瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 急!急!急!公司中了rootkit.agent.dg

12345678»   3  /  9  页   跳转

急!急!急!公司中了rootkit.agent.dg

services里找不到rofl.sys这个键
gototop
 

那个文件删了吗?删了还不行吗?
gototop
 

找不到rofl.sys
system32里的taskmrg.exe我已删,重启后用瑞星还是发现有rofl.sys
还有我刚重装了其中一台中毒机子,别人还是不能访问
gototop
 

你是不是没把隐藏文件显示出来呀?
gototop
 

瑞星报的那个路径是什么呀?
gototop
 

winnt\system32
gototop
 

你取消隐藏文件了吗?文件夹选项里的
gototop
 

【回复“hedycola”的帖子】
[Task Manager / Task Manager]
<"C:\WINNT\taskmrg.exe"><Microsoft Corporation (TM)>
这一项是灰鸽子
具体操作参考
http://forum.ikaka.com/topic.asp?board=28&artid=7713905



gototop
 

引用:
【不言放弃的贴子】【回复“hedycola”的帖子】
[Task Manager / Task Manager]
<"C:\WINNT\taskmrg.exe"><Microsoft Corporation (TM)>
这一项是灰鸽子
具体操作参考
http://forum.ikaka.com/topic.asp?board=28&artid=7713905




...........................


那rootlit.agent.dg 也属于灰鸽子?
gototop
 

你看看这个:
经过相关查询,得知这是Win32/IRCBot蠕虫病毒的一个变体,它利用Windows的漏洞和弱账号密码进行传播,病毒执行后,将会在Windows文件夹创建gcxsrvc.exe文件,大小208,896字节,并在Windows的System文件夹中创建rofl.sys文件,大小7,168字节。具体来说,它会在注册表中添加以下键值:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ Services\GCX Servic分支,添加主键和键值"ImagePath"="C:\WINNT\gcxsrvc.exe"。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\rofl分支,添加主键和键值"ImagePath"=C:\WINNT\system32\rofl.sys。
    你可以采用手动方法来清除此病毒,清除的方法是先删除注册表中的相应键值,然后在安全模式下删除病毒创建的文件。防范上,则一定要打上Windows的系统补丁。
gototop
 
12345678»   3  /  9  页   跳转
页面顶部
Powered by Discuz!NT