回复: Backdoor.Win32.Agent.zwa的新问题
1.用XDelBox删除以下文件:(
XDelBox1.7版下载)
使用说明:
先勾选抑制再生,删除时复制下面的路径,在待删除文件列表里点击右键选择
从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)
C:\DOCUME~1\Owner\LOCALS~1\Temp\zxso.exe
C:\53c64474c331332c.dat
C:\WINDOWS\TEMP\tmp6E.tmp
C:\WINDOWS\TEMP\tmp72.tmp
C:\WINDOWS\system32\drivers\usbfs.sys
C:\WINDOWS\system32\cdcd.sys
2.删除重启后使用SREng修复下面各项:
启动项目-- 注册表 删除:
<zxsa><C:\DOCUME~1\Owner\LOCALS~1\Temp\zxso.exe> [File is missing]
启动项目--服务--驱动程序 删除:
[53c64474c331332c / 53c64474c331332c][Stopped/Manual Start]
<\??\C:\53c64474c331332c.dat><N/A>
[Cdsys / Cdsys][Stopped/Manual Start]
<\??\C:\WINDOWS\system32\cdcd.sys><N/A>
[fmsq / fmsq][Stopped/Auto Start]
<\??\C:\WINDOWS\TEMP\tmp6E.tmp><N/A>
[ptfs / ptfs][Stopped/Auto Start]
<\??\C:\WINDOWS\TEMP\tmp72.tmp><N/A>
[usbfs / usbfs][Running/System Start]
<\??\C:\WINDOWS\system32\drivers\usbfs.sys><N/A>
另外那个AppInit_DLLs的值是卡卡修改的,不用担心
函数和预期值不符,是瑞星修改的
“这是因为在这台计算机上被植入了灰鸽子后门程序” 这是sreng的提示?还是你自己写的啊?