瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 致“mopery”——关于WINLOGON的处理
baohe - 2006-7-12 15:28:00
拿到你发来的样本,看了一下。这个木马并没什么新内容。处理方法与原来相同。借助SSM即可搞掂。
1、结束WINLOGON.EXE进程(路径:c:\windows\WINLOGON.EXE)。将RegFix或SREng的后缀改为.bat或.com,运行。修复主要文件关联(图1)。
2、用SSM禁止木马运行(图2)。
3、将SSM设置成“自动启动”(图3)。
4、重启系统。重启后,系统会报错(图4)。这是因为木马的注册表项尚未处理。
5、删除这两个木马启动项(图5)。
6、删除木马文件。剩下的注册表关联项——按照原来帖子列出的内容,一一改正即可。

图1

附件: 1558472006712152045.jpg
baohe - 2006-7-12 15:29:00
图2

附件: 1558472006712152118.jpg
baohe - 2006-7-12 15:29:00
图3

附件: 1558472006712152152.jpg
baohe - 2006-7-12 15:30:00
图4

附件: 1558472006712152228.jpg
baohe - 2006-7-12 15:30:00
图5

附件: 1558472006712152257.jpg
baohe - 2006-7-12 15:31:00
图6

附件: 1558472006712152335.jpg
mopery - 2006-7-12 15:57:00
灭这玩意整整灭了一天..而且灭了俩台..
最后用注册表替换的方法解决了..
用干净的注册表替换进去..然后用杀软灭掉这些文件..就OK...其实灭这玩意也不需要太长时间....

还是得谢谢撒...
1
查看完整版本: 致“mopery”——关于WINLOGON的处理