12   2  /  2  页   跳转

Rootkit.win32.Vanti.bc该怎么杀?

文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\system32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]
gototop
 

[Gray_Pigeon_Server2.0 / GrayPigeonServer2.0]
<C:\WINDOWS\G_Server2.0.exe><N/A>
这是灰鸽子
详情参考http://forum.ikaka.com/topic.asp?board=28&artid=7713905

=============
C:\WINDOWS\TEMP\r8auoqll.dll是Rootkit木马
也就是Rootkit.win32.Vanti.bc

C:\WINDOWS\TEMP\r8auoqll.dll已经插入到如下进程中:
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\svchost.exe
f:\瑞星防火墙\rising\rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE

建议参考:
下载安装SSM

在SSM中添加规则
禁止C:\WINDOWS\TEMP\r8auoqll.dll加载
将SSM设置为“自动加载”

重启后删除C:\WINDOWS\TEMP\r8auoqll.dll

注意:
SSM就是System Safety Monitor
支持中文
官方下载http://www.syssafety.com/
若不会使用
可以搜索并参考一下baohe版版的相关贴子

另外
再用icesword查找并删除可疑的.sys文件
注意不要误删
否则后果自负
遇到可疑的文件时
若自己不了解或不能断定就是病毒木马时
最好用百度搜索一下该文件的详细信息

OK?
gototop
 

去http://www.syssafety.com/
看了下,可惜是英文,不认得一个.有简单点的么?或者中文的?
谢谢.
gototop
 

想删除C:\WINDOWS\TEMP\r8auoqll.dll,
删不了,不让删,进安全模式删了,开机有这个文件.
gototop
 

大家帮帮我呀.
gototop
 

引用:
【rrrabc的贴子】想删除C:\WINDOWS\TEMP\r8auoqll.dll,
删不了,不让删,进安全模式删了,开机有这个文件.

...........................

进入DOS下查杀
或直接进入DOS下删除

好好参考我的回贴
若不会用SSM
搜索并参考baohe版版的贴子

我已经给你说的很详细了

gototop
 

引用:
【不言放弃的贴子】
进入DOS下查杀
或直接进入DOS下删除

好好参考我的回贴
若不会用SSM
搜索并参考baohe版版的贴子

我已经给你说的很详细了
非常感激你,可我是菜鸟,还不知道进DOS

...........................
gototop
 

【回复“不言放弃”的帖子】
我想学习一下进DOS删除文件,麻烦你告诉我进DOS输入什么详细命令.比如打什么,回车,再打,回车……
谢谢你了。
gototop
 

麻烦你告诉我进DOS输入什么详细命令
gototop
 

唉,好不容易找到了病毒,却不知道手工清除.
没办法,重装系统算了.
还是要谢谢七彩黄花菜萱草与不言放弃的帮助.谢谢.
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT