瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于病毒模块插入系统、应用程序进程的问题

12345678»   2  /  10  页   跳转

关于病毒模块插入系统、应用程序进程的问题

猫叔,请教几个问题

正在运行的进程
[PID: 668][\??\C:\WINDOWS\system32\csrss.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\E5CEBDF.DLL] [Microsoft Corporation, ]

这段日志提示:系统核心进程C:\WINDOWS\system32\csrss.exe被病毒模块插入了。插入此进程的病毒模块是C:\WINDOWS\system32\E5CEBDF.DLL。


这怎么看出来的?是那个问号吗?
另外你解决措施的(1)、(2)有什么区别?(1)就直接强制删除那个病毒进程文件,(2)先删除系统核心进程中的病毒模块,再删除病毒文件,是这样吗?谢谢猫叔了
gototop
 

3Q,猫叔,受益菲浅~~~
gototop
 

怎么从 
[PID: 668][\??\C:\WINDOWS\system32\csrss.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\E5CEBDF.DLL] [Microsoft Corporation, ]
这个判断E5CEBDF.DLL  是病毒模块?   


还有后面的几个 能否 也用几个列子 加以说明下
gototop
 

引用:
【之乎者也的贴子】猫叔,请教几个问题

正在运行的进程
[PID: 668][\??\C:\WINDOWS\system32\csrss.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\E5CEBDF.DLL] [Microsoft Corporation, ]

这段日志提示:系统核心进程C:\WINDOWS\system32\csrss.exe被病毒模块插入了。插入此进程的病毒模块是C:\WINDOWS\system32\E5CEBDF.DLL。


这怎么看出来的?是那个问号吗?
另外你解决措施的(1)、(2)有什么区别?(1)就直接强制删除那个病毒进程文件,(2)先删除系统核心进程中的病毒模块,再删除病毒文件,是这样吗?谢谢猫叔了

………………

1、辨认系统进程中病毒模块问题:凭经验。正常系统中C:\WINDOWS\system32\文件夹中没有E5CEBDF.DLL这个文件(这个回答可能让你失望)。
2、用IceSword强制卸除系统进程中的病毒模块,实质是“结束病毒模块的运行状态”(一般来说,正在运行的文件是无法删除的)。
3、不结束病毒模块的运行状态而强制删除病毒模块文件的例子较少(这样做,要辅以特殊措施),据我的经验,也只有IceSword可以实现这种操作(尽管成功率不是100%)。那个Keygen.exe木马的处理就是个例子。强制删除病毒文件后,待硬盘无读写动作时,立即断开系统电源,即可奏效。这算个特例吧。
尽管是特例,但也是实践证明成功的例子,必要时可以考虑这样的方法。总之,手工杀毒讲究的是“灵活”,不必拘泥于什么“成规”。有时,就是要打破成规。
gototop
 

baohe之作 必为经典。。
gototop
 

Trojan.Spy.IeBho.e========Content========
Trojan.Spy.IeBho.e瑞星老忽略 一打开网页就又出现了很是头疼,我不太懂的
gototop
 

学习,虽然不是很懂,哈哈
gototop
 

此文差矣。病毒作者拼命想在服务和驱动站立一席之地,保护文件不被干掉,baohe却在指导病毒插入系统进程这种比较落后的东东,有误导之嫌。
gototop
 

1、辨认系统进程中病毒模块问题:凭经验。正常系统中C:\WINDOWS\system32\文件夹中没有E5CEBDF.DLL这个文件(这个回答可能让你失望)。
2、用IceSword强制卸除系统进程中的病毒模块,实质是“结束病毒模块的运行状态”(一般来说,正在运行的文件是无法删除的)。
3、不结束病毒模块的运行状态而强制删除病毒模块文件的例子较少(这样做,要辅以特殊措施),据我的经验,也只有IceSword可以实现这种操作(尽管成功率不是100%)。那个Keygen.exe木马的处理就是个例子。强制删除病毒文件后,待硬盘无读写动作时,立即断开系统电源,即可奏效。这算个特例吧。
尽管是特例,但也是实践证明成功的例子,必要时可以考虑这样的方法。总之,手工杀毒讲究的是“灵活”,不必拘泥于什么“成规”。有时,就是要打破成规。
………………

谢谢猫叔指点。不拘一格“降”病毒,说的好
gototop
 

引用:
【wulm的贴子】此文差矣。病毒作者拼命想在服务和驱动站立一席之地,保护文件不被干掉,baohe却在指导病毒插入系统进程这种比较落后的东东,有误导之嫌。
………………

你很先进哈
我只是针对具体问题,就事论事。
乱插进程的、多进程插入的病毒,杀软杀不净(事实如此),你怎么办?愿意领教。
至于同时带驱动、服务的病毒,我等菜鸟也灭过一些。如果你有兴趣,可以在这个板块搜索一下我的帖子。
奇怪的是————你这等高手,在这里帮别人解决过几个问题?我怎么没见过你帮人解决问题的帖子?
如果有,拿来让我们这些菜菜开开眼,好吗?
给出帖子的地址即可。

______________________

byshell063,玩儿没?

这种貌似“先进”的木马,用土得不能再土的办法即可灭掉。不知你这位高人如何评价?不屑一顾?另有高招?
gototop
 
12345678»   2  /  10  页   跳转
页面顶部
Powered by Discuz!NT