瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 致“fzzfzz”和“ 迷你超音速”——关于inetsrv文件夹中的csrss.exe

12345678   8  /  8  页   跳转

致“fzzfzz”和“ 迷你超音速”——关于inetsrv文件夹中的csrss.exe

偶也在同学的机子里发现了
挺顽强的,结果重做系统了
拿到自己机子里就是访问网络
而且很容易就删了
gototop
 

引用:
【羽当以化的贴子】偶也在同学的机子里发现了
挺顽强的,结果重做系统了
拿到自己机子里就是访问网络
而且很容易就删了
………………

我一直认为:这个csrss.exe只是个马仔。老板——我们并没见到。
gototop
 

我这个建立的文件好像和你们的略有不同
今天上报了
卡巴已经报了
但有的居然说不是毒
郁闷
gototop
 

很认真看完了全部的贴
学到了很多...
引用猫叔的一句话:我一直认为:这个csrss.exe只是个马仔。老板——我们并没见到。
一开始我也是这样判断的(在一楼),csrss.exe并不是老大,还有幕后黑手,从猫叔分析它的行为可以看出
gototop
 

我的天哪,我的金山对CSRSS.EXE也一直在不断的查杀,我快疯了!!有没完整的查杀步骤,我好照着做啊!?
gototop
 

我的inetsrv文件夹中的csrss.exe也不会在出现了。弄了2天了。请问还需要删除些什么文件么?注册表还有需要删除的键值么
gototop
 

这个病毒还有人关注嘛?我也是中了这个病毒,按照楼主(包括所有搜索来的结果)做法做了,可是不中用,病毒还是会继续
自动在windows\system32目录里生成inetsrv,update目录,里面包含病毒dll,服务里面已经停止并禁用COM+ Event System Helper服务重启一下,又会恢复。在正常模式下无法删除inetsrv目录,用wholookme查找出的锁定者是winlogon.exe,但是在进程中无法终止winlogon.exe(关键进程),并且搜索过,只有在system32目录里才有winlogon.exe,此文件应该是windows标准进程,并非病毒。
可见这个csrss病毒,另有宿主,并且能够控制winlogon进程。不简单
因为笔记本里面并没有做备份,所以无法恢复系统,再来讨教2招
gototop
 

看完之后,深受启发。晚上回去慢慢研究。。

昨天不幸中招,WOW号居然被盗了,TNND。。
不过这下倒是可以安心跟木马病毒做斗争了,没那么多顾虑了。。
gototop
 
12345678   8  /  8  页   跳转
页面顶部
Powered by Discuz!NT