瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 今天以机试毒!艾尼变种,清除后有个问题请教

12   2  /  2  页   跳转

今天以机试毒!艾尼变种,清除后有个问题请教

引用:
【桃子CiCi的贴子】

你压得。。。
咱能这样呢!!!!
见死不救!!!只会帮助别人!!!
靠!!太不像话了
明天我写个病毒送给你吧
能在冰刃和SRENG下隐藏的。。。
你就去摇吧

………………


都能做到这样了,咋看自己不清楚呢?


gototop
 

先下了,明天还要上课。。。
记得发样本给我
gototop
 

谢谢sangjinsou

Autorun.inf
[C:\]
[autorun]
ICON=cici.ico
这是我自己弄的一个改变硬盘显示图标的东东,不是病毒。


删除启动项注册表:
<winform><C:\WINDOWS\winform.exe> [N/A]----这一项可以删除,但是重启后马上恢复。
删除服务:
[Remote Packet Capture Protocol v.0 (experimental) / rpcapd][Stopped/Manual Start]
<"C:\Program Files\WinPcap\rpcapd.exe" -d -f "C:\Program Files\WinPcap\rpcapd.ini"><CACE Technologies>----还有这一项,是我上网认证客户端要装的 winPcap..如此将此服务删除,可能会导致我无法拨号上网。。
删除文件:C:\WINDOWS\winform.exe---该文件用冰刃与XBOXDEL无法找到
C:\Program Files\WinPcap---这个是拨号客户端必须要装的
可能还会有个%systemroot%\system32\winform.dll,由于你有SSM的保护,没插进去。。。---这个我去找一下。。

呵呵
非常感谢三劲兽同学的热心帮忙
我保留我的全部意见。我会试试你的方法
再次深深表示感谢



gototop
 

引用:
【桃子CiCi的贴子】谢谢sangjinsou

Autorun.inf
[C:\]
[autorun]
ICON=cici.ico
这是我自己弄的一个改变硬盘显示图标的东东,不是病毒。


删除启动项注册表:
<winform><C:\WINDOWS\winform.exe> [N/A]----这一项可以删除,但是重启后马上恢复。
删除服务:
[Remote Packet Capture Protocol v.0 (experimental) / rpcapd][Stopped/Manual Start]
<"C:\Program Files\WinPcap\rpcapd.exe" -d -f "C:\Program Files\WinPcap\rpcapd.ini"><CACE Technologies>----还有这一项,是我上网认证客户端要装的 winPcap..如此将此服务删除,可能会导致我无法拨号上网。。
删除文件:C:\WINDOWS\winform.exe---该文件用冰刃与XBOXDEL无法找到
C:\Program Files\WinPcap---这个是拨号客户端必须要装的
可能还会有个%systemroot%\system32\winform.dll,由于你有SSM的保护,没插进去。。。---这个我去找一下。。

呵呵
非常感谢三劲兽同学的热心帮忙
我保留我的全部意见。我会试试你的方法
再次深深表示感谢




………………


了解。。。
你的机器还真是奇怪了。。。
gototop
 

至于你说的
<winform><C:\WINDOWS\winform.exe> [N/A]----这一项可以删除,但是重启后马上恢复。

有可能还有病毒的进程在监视着关机程序,一但发现,立即添加一个启动项
或者是注册表守护
gototop
 

不知你自己有没有耐心的看过,进程里所有的主要进程里有没有被插入不明的  .dll  模块。
gototop
 

问题已解决!

果然是在system32下有winform.dll在监视注册表的改动
不知道是什么原因而没有插入进程
可能是日志里没有表现出来。
呵呵
谢谢3#so兄弟与天月小JJ
呵呵
gototop
 

引用:
【桃子CiCi的贴子】问题已解决!

果然是在system32下有winform.dll在监视注册表的改动
不知道是什么原因而没有插入进程
可能是日志里没有表现出来。
呵呵
谢谢3#so兄弟与天月小JJ
呵呵

………………

不谢!
但是有个问题很值得深究下。
日志中并未见到有winform.dll插入进程,那么它是如何守护注册表的。。。
还是其他什么原因导致插入了系统进程的winform.dll没有在SRENG日志中表现出来

gototop
 


刚才忘记在没有删除winform.dll前,用冰刃看看有没有插入进程的。。
可惜已经删掉了
刚才清空了回收站
晕死
gototop
 

飘过 有意思
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT