12   1  /  2  页   跳转

[原创] 清除fsutk.dll的一点经验

清除fsutk.dll的一点经验

昨天瑞星杀毒软件突然提示电脑发现病毒,染毒文件为C:\WINDOWS\SYSTEM32\FSUTK.DLL。

又是这个东西,上次发现这个病毒因为时间原因,没有和它战斗,直接重新安装系统,这次时间比较宽余,就试试自己和它战斗一下。

既然瑞星能够发现,我就点了“清除病毒”,结果还是会有,再点“删除染毒文件”,还是一样,根本删不掉,只有手工删除了。

论坛上有一点相关的帖子,先试试看,扫描了一个日志,发现是在浏览器加载项里面,

[QuickFlash]    {BF50AC63-19DA-487E-AD4A-0B452D823B59} <C:\WINDOWS\system32\fsutk.dll, >

用XDELBOX删除,同时抑制再生,删除之后重新启动,瑞星还是提示发现病毒。再用冰刃,禁止线程创建,删除,结果也是删除不干净。不会还是要重新安装系统吧。

老实一点,先把重要的文件备份了一下。开始大胆试验。

1、重新启动电脑,关闭任何非系统必须的程序,按下ctrl+alt+del,查看一下系统进程,发现有一个svchost.exe进程,在占用系统资源,确定不是系统的进程,关闭进程。
    有一点小问题,桌面有点变化,下面的任务栏从原来的兰色变白色的了,不管它。打开C:\WINDOWS\SYSTEM32\文件夹,找到FSUTK.DLL文件,直接删除,等待一会,没有自动再生成。(原来只要一删除马上就会又生成的)好象有一点成功了。

2、不急着马上重新启动电脑,打开注册表编辑器,搜索所有含有FSUTK.DLL的键,发现一个删除一个,在删除到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BF50AC63-19DA-487E-AD4A-0B452D823B59}里的(默认)这个值的时候,一点删除,电脑马上重新启动了。

3、重新启动,刚进入桌面,突然就注销,又重新启动。(是不是有什么有用的东西被删除了,应该不会啊),终于,再重新启动没有问题了。试着再双击“我的电脑”,瑞星又弹出病毒提示,是不是没有删除掉啊?用winrar搜索所有文件,没有发现FSUTK.DLL,运行SReng,看浏览器加载项,
[QuickFlash]    {BF50AC63-19DA-487E-AD4A-0B452D823B59} <C:\WINDOWS\system32\fsutk.dll, >还有,点删除,又重新启动。

4、重新启动好之后,再点“我的电脑”,没有跳出提示,是不是好了。再用瑞星全盘杀毒,果然没有发现问题。OK了。

呵呵,这是我的个人处理过程,发上来供有同样情况的朋友们参考。

附件是还没有删除病毒的时候扫描的。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727; .NET CLR 1.1.4322)

附件附件:

文件名:SREngLogEm.LOG
下载次数:281
文件类型:application/octet-stream
文件大小:
上传时间:2008-8-29 12:29:04
描述:log

幸福是奋斗出来的!
分享到:
gototop
 

回复:清除fsutk.dll的一点经验

另外,试过在安全模式下面删除这个文件,也不能成功,甚至在正常模式下还可以删除再回来,在安全模式下面反而提示说有程序正在使用这个文件,不能删除。
幸福是奋斗出来的!
gototop
 

回复:清除fsutk.dll的一点经验



引用:
服务
[Remote IPRIP Service / Iprip][Running/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->C:\WINDOWS\system32\liprip.dll><Microsoft Corporation>


浏览器加载项
[QuickFlash]
  {BF50AC63-19DA-487E-AD4A-0B452D823B59} <C:\WINDOWS\system32\fsutk.dll, >

[QuickFlash]
  {BF50AC63-19DA-487E-AD4A-0B452D823B59} <C:\WINDOWS\system32\fsutk.dll, >

正在运行的进程
[PID: 1408 / SYSTEM][C:\WINDOWS\System32\svchost.exe]  [Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]

    [C:\WINDOWS\System32\fsutk.dll]  [, 1, 0, 0, 1]
    [c:\windows\system32\liprip.dll]  [Microsoft Corporation, 5.1.2600.0(xpclient.010817-1148)]
不认识我没关系,因为我也不认识你。
gototop
 

回复:清除fsutk.dll的一点经验

从下面项目来看:
==================================
服务
[Remote IPRIP Service / Iprip][Running/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->C:\WINDOWS\system32\liprip.dll><Microsoft Corporation>

==================================
浏览器加载项
[QuickFlash]
  {BF50AC63-19DA-487E-AD4A-0B452D823B59} <C:\WINDOWS\system32\fsutk.dll, >
[QuickFlash]
  {BF50AC63-19DA-487E-AD4A-0B452D823B59} <C:\WINDOWS\system32\fsutk.dll, >

==================================
正在运行的进程
[PID: 1408 / SYSTEM][C:\WINDOWS\System32\svchost.exe]  [Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
    [c:\windows\system32\liprip.dll]  [Microsoft Corporation, 5.1.2600.0(xpclient.010817-1148)]
    [C:\WINDOWS\System32\fsutk.dll]  [, 1, 0, 0, 1]


如果用费尔抑制再生,同步干掉这俩文件即可:

c:\windows\system32\liprip.dll
C:\WINDOWS\System32\fsutk.dll
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:清除fsutk.dll的一点经验

试过上面的方法,没有用,无法彻底清除
幸福是奋斗出来的!
gototop
 

回复: 清除fsutk.dll的一点经验



引用:
原帖由 海生 于 2008-8-29 21:38:00 发表
试过上面的方法,没有用,无法彻底清除

有样本的话,发到样本区,大家一起玩玩
gototop
 

回复:清除fsutk.dll的一点经验

那就冰刃干掉这俩文件即可:

c:\windows\system32\liprip.dll
C:\WINDOWS\System32\fsutk.dll
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:清除fsutk.dll的一点经验

用XDELBOX删除,同时抑制再生,删除之后重新启动,瑞星还是提示发现病毒。再用冰刃,禁止线程创建,删除,结果也是删除不干净。

都删除不干净
幸福是奋斗出来的!
gototop
 

回复:清除fsutk.dll的一点经验

一般这俩玩意还是简单的

用瑞星的主动防御监控这俩文件,不允许读取、修改、删除等,然后重启电脑,就可以粉碎了。

至于冰刃失败

那是你没去卸除插有这俩模块的所有进程

如果卸除那些被插的所有进程,这毒就从内存里退出了

就不再互相守护了,就可以删除了。
最后编辑天月来了 最后编辑于 2008-08-30 10:14:00
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:清除fsutk.dll的一点经验

看起来更象流氓软件啊
http://virscan.org可疑文件检测
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT