有没有人在野外看到gvtlsysguard.exe?

有没有人见过这个文件“gvtlsysguard.exe”之前,有什么想法是什么? 这个周末,我注意到我的一个用户在用户configuration文件的本地设置文件夹中有这个文件,不知何故,他们写了一个registry键到hklm / software / microsoft / windows / current版本/运行在启动时为所有人运行这个程序。 关于这个奇怪的是用户不应该有任何registry权限。 有没有人知道如何到达那里的文件和registry项是如何发生的?

即使在赛门铁克AV公司10“保护”的计算机上,我也看到过这种情况。从我看到它来自某个网​​站的文件,文件被放置在用户本地configuration文件中,并写入registry以在启动时运行。 程序的名字每次看到它们都是不一样的。 这些程序通常禁用命令提示符,任务pipe理器等。 重新启动到安全模式,删除文件,删除密钥,并删除它可能已经安装的任何代理。

听起来像典型的恶意软件废话。 调平机器并重新开始。 希望你有一个磁盘映像,或者你可以从中恢复(希望你没有本地存储的用户数据)。

既然你说你的用户没有“pipe理员”权限,但是它必须利用某种漏洞获得“pipe理员”权限。 这并不是闻所未闻的。

最近,恶意软件用户正在写入文件系统和registry中可供非特权用户访问的位置。 你确定它没有写入HKEY_CURRENT_USER下的相同位置吗? 这种情况正变得越来越常见。