瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 给我发送tcsrv.exe样本的朋友进
baohe - 2006-5-7 14:22:00
这是个带驱动的灰鸽子。
查杀:
结束IE浏览器进程(已经被鸽子插入)。
然后删除鸽子的注册表项(图1)。
最后删除鸽子的文件(图2)

图1

附件: 155847200657142252.jpg
baohe - 2006-5-7 14:23:00
图2

附件: 155847200657142319.jpg
2120058 - 2006-5-7 14:24:00
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><KB6087692.LOG>
用SREng修复这项,删除KB6087692.LOG

切图!!!
Pual - 2006-5-7 14:49:00
还是看不懂
Pual - 2006-5-7 14:54:00
我已经把SVKP.sys
tcsrv.exe已经删了
注册表怎么弄
还有个SHADOW这个文件找不到
baohe - 2006-5-7 14:57:00
【回复“Pual”的帖子】
1、结束iexplore.exe进程。

2、打开注册表编辑器,展开HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services分支,删除Transaction Coordinator和Explorer。
3、删除C:\WINDOWS\system32\文件夹中的SVKP.SYS和tcsrv.exe

明白了?
baohe - 2006-5-7 14:58:00
引用:
【Pual的贴子】
还有个SHADOW这个文件找不到
...........................

我那图中的箭头并未指向SHADOW。
SHADOW是我的系统中的,你系统中没这东东。
Pual - 2006-5-7 14:58:00
OK
1
查看完整版本: 给我发送tcsrv.exe样本的朋友进