這兩天發現一個很老的樣本,它在C:\Windows\文件夾下邊shell
它劫持了文件關聯,在處理的時候必定要注意先打開註冊表修改文件關聯,把文件關聯處理下:ide
HKEY_CLASSES_ROOT\exefile\shell\open\commandblog
正常的值爲:"%1" %*it