«56789101112»   9  /  18  页   跳转

rootkit木马查杀实录

引用:
【baohe的贴子】
Qoo酷儿答:DLLCOMPARE不能放置在带双字节的目录中运行,例如是中文命名的文件夹,即不能放置在“桌面”中运行。
...........................


建议最好在前贴中加入.
gototop
 

【回复“花落花又开”的帖子】
谢谢提醒!已经加入前帖。
gototop
 

引用:
【Handsome_001的贴子】
为什么我的avp4.5开始报的是rootkit.win32.agent.l?
打包后,在压缩包里查又是Backdoor.Win32.Irofer.13b04?
而在没有打包前什么都不包。
是不是和这个病毒的壳有关?



...........................

不是。因为那个样本含两个病毒文件。卡巴斯基查毒时,扫到.exe报一个病毒名;扫到.sys文件时,报另一个病毒名。你可以将两个病毒文件解压到一个地方,用卡巴斯基扫一下,看看是不是这么回事。
gototop
 

Kaspersky人就是比较讲究效率.
KV不报!
gototop
 

学习到了
gototop
 

嘻嘻,头像好酷啊
gototop
 

谢谢baohe版主^_^,我学习了以后终于把电脑上的trojan.rootkit.k杀掉了,呵呵。非常感谢~
gototop
 

555555555555555
我找不到你说的下的工具啊,
gototop
 

报告昨晚杀毒情况---------结果基本成功

按照方法操作,删除了rdriv.sys(安全模式KILLBOX),并清理注册表,用木马克星和反间谍专家,检查无异常,SYSTEM32下无rdriv及smss文件。

重启---上网---病毒又出现

反复杀,反复出........郁闷了

DLLCOMPARE 用了不知道哪个是病毒文件,太多的*.exe

最后用反间谍专家发现进程中有 C:\WINDOWS\SYSTEM32\SMSS.EXE

关闭该进程,检查没有SMSS.EXE文件,显示了隐含文件及系统隐含文件,仍然没发现,(其实在XP状态无法看到,不管在安全模式下还是正常模式下,不知道这个文件怎么隐藏在SYSTEM32下的)病毒还是又一次出现。

重启--进入DOS,进入SYSTEM32,输入DEL SMSS.EXE 和 DEL RDRIV.SYS 成功删除,---重启------不能在进入WIN XP了,不断自动重启(心头一喜,这次是否杀了病根了?)

好在又备份,GHOST恢复,木马克星检查,进程检查,无异常,上网2个小时了,无异常,中间只蹦过信使,忘了关闭了。

^_^ 希望对和我一样着急杀RDRIV的朋友有所帮助,RDRIV我算是记住了............
gototop
 

下载了,学习。。。
gototop
 
«56789101112»   9  /  18  页   跳转
页面顶部
Powered by Discuz!NT