| 引用: |
| 【fzzfzz的贴子】很遗憾地向baohe 斑竹报告,做了上面的各项后,发现inetsrv 里的情况依旧,删了csrss.exe 还会恢复. 晕死了! ……………… |
| 引用: |
| 【fzzfzz的贴子】用SSM阻止了csrss后,csrss 在 SSM的拦截下,不能运行,不再出现csrss进程. 清理注册表,删除csrss.exe后,虽然系统还在SSM的监控下,但是,inetsrv 文件夹中还是会自动产生csrss.exe文件. 看来,病毒的主体可能不是csess.exe本身,也许另有源头. ……………… |
| 引用: |
| 【baohe的贴子】 高度怀疑你的系统有问题 再扫日志吧。 估计是“春风吹又生”。 ……………… |
| 引用: |
| 【迷你超音速的贴子】 以下是和病毒同一时间生成的文件,请大家帮忙研究。 COMEvent.dat COMEventHelper.dll ComHelper.local unins000.dat unins000.exe COMBoHEvent.dll COMAdEvent.dll SystemID.dll C1C003E6.dll nvapps.xml AddrConfig.bin ……………… |
| 引用: |
| 【fzzfzz的贴子】很遗憾地向baohe 斑竹报告,做了上面的各项后,发现inetsrv 里的情况依旧,删了csrss.exe 还会恢复. 晕死了! ……………… |
| 引用: |
| 【fzzfzz的贴子】 机器里能找到上面说的各个文件, 逐个检查: unins000.dat是个wimamp文件,日期不是近期的,size也各不相同.可以认为无关 nvapps.xml没有找到. 其他都找到,而且是这1-2天的新文件.确实是可疑文件!!! 最为可疑的是:找到了一个COMEventHelper.bat文件 它的内容高度可疑,有病毒自我复制的特点 内容如下: @echo off :loop net stop COMEventHelper del c:\windows\system32\COMEventHelper.dll if exist "c:\windows\system32\COMEventHelper.dll" goto loop copy c:\windows\system32\Update\COMEventHelper.dll c:\windows\system32\COMEventHelper.dll del c:\windows\system32\Update\COMEventHelper.dll net start COMEventHelper del %0 请各位一起看一看,COMEventHelper是个什么东西? ……………… |
| 引用: |
| 【fzzfzz的贴子】 机器里能找到上面说的各个文件, 逐个检查: unins000.dat是个wimamp文件,日期不是近期的,size也各不相同.可以认为无关 nvapps.xml没有找到. 其他都找到,而且是这1-2天的新文件.确实是可疑文件!!! 最为可疑的是:找到了一个COMEventHelper.bat文件 它的内容高度可疑,有病毒自我复制的特点 内容如下: @echo off :loop net stop COMEventHelper del c:\windows\system32\COMEventHelper.dll if exist "c:\windows\system32\COMEventHelper.dll" goto loop copy c:\windows\system32\Update\COMEventHelper.dll c:\windows\system32\COMEventHelper.dll del c:\windows\system32\Update\COMEventHelper.dll net start COMEventHelper del %0 请各位一起看一看,COMEventHelper是个什么东西? ……………… |
| 引用: |
| 【fzzfzz的贴子】上面说的ping 的问题是误会,没有不正常. 到目前为止,情况良好.但愿问题就此解决了. ……………… |