瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于查杀灰鸽子!目前方法可能不彻底,修改注册表能恢复病毒

12   1  /  2  页   跳转

关于查杀灰鸽子!目前方法可能不彻底,修改注册表能恢复病毒

关于查杀灰鸽子!目前方法可能不彻底,修改注册表能恢复病毒

按本论坛的步骤查杀过后在使用杀毒软件检测一切正常
不过有个新问题
当把注册表里删除的项重新恢复(手工删除前备分过)以后在启动机器病毒也重新恢复!
这是否说明机器里还有病毒源?仅仅是个注册表就能重新生成病毒吗

杀毒前:
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: npkcsvc - INCA Internet Co., Ltd. - C:\WINNT\system32\npkcsvc.exe
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - NT 服务: svchost - Unknown owner - C:\WINNT\svchost.exe

我是手工先删除注册表里的服务项(删除前备分)
然后瑞星杀未发现病毒(机器启动时杀过一次)svchost.dll,svchostKey.dll,svchost_Hook.dll以被删除
在重新启动瑞星杀掉一个winnt\svchost.dll
在重新启动后查杀检测不到病毒

杀毒后:
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: npkcsvc - INCA Internet Co., Ltd. - C:\WINNT\system32\npkcsvc.exe
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe


原以为这样就干净了,我试着把删除的注册表项重新恢复结果病毒也跟着都回来了
请问这是怎么回事?
我的思路是病毒文件杀掉了以后那么即便注册表里还有执行指令但是病毒本身已经不存在了,那么即便按注册表执行也是安全的,因为执行了也没病毒可用
但事实是病毒也回来了!不知道我的思路是否正确,请专家指点,是否没彻底杀干净病毒?还有其他高招指点否?
最后编辑2005-09-25 21:40:42
分享到:
gototop
 

把日志打上来看看
gototop
 

恢复查杀前的注册表后日志也就是上面的杀毒前的日志
gototop
 

干净了
gototop
 

这就叫干净了? 仅仅一个注册表的修改病毒就全回来了
这样的干净真是不放心
gototop
 

版主大人到底在不在啊 麻烦帮忙看看啊
gototop
 

杀毒后恢复备份O23 - NT 服务: svchost - Unknown owner - C:\WINNT\svchost.exe 如果不回来我倒是奇怪了……
gototop
 

引用:
【天天醉的贴子】版主大人到底在不在啊 麻烦帮忙看看啊
...........................


你这个问题很容易弄清楚。
杀毒前,病毒文件及其所在位置是知道的(不知道,你怎么删?)。
既然如此,现在,你再看看那个文件夹里还有没有那几个病毒文件,不就搞清楚了?
gototop
 

baohe大大,楼主的意思似乎是恢复备份的注册表后又出现了O23 - NT 服务: svchost - Unknown owner - C:\WINNT\svchost.exe
gototop
 

6楼
仅仅是恢复了杀毒时需要删除的注册表项
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\svchost]

如果没病毒的机器估计即使导入该注册表也不应该有病毒,换句话说如果仅仅在注册表里添加几个键值就能生成病毒,那么~~~后面的我不说了
请看清楚在说话
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT