瑞星卡卡安全论坛

首页 » 技术交流区 » 系统软件 » 06防火墙的启动选项里出现红色字体标注的启动项
胖阿哥 - 2005-12-30 18:57:00
为什么防火墙的启动选项里,会出现红色字体标注的启动项,是什么意思?一般都是黑色字体。
昨天的兵 - 2005-12-30 19:31:00
你是不是点了"进程信息"??
胖阿哥 - 2005-12-30 19:46:00
没有点进程。如图:

附件: 43850220051230194654.jpg
靠墙等红杏 - 2005-12-30 21:00:00
是不是病毒啊?
飓风1860 - 2005-12-30 22:16:00
我的也有一项也是红色显示的,不知道是不是木马呀??
白痴一个 - 2005-12-30 22:20:00
可能是代表可疑吧
adu818 - 2005-12-30 22:35:00
【回复“白痴一个”的帖子】
同意“可疑”的观点。
漂亮妹妹1989 - 2005-12-31 2:41:00

晕S
自己都觉得可疑了,就不会用百度搜索下吗?!

DTService.dll是木马病毒

打开注册表发现HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下

多了个不明启动项 rundll32.exe C:\WINNT\system32\DTSERV~1.DLL,Load

原来是*Rundll32.exe加载了一个dll病毒,删除该键,重新启动后,再到winnt/system32下删除dtservice.dll文件,暂先收工,是否还有其他后遗症,待日后观察。
........................................

彻底清除DTservice木马

前段时间在论坛上看到一个朋友删除DTservice的文章,但是在我的机器上出现的DTservice按照以上办法无法清除,很简单DTservice利用了run32.dll进行调用,每次及时在注册表中删除,它马上会重新写回。跟踪发现其dtservice.dll躲藏在TEMP目录里,但是无法删除!

既然终止RUN32.DLL也无法结束DTservice那么该进程显然并不匿藏于run32.dll而是别的进程里面。使用软件Process Eexplorer逐个检查进程的属性,最终发现IEXPLORER.EXE里面调用了DTservice.dll选择终止该模块。然后进入TEMP目录还是不能删除dtservice.dll,但是可以重命名dtservice.dll,修改名称为其他如DT.DLL

搜索注册表dtservice.dll,找到相关键值删除!

重新启动机器后,发现可以删除DT.DLL。

木马清除完毕!

该木马的隐藏机制相当巧妙,而且有自我修复功能,属于比较顽固的木马程序。它可以在用户无知觉的情况下,打开机器端口。

在我的机器上发现中了该木马后,在使用其他程序时候会出现启动缓慢的情况,往往打开一个程序需要等待1分钟以上,之后使用一切正常。此表现在机器启动初期最为明显!
漂亮妹妹1989 - 2005-12-31 2:48:00
楼主装了 DODO 下载加速器?

删了吧

寿宁老师也曾经说过不建议大家用此类下载工具的,不安全。
滴水穿石 - 2005-12-31 7:15:00
看来是中了病毒,用7楼的方法试试
1
查看完整版本: 06防火墙的启动选项里出现红色字体标注的启动项