瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 用XDelBox搞掂一群难缠病毒
baohe - 2007-10-8 15:29:00

国庆节前后,这类群居类病毒流行,中招后颇难杀净。原因见附件中的SRENG日志。

[用户系统信息]Opera/9.22 (Windows NT 5.1; U; zh-cn)


附件: 1558472007108151840.txt
baohe - 2007-10-8 15:30:00
用XDelBox 1.5R杀灭这类病毒的操作流程:

1、用SRENG扫一份完整的系统日志(如上述)。这是用此工具杀毒的基本信息。(如果自己不能辨认其中的病毒文件和病毒添加的注册表内容,可以求助论坛上有经验的朋友帮忙辨认。)
2、运行XDelBox 1.5R。将日志中显示的病毒文件一一导入“待删除文件列表”(图1)。
需要注意的是:SRENG日志中显示的那些病毒DLL(如:C:\windows\system32\avwgcmn.dll等等)还有其同伙。这类DLL的同伙,SRENG日志中并不显示,中招者要根据病毒文件命名规律自己寻找、并将它们添加进“待删除文件列表”。
目前为止,寻找这类病毒DLL“同伙”的规律是:看SRENG日志中显示的病毒DLL文件名的前3个字母。如avwgcmn.dll的前3个字母是avw,其两个同伙的文件名也是以这三个字母开头(一个DLL、一个.EXE)。
3、将所有待删除文件导入“待删除文件列表”后,勾选“抑制再生”、“备份文件”(为误操作留条后路)。然后,右击“待删除文件列表”窗口,点击“立即重启执行删除”(图2)。
重启后,系统会自动进入DOS模式,删除“待删除文件列表”中的所有文件。删除完成后,系统重启。
4、系统重启后,即可着手删除病毒添加的注册表内容(图3-图6)。搞掂!
删除的全部病毒文件见图7。


图1

附件: 1558472007108151935.jpg
baohe - 2007-10-8 15:30:00
图2

附件: 1558472007108151951.jpg
baohe - 2007-10-8 15:31:00
图3

附件: 1558472007108152010.jpg
baohe - 2007-10-8 15:31:00
图4

附件: 1558472007108152031.jpg
baohe - 2007-10-8 15:32:00
图5

附件: 1558472007108152107.jpg
baohe - 2007-10-8 15:32:00
图6

附件: 1558472007108152127.jpg
baohe - 2007-10-8 15:32:00
图7

附件: 1558472007108152148.jpg
baohe - 2007-10-8 15:33:00
为了抑制病毒文件再生而生成的那些同名文件夹,如果你看着不舒服,可以删除掉。顺便检查一下有无漏网者。
还真找到一个漏网分子0.exe。顺手删了!汗!!

附件: 1558472007108152245.jpg
baohe - 2007-10-8 15:38:00
附:XDelBox的基本操作图示及删除文件的备份例

附件: 1558472007108152711.rar
奇缘の随风 - 2007-10-8 15:56:00
又出新变种了
孤独更可靠 - 2007-10-8 16:00:00


学习了


这些木马群的这样清理的确比较省心

zhongzhi - 2007-10-8 18:15:00
猫叔示范杀毒不错,几幅图也很好(已下载),支持!
炫Oo逍遥oO - 2007-10-8 18:55:00
猫叔写帖还是那么详细..

顶下.
没有梦想的男人 - 2007-10-8 19:05:00
大概在一个多月前就学到猫叔的这一招了.至今一直用.呵呵.
博导 - 2007-10-8 20:06:00
这些木马就是烦人,何必呢?

这些做木马的小孩,就不能做些有技术含量的东西出来,真是浪费人的精力。
忧郁星期天 - 2007-10-8 23:31:00
楼主:第一次用这个软件,怎么添加不进文件,请多指教!
雪山铁骑 - 2007-10-9 0:32:00
感谢猫叔!!!
中分 - 2007-10-9 9:19:00
下了,,顶下,,,还望多传授点杀毒心得
egomoo11 - 2007-10-9 11:23:00
恩,真不错,很快哦。
青松1 - 2007-10-9 11:43:00
good
xiaoshzi - 2007-10-9 18:40:00
请问BAOHE斑竹,软件里的不可再生的原理是什么?我错误的删除一个系统文件,现在不能还原了
天月来了 - 2007-10-9 19:21:00
引用:
【xiaoshzi的贴子】请问BAOHE斑竹,软件里的不可再生的原理是什么?我错误的删除一个系统文件,现在不能还原了
………………

找那个系统文件的原路径下的与那系统文件同名的一个文件夹,删除即可。
天月来了 - 2007-10-9 19:26:00
猫猫
这个工具原来是不支持系统盘是其他盘的。

只支持系统盘是C盘的系统里才能正常使用。

现在的这1.5版本的怎样呢?
emtry - 2007-10-9 19:29:00
猫叔,很感动哦,我用你的方法解决了你所说的病毒。
不来卡卡一段时间,发现不但病毒的变种多了,而且杀毒的工具也多了,谢谢猫叔对XDelBox工具使用的解说!
不过我发现用上面的方法对付.*door0.dll木马群好像不太管用,我竟然在清完了在SRENG里见到的所有.*door0.dll文件后,电脑连上网后,那群.*door0.dll再决出现……
xiaoshzi - 2007-10-9 19:43:00
谢谢天月来了,我已经找到了原因了,昨天没有解决是因为DLL文件被删除后,需要重新注册
古计餍 - 2007-10-9 22:50:00
恶毒的东西我们一定要把它们清除!!!
暗焰欣空 - 2007-10-10 8:56:00
学习拉~~~
孤の傲無蕙 - 2007-10-10 13:52:00
顶!~
没有梦想的男人 - 2007-10-10 15:28:00
引用:
【天月来了的贴子】猫猫
这个工具原来是不支持系统盘是其他盘的。

只支持系统盘是C盘的系统里才能正常使用。

现在的这1.5版本的怎样呢?
………………

支持 C 盘格式:FAT32、NTFS格式、NTFS带压缩

注:不支持最新 Windows Vista ,不支持系统盘非C盘

这是1.5版本更新内容.
12
查看完整版本: 用XDelBox搞掂一群难缠病毒