瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 又一个瑞星查不到的DLL木马
baohe - 2007-8-2 16:48:00
中毒后,SRENG日志可见下列异常:
启动项目
注册表

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\BITS]
    <WinlogonNotify: BITS><C:\windows\System32\Systen.dll>  []

==================================
正在运行的进程

[PID: 944][C:\windows\system32\svchost.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [c:\windows\system32\systen.dll]  [N/A, ]

查杀:

1、根据SRENG日志的进程号(PID)找到相应的svchost.exe进程,用IceSword强制卸除其中的病毒模块systen.dll


[用户系统信息]Opera/9.10 (Windows NT 5.1; U; zh-cn)


附件: 155847200782163807.jpg
baohe - 2007-8-2 16:49:00
2、删除病毒文件

附件: 155847200782163839.jpg
baohe - 2007-8-2 16:49:00
3、删除病毒启动项
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\BITS]
<WinlogonNotify: BITS><C:\windows\System32\Systen.dll> []
456888 - 2007-8-2 17:07:00
Hack.Exploit.Vml.l是什么病毒?一上网就弹出来瑞星网页监控,每打开一个网页就弹出来一次,很棘手,进程是"C:\Program Files\Internet Explorer\iexplore.exe" http://center.rising.com.cn/bbs.asp?tag=AV_STC&exp=0  路径是C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\298418954320.tmp
  说是重启后删除病毒,可是重启后又有,请各位高手帮帮忙!
tankk - 2007-8-2 17:08:00

猫叔新帖诶
最先看到~

希望瑞星早日将它加入病毒库
有毒必问 - 2007-8-2 17:42:00
听说RS 08有新改进,真希望它有飞跃的进步,支持猫叔
孤独更可靠 - 2007-8-2 17:43:00
嘿嘿,我来学习了~

看这DLL就知道是后门了

好像是替换服务的,网络红娘?
wjzdw - 2007-8-2 19:52:00
免杀的病毒还多之呢 呵呵
火影忍者 - 2007-8-2 20:21:00
支持猫叔...!!
博导 - 2007-8-2 20:46:00
这木马用来干啥的?
超级游戏迷 - 2007-8-2 20:54:00
猫哥辛苦了,好帖一个接一个。
佩服!支持!收藏!
勒鲁什 - 2007-8-2 21:18:00
受教了,猫叔辛苦
地区性 - 2007-8-2 21:24:00
猫叔改用英文版IS了....
超级游戏迷 - 2007-8-2 22:06:00
引用:
【地区性的贴子】猫叔改用英文版IS了....
………………

1.22版本没中文的…………
UFO哈哈 - 2007-8-2 23:06:00
支持猫叔
UFO哈哈 - 2007-8-2 23:08:00
这木马用来干啥的?
圣洁之神 - 2007-8-3 8:51:00
支持!收藏!
xiaoxiongjoy - 2008-2-28 17:56:00
1
查看完整版本: 又一个瑞星查不到的DLL木马