卡卡网
:
上网安全助手软件
瑞星知道
文件诊所
软件吧
网站吧
安全论坛
个人空间
瑞星网
界面模式
登录
注册
会员
在线
帮助
加入收藏夹
瑞星卡卡安全论坛
技术交流区
反病毒/反流氓软件论坛
菜鸟也能灭掉“磁碟机”
热点专题
瑞星2011版公测专区
实习生专区
瑞星产品求助区
瑞星杀毒软件、瑞星全功能安全软件
瑞星个人防火墙
卡卡上网安全助手
企业级安全产品
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
恶意网站交流
入侵防御(HIPS)
可疑文件交流
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
情感小屋
体坛风云
分享文库
活动专区
本站站务区
站务
卡卡论坛新手入门
2010年7月30日挂马网站详细分析
瑞星2010版常见问题解答
【活动】“水王之王”巅峰对决
鬼影病毒的中毒症状及手工杀毒流程
inst.exe的手工杀毒流程
【分享】WIN7下能用的影子系统
茶馆周报第39期 荷花始盛开 钻戒有人送
1
2
3
4
5
1
/ 5 页
跳转
页
菜鸟也能灭掉“磁碟机”
收藏
本主题由 版主 天月来了 于 2008-6-22 19:18:36 执行 关闭主题/取消 操作
baohe
大版主
帖子:
48053
注册:
2003-04-10
来自:
发表于: 2008-02-17 11:36
|
只看楼主
短消息
资料
字号:
小
中
大
1楼
菜鸟也能灭掉“磁碟机”
这个“磁碟机”已经更新过N个版本了。目前所见的新版磁碟机貌似都比较NB。中招后,菜鸟们大多四处找专杀解决问题。磁碟机专杀良莠不齐,某些专杀还行,另一些则根本就不管用。
自从“磁碟机”更新到具备驱动程序NetApi00.sys(最新版变为NetApi000.sys)后,它便NB起来。IceSword、SRENG等手工杀毒工具貌似统统被这个驱动废掉了。其实也没完全废掉。昨天在剑盟发了一个戏弄磁碟机的帖子(
http://bbs.janmeng.com/thread-711635-1-1.html
),即可说明问题。但那帖子中叙述的操作涉及注册表改动,菜鸟级的朋友难以完成。
我一直在观察这个驱动的加载过程。发现了一个规律:目前为止见到的所有磁碟机变种,均通过调用系统程序cmd.exe加载此驱动。
行了。菜鸟级的杀毒办法有了:
0、关闭所有安全软件。将病毒放入系统(样本来自:
http://bbs.janmeng.com/thread-708406-1-2.html
,瑞星目前还不报毒。)
1、用改名大法将system32和dllcache目录下的cmd.exe临时改名为cm.dll(图)。重启系统看看。
[用户系统信息]Opera/9.22 (Windows NT 5.1; U; zh-cn)
附件:
文件名:
1558472008217112455.jpg
下载次数:2036
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-17 11:36:38
描述:
预览信息:
EXIF信息
User Comment : LEAD Technologies Inc. V1.01
2008-04-11 21:17:17
短消息
资料
加为好友
全部帖子
个人空间
性别:
生日:
1956-02-17
精华:
40
威望:
82586
贡献:
1445
金钱:
5.11
状态:
离线
等级:
baohe
大版主
帖子:
48053
注册:
2003-04-10
来自:
发表于: 2008-02-17 11:37
|
只看楼主
短消息
资料
字号:
小
中
大
2楼
2、重启系统后,检查system32和dllcache目录。发现改名后的cm.dll都在,但是,system32目录下出现了一个怪怪的cmd.exe(见下图)。这个cmd.exe的logo不同于正常的cmd.exe,该不会是病毒现从I386目录里找来的吧?汗!估计这DD不能运行。
附件:
文件名:
1558472008217112523.jpg
下载次数:1840
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-17 11:37:06
描述:
预览信息:
EXIF信息
User Comment : LEAD Technologies Inc. V1.01
短消息
资料
加为好友
全部帖子
个人空间
性别:
生日:
1956-02-17
精华:
40
威望:
82586
贡献:
1445
金钱:
5.11
状态:
离线
等级:
baohe
大版主
帖子:
48053
注册:
2003-04-10
来自:
发表于: 2008-02-17 11:37
|
只看楼主
短消息
资料
字号:
小
中
大
3楼
3、不管这些,先看看病毒文件能否手工删除(如果那个cmd.exe管用,NetApi000.sys即可加载,病毒已经完整运行了。病毒文件是删不掉的)。
结果:所有病毒文件被一一删除了。
4、删除system32目录下那个异常的cmd.exe。将system32和dllcache目录下的cm.dll改回cmd.exe。
注:我的电脑只有一个分区。处理到这里,就完事了。多分区系统,非系统分区还有病毒。这样处理完后并不能彻底解决问题,还需用杀软全盘杀毒。切记!
附件:
文件名:
1558472008217112550.jpg
下载次数:1937
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-17 11:37:33
描述:
预览信息:
EXIF信息
User Comment : LEAD Technologies Inc. V1.01
短消息
资料
加为好友
全部帖子
个人空间
性别:
生日:
1956-02-17
精华:
40
威望:
82586
贡献:
1445
金钱:
5.11
状态:
离线
等级:
LMhust
特邀体验者
帖子:
2581
注册:
2006-03-12
来自:
发表于: 2008-02-17 14:01
|
短消息
资料
字号:
小
中
大
4楼
这个病毒的动作真是每次都一样。
继续观望中。
短消息
资料
加为好友
全部帖子
个人空间
性别:
生日:
1986-02-15
精华:
0
威望:
5906
贡献:
1054
金钱:
0
状态:
离线
等级:
侠者秋水
快乐黄口狮
帖子:
205
注册:
2007-06-14
来自:
发表于: 2008-02-17 14:52
|
短消息
资料
字号:
小
中
大
5楼
果然很简单就可以干掉....
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
415
贡献:
2
金钱:
0
状态:
离线
等级:
侠者秋水
快乐黄口狮
帖子:
205
注册:
2007-06-14
来自:
发表于: 2008-02-17 14:59
|
短消息
资料
字号:
小
中
大
6楼
没有剑盟的帐号啊,版主可不可以把那个帖子贴出来吖
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
415
贡献:
2
金钱:
0
状态:
离线
等级:
spiritfire
锋芒艾服狮
帖子:
1265
注册:
2006-10-22
来自:
发表于: 2008-02-17 15:29
|
短消息
资料
字号:
小
中
大
7楼
学习了,猫叔手段创意无限。
短消息
资料
加为好友
全部帖子
个人空间
性别:
生日:
1984-01-31
精华:
0
威望:
2573
贡献:
40
金钱:
0
状态:
离线
等级:
天月来了
版主
帖子:
49805
注册:
2007-02-06
来自:
发表于: 2008-02-17 16:03
|
短消息
资料
字号:
小
中
大
8楼
说到底还是猫猫观察的仔细。
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
46
威望:
89284
贡献:
11253
金钱:
0
状态:
离线
等级:
silences
健康舞勺狮
帖子:
234
注册:
2008-01-10
来自:
发表于: 2008-02-17 16:08
|
短消息
资料
字号:
小
中
大
9楼
确实 这招不错
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
490
贡献:
29
金钱:
0
状态:
离线
等级:
超级游戏迷
卡卡技术团队
帖子:
22234
注册:
2007-01-14
来自:
发表于: 2008-02-17 16:10
|
短消息
资料
字号:
小
中
大
10楼
引用:
【baohe的贴子】2、重启系统后,检查system32和dllcache目录。
发现改名后的cm.dll都在,但是,system32目录下出现了一个怪怪的cmd.exe(见下图)。这个cmd.exe的logo不同于正常的cmd.exe,该不会是病毒现从I386目录里找来的吧
?汗!估计这DD不能运行。
………………
不得不说一句:病毒作者想的真周到……
短消息
资料
加为好友
全部帖子
个人空间
性别:
生日:
1949-10-1
精华:
7
威望:
44454
贡献:
1508.55
金钱:
0.48
状态:
离线
等级:
<<
上一主题
|
下一主题
>>
1
2
3
4
5
1
/ 5 页
跳转
页
论坛跳转...
热点专题
瑞星2011版公测专区
瑞星杀毒软件(RAV)2011
瑞星个人防火墙(RFW)2011
瑞星全功能安全软件(RIS)2011
瑞星经销商专区
北方区
华东区
华南区
木马入侵拦截有奖体验专区
瑞星2009版查杀引擎测试
瑞星2009测试版问题反馈
瑞星杀毒软件2009公测
瑞星个人防火墙2009公测
瑞星全功能安全软件2009公测
实习生专区
实习生交流区
实习生签到区
实习生考核区
瑞星产品求助区
瑞星杀毒软件、瑞星全功能安全软件
瑞星全功能安全软件
瑞星个人防火墙
卡卡上网安全助手
企业级安全产品
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
菜鸟学堂
安全技术讨论
恶意网站交流
每日网马播报
瑞星云安全网站联盟专版
入侵防御(HIPS)
可疑文件交流
系统软件
防火墙自定义规则
硬件交流
综合娱乐区
Rising茶馆
影音贴图
情感小屋
体坛风云
分享文库
活动专区
论坛9周年活动专区
视频展示
“安全之狮”校园行活动专版
历史活动
关注灾情 同心抗灾
本站站务区
站务
版主之家[限]
禁言禁访记录
瑞星客户俱乐部[限]
卡卡ps大课堂——第28课 制作冰蓝水晶字
无奈有很多种颜色 紫蓝诱惑
卡卡qq表情全搜罗
爆笑!瑞星小狮子大战大力神杯!
◆古来征战几人回——勿忘中国远征军◆
圣斗士招术大全(转)献给拥有那段记忆的人
【组图】北欧田园风光(53p) 好奇怪
audi草图-超精细,与你分享
爆笑!瑞星小狮子大战大力神杯!
圣斗士招术大全(转)献给拥有那段记忆的人
我的主题
我的帖子
我的精华
我的空间
我的好友
文本模式
帖子标题
作 者