QQProtect.exe 和 XFIXER.exe 都加载了 gjdatareport.dll ,两个进程加载的是不同位置下内容一样的两个文件。
gjdatareport.dll 已传 VirusTotal:
https://www.virustotal.com/#/file/0cb32302dd006cd923839584396cf392a502769c9374556c2e88ab2b926740bcXFIXER.exe 加载的是%appdata%\Tencent\Common\下的;
QQProtect.exe 加载的是%windir%\SysWOW64\config\systemprofile\AppData\Roaming\Tencent\Common\下的。
看了时间顺序(不一定代表逻辑关联),大概是这样的:
1.systemprofile 下的 gjdatareport.dll 被创建
2.QQProtect.exe 加载 gjdatareport.dll
3.XFIXER.exe 启动
4.%appdata%下的 gjdatareport.dll (很长一段时间前,这个文件就被创建了)被更新
这前后也就几分钟吧……
gjdatareport.dll 这个文件还被加壳了……