瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 还有人吗? 瑞星每次开机都是黄色伞 要手动打开文件监控~
没名字的人 - 2008-5-11 23:50:00
还有,有时进程里会出来先一个进程 ~e5.0001  没有扩展名的东西。。 文件关联也有三个是错了,改了下次又错
附日志

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; TencentTraveler ; .NET CLR 2.0.50727)

附件: SREngLOG.txt
dibei - 2008-5-12 7:41:00
1.建议使用XDelBox删除以下文件:(XDelBox1.7下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\drivers\atksgt.sys
c:\windows\system32\drivers\lirsgt.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[atksgt / atksgt]    <system32\DRIVERS\atksgt.sys>
[lirsgt / lirsgt]    <system32\DRIVERS\lirsgt.sys>
没名字的人 - 2008-5-12 16:56:00
用了 ,还是不行,瑞星没次重起后就自动关闭了文件监控,需要手动打开
日志

附件: SREngLOG.TXT
没名字的人 - 2008-5-12 17:10:00
个人认为Trojan.sysSgt木马是误报

昨天晚上用Arswp查了一下系统,但是却被告知系统由木马Trojan.sysSgt!!

这让我非常吃惊,仔细检查了一下相关的文件,我觉得这是一个误查。Trojan.sysSgt木马就不存在!

Arswp认为iTrojan.sysSgt主要是atksgt.sys和相关的注册表文件,但实际上这个文件是有数字签名的,是Tages SA公司,而且系统还有另外一个文件lirsgt.sys和atksgt.sys一样都是Tages SA公司出品的。一般的木马无论如何是不会有数字签名的。而且最后我也发现了这2个文件即使被删除,一旦运行工人物语6繁体中文版(至少在我得机器上这2个文件就是这样来的)还是会再次出现的。

注:Tages SA是干什么的呢?这个公司的网址是http://www.tagesprotection.com,从这里我们可以发现它是用来保护CD/DVD-ROM不被非法复制的一项技术。

顺便补充一下,坛子里最早报这个木马的那个帖子中的Log我也看了,那里面也是lirsgt.sys和atksgt.sys都存在。

网上找到的,我也在打工人物语6


果然如2楼的做法,我的工人物语6就打不起~
1
查看完整版本: 还有人吗? 瑞星每次开机都是黄色伞 要手动打开文件监控~