12345678»   4  /  9  页   跳转

急救:中毒了,杀毒软件全退出.

同样遭遇的还真不少!抛砖引玉,说一下自己的解决思路——

1.如果你的SREng和冰刃或者HijackThis(它那个混合工具箱的重启后删除的东东很有用,我一般不用冰刃)还能运行的话,尽量用工具解决;如果这些都挂了(更别说杀软、防火墙、卡卡、360什么的了),就只好亲自动手了!

2.首先要能显示所有文件,方法很多,不再赘述。结束可疑进程,禁用病毒服务项。

3.重点——本病毒的变态之处:展开注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\,呵呵,看到了吧,你熟悉的进程,你千方百计想运行的工具,都窝在这里呢!只有想不到,没有看不到啊!!"Debugger"指向的那个文件,才是毒首呢(我的是在C:\Program Files\Common Files\Microsoft Shared\MSInfo\下)。

4.接下来好办了,删除了以上的键值(不是全删啊,有些是正常的或者你自己设定的),工具和杀软就可以用了,慢慢收拾(呵呵,说收尸也可以)吧。  :)

5.过程中,小心别激活那个autorun(右键中不一定看到,我的是这样),否则一切白费!
gototop
 

冰刃发现隐藏进程zshp1020.exe (5个)
gototop
 

[C:\Program Files\Common Files\Microsoft Shared\MSINFO\00A37B10.dll] [N/A, ]

Autorun.inf
[C:\]
[AutoRun]
open=rising.exe
shellexecute=rising.exe
shell\Auto\command=rising.exe
[D:\]
[AutoRun]
open=00A37B10.exe
shellexecute=00A37B10.exe
shell\Auto\command=00A37B10.exe
[E:\]
[AutoRun]
open=00A37B10.exe
shellexecute=00A37B10.exe
shell\Auto\command=00A37B10.exe



00A37B10.exe
就是这个东西?!
我试试看,先谢了!

gototop
 

不错,瑞星可以启动了,很多功能被禁用了,先杀毒看看
gototop
 

00A37B10.exe
很顽固,
不断生成
gototop
 

瑞星的病毒库跟不上,只好手动一个一个来,
gototop
 

00A37B10.exe

同名的应该还有个00A37B10.dll

这个是重点...

插入Explorer进程挂杀软

同时使用了IFEO劫持

我有写篇分析

建议你去看看

http://forum.ikaka.com/topic.asp?board=28&artid=8303642

另外麻烦吧C盘下rising.exe打包发到

Lyhan_1988@163.cim

加密123

谢谢
gototop
 

有请高手解决.
gototop
 

把硬盘卸下来挂在你上网的机器上杀毒
gototop
 

该用户帖子内容已被屏蔽
gototop
 
12345678»   4  /  9  页   跳转
页面顶部
Powered by Discuz!NT