瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】我的电脑中了Death.exe病毒,怎么杀?

123   3  /  3  页   跳转

【求助】我的电脑中了Death.exe病毒,怎么杀?

我也没把握,我写出我的建议吧,希望能对你有所帮助.
1:给系统所有帐号添加启动密码
2:清理各处的临时文件夹(包括清空回收站)
3:关闭系统还原
4:升级你的杀毒软件查杀
5:若杀毒软件查到病毒了却没有给删除,那么请下在UNLOCKER这个软件,将病毒文件删除
6:检查以下两个文件:
(Supervise.exe)(C:\WINDOWS\system32\Supervise.exe) [N/A]
(Death.exe)(C:\WINDOWS\system32\Death.exe) [N/A]
若做完上面的事情后这两个文件还有,那么请删除
gototop
 

希望能拯救你
gototop
 

非常感谢大侠的帮助,两个文件均可以删除,但重新启动后又出现了,还好我的大对数EXE文件没有被破坏(试锅过的知道,没试过的就不知道了),还望大侠进一步帮忙,谢谢啦
gototop
 

再请教一下,系统还原怎么关闭?
gototop
 

C:\WINDOWS\system32\Supervise.exe
建立2个C:\WINDOWS\system32\Supervise.exe进程
释放C\WINDOWS\system32\Death.SiShen内容如下
[Autorun]
OPEN=SuperDown.EXE
shellexecute=SuperDown.EXE
shell\Auto\command=SuperDown.EXE

还感染EXE文件..但被感染文件已经无法运行...提示不是有效的WIN32程序
没有发现联网下载到东西..
修改注册表
进程:
  路径: C:\WINDOWS\system32\Supervise.exe
  PID: 1904
注册表群组: User AutoRun
对象:
  注册表键: HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  注册表值: Supervise.exe
      类型: REG_SZ
      值: C:\WINDOWS\system32\Supervise.exe

进程:
  路径: C:\WINDOWS\system32\Supervise.exe
  PID: 1904
注册表群组: User AutoRun
对象:
  注册表键: HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  注册表值: Death.exe
      类型: REG_SZ
      值: C:\WINDOWS\system32\Death.exe
开2个C:\WINDOWS\system32\Supervise.exe进程.进行重复的2次写注册表操作.应该是已防万一吧..
没有找到C:\WINDOWS\system32\Death.exe这个东西.....这个病毒有点怪....
现在比较晚...状态不好。估计会漏东西..而且这个毒没花多少时间详细看..
补充..来自mopery
搜索感染除系统盘以外的 .exe/.scr 文件.
受感染的 .exe/.scr 文件直接被替换.. 大小为:81,928 字节 ..这样一来所有的 .exe/.scr 文件全部无法恢复.

修改 显示文件和文件夹 注册表
[HKLM\software\microsoft\windows\currentversion\explorer\advanced\folder\hidden\showall]
"checkedvalue"=dword:00000000

尝试关闭窗口
symantec antivirus 企业版
江民杀毒软件 kv2006:实时监视
ravmonclass
tflockdownmain
zonealarm
zaframewnd
天网防火墙个人版
tapplication
天网防火墙企业版
tapplication
virusscan
symantec antivirus
duba
wrapped gift killer
icesword
pjf(ustc)
tform1
噬菌体
木马克星

尝试关闭进程
eghost.exe
mailmon.exe
kavpfw.exe
iparmor.exe
_avp32.exe
_avpcc.exe
_avpm.exe
avp32.exe
avpcc.exe
avpm.exe
avp.exe
navapw32.exe
navw32.exe
nod32kui.exe
nod32kru.exe
pfw.exe
kfw.exe
vsmon.exe
mcshield.exe
vstskmgr.exe
naprdmgr.exe
updaterui.exe
tbmon.exe
scan32.exe
ravmond.exe
ccenter.exe
ravtask.exe
rav.exe
ravmon.exe
ravmond.exe
ravstub.exe
kvxp.kxp
kvmonxp.kxp
kvcenter.kxp
kvsrvxp.exe
kregex.exe
uihost.exe
trojdie.kxp
frogagent.exe
logo1_.exe
logo_1.exe
rundl132.exe
death.exe (说明:自身副本)
gototop
 

谢谢各位大侠,终于搞定了,不过这个病毒好像不怎么厉害,我原来就安装有瑞星的防火墙和卡卡,当病毒试图修改注册表时,瑞星会有提示,只要拒绝修改,就能保证EXE文件不被破坏,我的电脑上的EXE文件一个也没被破坏,只是在SYSTEM32下多了两个文件而已,再次谢谢各位大侠的帮助
gototop
 

不厉害?看过这个样本,不是感染,而是覆盖EXE文件,这一点就比熊猫厉害,也许这是一个被修改过的半死不活的死神
gototop
 
123   3  /  3  页   跳转
页面顶部
Powered by Discuz!NT