瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 致:“5656qq”---Ph_Server远程控制的解决办法

12   1  /  2  页   跳转

[原创] 致:“5656qq”---Ph_Server远程控制的解决办法

致:“5656qq”---Ph_Server远程控制的解决办法

1、先从C:\windows\system32\dllcache\目录下拷贝一个explorer.exe到C盘根目录。
2、以下步骤用IceSword操作:
(1)禁止进程创建。
(2)删除下列文件:
c:\windows\explorer.exe
C:\windows\system32\drivers\beep.sys
C:\windows\system32\phusb.exe
C:\windows\system32\SysIdt.dll
C:\windows\system32\explorer.idx
C:\windows\system32\explorer.img
(3)删除病毒添加的注册表项(图) 
(4)取消IceSword的“禁止进程创建。
3、注销中毒的当前用户,再次登录。
4、三键调出任务管理器,运行C:\explorer.exe(即:第一步拷贝的那个系统explorer.exe)。
5、将C:\目录下的explorer.exe拷回C:\windows\目录。 
6、清空当前用户临时文件夹(可能有残余的病毒tmp文件)。



用户系统信息:Opera/9.51 (Windows NT 5.1; U; zh-cn)
最后编辑baohe 最后编辑于 2008-07-07 17:11:41
分享到:
gototop
 

回复:致:“5656qq”---Ph_Server远程控制的解决办法

终于坐到猫叔的沙发了
gototop
 

回复 2F lqqk7 的帖子

你好啊!
gototop
 

回复:致:“5656qq”---Ph_Server远程控制的解决办法

猫叔好
gototop
 

回复:致:“5656qq”---Ph_Server远程控制的解决办法

一起好
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: 致:“5656qq”---Ph_Server远程控制的解决办法



引用:
原帖由 天月来了 于 2008-7-7 17:52:00 发表
一起好  

QIQI好吗?
gototop
 

回复: 致:“5656qq”---Ph_Server远程控制的解决办法

怎么替换系统正常文件成时尚了,鄙视做病毒的一下……
打酱油的……
gototop
 

回复:致:“5656qq”---Ph_Server远程控制的解决办法

替换系统文件  看来比较的流行
gototop
 

回复:致:“5656qq”---Ph_Server远程控制的解决办法

多谢版主,在这里我学到很多知识
gototop
 

回复:致:“5656qq”---Ph_Server远程控制的解决办法

他没有本事做RK,只能替换了。这样做的风险非常大。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT