12345678»   4  /  11  页   跳转

特殊病毒需要特殊的杀毒方法

引用:
【火影忍者的贴子】MS,在安全模式下应该可以直接搞定吧。。!!
………………


如果它帮你下载到了帕虫之类的病毒安全模式可就派不上用场罗
还有。我发现系统还原会把含毒的.dll和.sys备份进去。所以还是不要用系统还原了
gototop
 

引用:
【小职员online的贴子】呵呵,我回你贴不是为了跟你争啥。
你自己贴子发的图就有与。dll文件同名的。exe。我还可以告诉你现在已经有在查看隐藏文件正常的情况下依旧能够把自己隐藏掉的,而且还不是NTFS数据流的.sys
如果对驱动服务不重视,那你在分析这些东西的时候只能解决表面现象。特别是现在很多恶意软件有利用到了Drv 注册这类rootkits技术,任何一个有心人可以在网上搞到类似代码。
………………

你怎么总习惯叉开话题?
我没有跟你争论什么。
讨论问题不可以?
你自己说:那几个删除不掉的dll可以通过IFEO劫持它们的同名.exe搞掂。我没这么说。
因为LYLOADER.DLL、TIMHost.DLL有同名.exe,所以其它.dll也有同名.exe?
老爸长胡子,长胡子的都是老爸?
gototop
 

我只说你列出来的,并不是说所有的。
可能我表达有误,那么换个思路,你把你列出来的.exe都劫持掉,你可以看看这些还能不能删掉。
gototop
 

引用:
【小职员online的贴子】我只说你列出来的,并不是说所有的。
可能我表达有误,那么这么说,你把你列出来的.exe都劫持掉,你可以看看这些还有没有。
………………

我建议你把帖子完整看一遍。包括后来你我之间的回复。
gototop
 

楼主的快速按reset太虐待电脑。我觉得应该用IEFO把上述所列的.exe给劫持掉,才是比较好的解决方法


你似乎忽略了这句
gototop
 

受不了了
猫叔居然还这么有耐心的解释
gototop
 

引用:
【小职员online的贴子】楼主的快速按reset太虐待电脑。我觉得应该用IEFO把上述所列的.exe给劫持掉,才是比较好的解决方法


你似乎忽略了这句
………………

我自己概括一下吧:
1、删除所有启动项、服务项。重启系统后,所有的.exe均能删除。
2、删除所有启动项、服务项。重启系统后,图中红框里的那几个.dll用普通方法在WINDOWS模式下删除不掉。所有已被删除的.exe并未“还魂”。
3、[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{88A46432-969E-4F5E-913D-3AAF4B6A3051}><C:\windows\system32\SvTime.dll> [N/A]
这个启动项可以删除。删除后,只要不关闭电脑,无论何时,你用任何查看注册表的工具(包括IS)都看不到这个启动项了(证明删除了)。
4、重启系统后,[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{88A46432-969E-4F5E-913D-3AAF4B6A3051}><C:\windows\system32\SvTime.dll> [N/A]又回来了。
5、只要这个启动项在,那几个.dll就照样插入应用程序进程,用普通方法,在WINDOWS模式下删不掉。
6、删除这个启动项,按reset。重启后,那些dll能删除。再次重启,按照原来的路径查找,图中所示的那些被删文件没有踪影。
gototop
 

提问:你有没有把svtime.dll删掉?删除掉重启还会有?
gototop
 

引用:
【baohe的贴子】
我没试改名这招。不知是否能成。
………………

最近总碰到过这样的病毒 重命名她就死了
gototop
 

我更想看看newcenturymoon 的“改名法”能否奏效。因为我没动手试过。
gototop
 
12345678»   4  /  11  页   跳转
页面顶部
Powered by Discuz!NT