edu.tw (11/29»y±Ð¨tµ£¤ß¥¼ª{) ¤é´Á: 28 Nov 2004 19:01:25 GMT ¼ÐÃD: Re: svchost...!? «H¸s: tw.bbs.comp.virus ¬ÝªO: Virus/A10QK845 ¨Ó·½: <4FPQYb$2O6@bbs.npttc.edu.tw>:42802, bbs.npttc.edu.tw ²Õ´: MYBBS ¯u¸Ô²Óªº¸Ñ»¡....^^ ÁÂÁ§A£~£~ §Ú²×©óÀ´£{ ¡° ¤Þ­z¡mjsz.bbs@bbs.kimo.com.tw¡n¤§»Ê¨¥¡G > ¡° ¤Þ­z¡msasasa.bbs@whshs.cs.nccu.edu.tw (§Ú¬O¸ô¤H---¨Ó¶Ãªº)¡n¤§»Ê¨¥¡G > > §ÚµL²á§â¬Y¤@­Ósvchost²×¤îµ{§Ç«á > > ´Nµo¥Í¤FÅý¤HÃh©Àªº¤pµøµ¡ > > 60¬í­«¶}¾÷... > > ½Ð°Ý³o¬O¥Nªí¹q¸£¸Ì­±ÁÙ¦³¯f¬r´Ý¯d¶Ü? > ¥þ­±ÁA¸Ñ¨t²Î¤¤ svchost.exe ¤å¥ó > µ§ªÌ¸g±`¦b¤@¨Ç¤Ï¯f¬r½×¾Â¤WÂsÄý®É¡Aµo²{¤@¨ÇªB¤Í¹ï¥ô°ÈºÞ²z¾¹¤¤ªºsvchost¶iµ{¤£¬Æ > ÁA¸Ñ¡A¬Ý¨£¦s¦b³\¦hsvchost¶iµ{´N¥H¬°¦Û¤v¤¤¤F¯f¬r¡A¨ä¹ê¤£µM¡C > svchost.exe¬ONT®Ö¤ßô²Î«D±`­«­nªº¤å¥ó¡A¹ï©óWin2000/XP¨Ó»¡¡A¤£¥i©Î¯Ê¡C > ³o¨Çsvchost¶iµ{´£¨Ñ«Ü¦h¨t²ÎªA°È¡A¦p¡GrpcssªA°È¡]remote procedure call¡^ > ¡BdmserverªA°È¡]logical disk manager¡^¡BdhcpªA°È¡]dhcp client¡^µ¥µ¥¡C > ¦pªG­nÁA¸Ñ¨C­Ósvchost¶iµ{¨ì©³´£¨Ñ¤F¦h¤Ö¨t²ÎªA°È¡A¥i¥H¦bWinXPªº©R¥O´£¥Ü²Åµ¡¤f > ¤¤¿é¤J¡utasklist /svc¡v©R¥O¨Ó¬d¬Ý¡C > ¤u§@­ì²z > ¤@¯ë¨Ó»¡¡AWindows¨t²Î¶iµ{¤À¬°¿W¥ß¶iµ{©M¦@¨É¶iµ{¨âºØ¡C > svchost.exe¤å¥ó¦s¦b©ó%systemroot%\system32¥Ø¿ý¤U¡AÄÝ©ó¦@¨É¶iµ{¡C > ÀHµÛWindows¨t²ÎªA°È¤£Â_¼W¦h¡A¬°¤F¸`¬Ù¨t²Î¸ê·½¡A·L³n§â«Ü¦hªA°È³£°µ¦¨¦@¨É¤è¦¡ > ¡A¥æ¥Ñsvchost¶iµ{¨Ó±Ò°Ê¡C¦ýsvchost¶iµ{¥u§@¬°ªA°È±J¥D¡A¨Ã¤£¯à¹ê²{¥ô¦óªA°È¥\¯à > ¡A§Y¥¦¥u¯à´£¨Ñ±ø¥óÅý¨ä¥LªA°È¦b³o¸Ì³Q±Ò°Ê¡A¦Ó¥¦¦Û¤v«o¤£¯àµ¹¥Î¤á´£¨Ñ¥ô¦óªA°È¡C > ³o¨ÇªA°È¬O¦p¦ó¹ê²{ªº©O?­ì¨Ó³o¨Ç¨t²ÎªA°È¬O¥H°ÊºAÃì±µ®w¡]dll¡^§Î¦¡¹ê²{ªº > ¡A¥¦­Ì§â¥i°õ¦æµ{¦¡«ü¦Vsvchost¡A¥Ñsvchost½Õ¥Î¬ÛÀ³ªA°Èªº°ÊºAÃì±µ®w¨Ó±Ò°ÊªA°È¡C > ¨ºsvchost¤S«ç»òª¾¹D¬Y­Ó¨t²ÎªA°È¸Ó½Õ¥Î­þ­Ó°ÊºAÃì±µ®w©O?³o¬O³q¹L¨t²ÎªA°È > ¦bµù¥Uªí¤¤³]¸mªº°Ñ¼Æ¨Ó¹ê²{ªº¡C > ¨ãÅé¹ê¨Ò > ¤U­±¥HRemote RegistryªA°È¬°¨Ò¡A¨Ó¬Ý¬Ýsvchost¶iµ{¬O¦p¦ó½Õ¥ÎDLL¤å¥óªº¡C > ¦bWinXP¤¤¡AÂIÀ»¡u¶}©l¡÷¹B¦æ¡v¡A¿é¤J¡uservices.msc¡v©R¥O¡A·|¼u¥XªA°È¹ï > ¸Ü®Ø¡AµM«á¥´¶}¡uRemote Registry¡vÄݩʹï¸Ü®Ø¡A¥i¥H¬Ý¨ìRemote Registry > ªA°Èªº¥i°õ¦æ¤å¥óªº¸ô®|¬°¡uC:\Windows\System32\svchost -k LocalService¡v > ¡]¹Ï1¡^¡A³o»¡©úRemote RegistryªA°È¬O¨Ì¾asvchost½Õ¥Î¡uLocalService¡v°Ñ¼Æ > ¨Ó¹ê²{ªº¡A¦Ó°Ñ¼Æªº¤º®e«h¬O¦s©ñ¦b¨t²Îµù¥Uªí¤¤ªº¡C > ¦b¹B¦æ¹ï¸Ü®Ø¤¤¿é¤J¡uregedit.exe¡v«á¦^¨®¡A¥´¶}µù¥Uªí½s¿è¾¹¡A§ä¨ì > ¡uHKEY_LOCAL_MACHINE\System\currentcontrolset\services\Remote Registry¡v¶µ > ¡A¦A§ä¨ìÃþ«¬¬°¡ureg_expand_sz¡vªº¡uImagepath¡v¶µ¡A¨äÁä­È¬° > ¡u%systemroot%\system32\svchost -k LocalService¡v¡]³o´N¬O¦bªA°Èµ¡¤f¤¤¬Ý¨ì > ªºªA°È±Ò°Ê©R¥O¡^¡A¥t¥~¦b¡uparameters¡v¤l¶µ¤¤¦³­Ó¦W¬°¡uServiceDll¡vªºÁä > ¡A¨ä­È¬°¡u% systemroot%\system32\regsvc.dll¡v¡A¨ä¤¤¡uregsvc.dll¡v´N¬O > Remote RegistryªA°È­n¨Ï¥Îªº°ÊºAÃì±µ®w¤å¥ó¡C³o¼Ësvchost¶iµ{³q¹LŪ¨ú > ¡uRemote Registry¡vªA°Èµù¥Uªí°T®§¡A´N¯à±Ò°Ê¸ÓªA°È¤F¡C > ¤]¥¿¬O¦]¬°svchostªº­«­n©Ê¡A©Ò¥H¯f¬r¡B¤ì°¨¤]·QºÉ¿ìªk¨Ó§Q¥Î¥¦¡A¥ø¹Ï§Q¥Î¥¦ > ªº¯S©Ê¨Ó°g´b¥Î¤á¡A¹F¨ì·P¬V¡B¤J«I¡B¯}Ãaªº¥Øªº¡C¨º»òÀ³¸Ó¦p¦ó§PÂ_¨ì©³­þ­Ó¬O > ¯f¬r¶iµ{©O?¥¿±`ªºsvchost.exe¤å¥óÀ³¸Ó¦s¦b©ó¡uC:\Windows\system32¡v¥Ø¿ý¤U > ¡A¦pªGµo²{¸Ó¤å¥ó¥X²{¦b¨ä¥L¥Ø¿ý¤U´N­n¤p¤ß¤F¡C > ´£¥Ü¡Gsvchost.exe¤å¥óªº½Õ¥Î¸ô®|¥i¥H³q¹L¡u¨t²Î°T®§¡÷³nÅéÀô¹Ò¡÷¥¿¦b¹B¦æ¥ô°È¡v > ¨Ó¬d¬Ý. > CRETIX Security—ü - http://www.hacker.org.tw > ­ì³Ð§@ªÌ: ¹q¸£³ø > ¤å³¹¨Ó·½: EFASHIONBOY ¥¿Åé¥xÆW¤Æ: CRETIX Security -- ~~~~~~~~³\¦hªº±¡ºüªÈµ²¦¨¤@¹Î¿n¦b¤ß¤¤´N¥s [°O¾Ð]~~~~~~~~ ¦ó§«¡A§Ú­Ì¸Õ¹Ï¯d¤U¨º¨Ç¥¼¸j¦ºªºµ²¡F©ñ¤U¨º¨Ç¥´¤£¶}ªºµ²¡C ¦p¦¹¡A§Ú­Ì³£¥i¥H§Ö¼Ö¤@ÂI¡B¥­ÀR¤@¨Ç¡K¡K¡C ~~~~~~~~~~~¦^­º¨Ó®É¿½·æ³B ¤]µL­·«B¤]µL´¸~~~~~~~~~~~~ -- ¡° Origin: «ÌªF®v°| ¤ì¥Ê¶é   ¡° From : 172.18.6.31 >----------------------------------------------------------------------------< µo«H¤H: Desire.bbs@micro.bio.ncue.edu.tw (desire) ¤é´Á: 29 Nov 2004 00:42:57 GMT ¼ÐÃD: Re: svchost...!? «H¸s: tw.bbs.comp.virus ¬ÝªO: ¨Ó·½: :42808, micro.bio.ncue.edu.tw ²Õ´: §u­·¡E²·¤ë¡EÀº¤Ñ±^ ¡° ¤Þ­z¡msunny.bbs@bbs.mgt.ncu.edu.tw (¦ã§ù²ï¤k¤H)¡n¤§»Ê¨¥¡G > ½Ð°Ý > §Úµo²{¤¤¬rªºÀɮ׬Osvch0st > ³o­Ó¸òsvchost¬O¤@¼Ë¶Ü (§Ú¬Ý«Ü¤[¤~µo²{¥¦¬O0 ¤£¬Oo...@@a) > (¦]¬°§Ú·Q§R±¼³o­Ó¤¤¬rªºÀÉ®×) > ==> jsz.bbs@bbs.kimo.com.tw () ´£¨ì: > : ¥þ­±ÁA¸Ñ¨t²Î¤¤ svchost.exe ¤å¥ó > : µ§ªÌ¸g±`¦b¤@¨Ç¤Ï¯f¬r½×¾Â¤WÂsÄý®É¡Aµo²{¤@¨ÇªB¤Í¹ï¥ô°ÈºÞ²z¾¹¤¤ªºsvchost¶iµ{¤£¬Æ > : ÁA¸Ñ¡A¬Ý¨£¦s¦b³\¦hsvchost¶iµ{´N¥H¬°¦Û¤v¤¤¤F¯f¬r¡A¨ä¹ê¤£µM¡C > : svchost.exe¬ONT®Ö¤ßô²Î«D±`­«­nªº¤å¥ó¡A¹ï©óWin2000/XP¨Ó»¡¡A¤£¥i©Î¯Ê¡C > : ³o¨Çsvchost¶iµ{´£¨Ñ«Ü¦h¨t²ÎªA°È¡A¦p¡GrpcssªA°È¡]remote procedure call¡^ > : ¡BdmserverªA°È¡]logical disk manager¡^¡BdhcpªA°È¡]dhcp client¡^µ¥µ¥¡C > : ¦pªG­nÁA¸Ñ¨C­Ósvchost¶iµ{¨ì©³´£¨Ñ¤F¦h¤Ö¨t²ÎªA°È¡A¥i¥H¦bWinXPªº©R¥O´£¥Ü²Åµ¡¤f > : ¤¤¿é¤J¡utasklist /svc¡v©R¥O¨Ó¬d¬Ý¡C > : ¤u§@­ì²z svch0st¥i¥H§R°£ .. .. .. .. .. -- ¢«¢ª Origin:  ¹ü¤Æ®v¤j¥Íª«¨t£»§u­·¡E²·¤ë¡EÀº¤Ñ±^  micro.bio.ncue.edu.tw  ¢©¢¨ Author: Desire ±q 211.22.185.13 µoªí >----------------------------------------------------------------------------< .