回复: KBaseZS.sys 感染型 被感染的文件
运行你的样本:wavefrontRaytracer.exe后,未见文件感染行为。
杀毒流程:
1、打开组策略编辑。在软件限制策略中添加针对c:\net.exe的散列规则(不允许的)。
2、结束病毒进程(任务管理器被禁,可以用 IceSword完成下列操作) ::
c:\net.exe
c:\windows\system32\xpserve.exe
c:\windows\system32\dllcache\lsoss.exe
3、删除病毒文件(图)
4、清理注册表(注册表 编辑被禁,可以用 IceSword完成下列操作) :
展开:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除:xpserve
展开:HKLM\System\CurrentControlSet\Services
删除:KPDrvLN
展开:HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\System
删除:C:\windows\system32\dllcache\lsoss.exe
展开:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
删除:"NoCommon Groups"=dword:00000001
展开:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOld-App\Disabled
删除:"Disabled"=dword:00000001
展开:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\
删除:Control Panel
展开:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\
删除:Restrictions
展开:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
删除病毒添加的劫持项。
5、此毒删除了注册表中安全模式相关项目。可以用SRENG等工具修复。
附件:
您所在的用户组无法下载或查看附件