瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 这个是病毒吗(补表啦!)
wjia - 2007-2-12 1:36:00
该用户帖子内容已被屏蔽
wjia - 2007-2-12 1:37:00
该用户帖子内容已被屏蔽
wjia - 2007-2-12 1:38:00
该用户帖子内容已被屏蔽
wjia - 2007-2-12 1:39:00
该用户帖子内容已被屏蔽
UFO不幸外人 - 2007-2-12 1:53:00
打开冰刃结束下列进程
[PID: 2056][D:\WINDOWS\system32\Rundll32.exe]
PID: 4052][D:\Program Files\Internet Explorer\IEXPLORE.EXE]
[PID: 3008][D:\Program Files\Internet Explorer\IEXPLORE.EXE]

打开冰刃中的注册表  删除下列对应注册表
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
不删除任何项目
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
<2222222222><C:\SysAd3\svchost.exe>
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
<upxdnd><D:\DOCUME~1\wjia\LOCALS~1\Temp\1.exe> [N/A]
<cmdbcs><D:\WINDOWS\cmdbcs.exe> [N/A]
<mppds><D:\WINDOWS\mppds.exe> [N/A]
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
twin><D:\WINDOWS\system32\twunk32.exe> [Microsoft Corporation]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
不删除任何项目

需要处理的驱动程序


打开冰刃中的文件  删除下列文件 删除不了的强制删除
D:\WINDOWS\system32\twunk32.exe
D:\WINDOWS\mppds.exe
C:\SysAd3\svchost.exe
D:\DOCUME~1\wjia\LOCALS~1\Temp\1.exe
D:\WINDOWS\cmdbcs.exe
清空C:\Documents and Settings\用户名\Local Settings\Temp文件夹中所有文件及文件夹


特殊处理
删除HOSTS  方法看指定贴


怀疑项目:


病毒文件希望可以发送给我一份
temp下面的dll和EXE也给我一份

用冰刃处理 别开注册表编辑器
下载地址  http://www.ttian.net/website/2005/0829/391.html
wjia - 2007-2-12 2:01:00
该用户帖子内容已被屏蔽
UFO不幸外人 - 2007-2-12 2:09:00
是  下中文版的
wjia - 2007-2-12 2:19:00
该用户帖子内容已被屏蔽
wjia - 2007-2-12 2:36:00
该用户帖子内容已被屏蔽
Ahtiman - 2007-2-12 6:52:00
是熊猫吗?
1
查看完整版本: 这个是病毒吗(补表啦!)