12   1  /  2  页   跳转

[原创] 3.pif 手工不完整清除

3.pif 手工不完整清除

从半桶水那贴解压得到



运行其中一个 MS-DOS程序。

用TINY 追踪其行为










我虚拟机有联网,运行过程中,有程序试图联网,



连续有 9个之多,之后在桌面创建以下两个文件




等待了 几分钟,似乎没有联网活动 我就切网 尝试查杀。

运行 任务管理器  还有大部分安全工具都无法用了,应该是被劫持了。



用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; QQDownload 1.7; CIBA; TheWorld)

附件附件:

文件名:Snap6.jpg
下载次数:841
文件类型:image/pjpeg
文件大小:
上传时间:2008-9-29 9:35:01
描述:jpg
预览信息:EXIF信息



最后编辑叶陵君 最后编辑于 2008-09-29 09:36:01
分享到:
gototop
 

回复: 3.pif 手工不完整清除

两个驱动,先转到服务项,停止运行再删除。




删除文件




下面劫持项 都恢复下



恢复完毕,安全工具都可以用了




现在来替换下 wuauclt.exe

直接替换不行, 我从实机拷了一个,把dllcache 和system32目录下 都删除掉,再复制进去 就行了。

C:\  还有 C:\Documents and Settings 下的隐藏文件 我们通过 常规的显隐藏是看不到的 改个注册表就行了

(偷懒复制下

关于在文件选项设置系统文件可显,还是无法看到,可以修改注册表

打开注册表,按“ctrl+F”,查找SHOWALL,即定位到以下注册表位置
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL



键值名CheckedValue    数据类型dword

修改值:1

改完后:








发现无法删除干净 ,会再生,应该是 C:\Documents and Settings
这底下东东作怪

过去先把它们干掉 ,再回来删,就不再生了





重启后,就没有病毒迹象了。 我应该还有一些 残余 动态链接库 或其他没删干净,留给你们研究了。

附件附件:

文件名:Snap26.jpg
下载次数:794
文件类型:image/pjpeg
文件大小:
上传时间:2008-9-29 9:46:50
描述:jpg
预览信息:EXIF信息



本帖被评分 3 次
最后编辑叶陵君 最后编辑于 2008-09-29 09:46:50
gototop
 

回复:3.pif 手工不完整清除

学习啦。
gototop
 

回复:3.pif 手工不完整清除

不知道启动项里的那个清掉了没有,那个文件删除不掉。
gototop
 

回复:3.pif 手工不完整清除

你是指哪个? 说清楚点?
gototop
 

回复:3.pif 手工不完整清除

如果系统盘是NTFS的,那么就是没法删除启动项里的3.pif 的。

因为在NTFS的系统盘里,这个病毒文件是被病毒恶意取消权限的,只保留有读取权限,没改写权限和删除权限的。

想删除,必须自己手工添加相应的权限才行。
gototop
 

回复:3.pif 手工不完整清除

应该是用 cacls.exe 来调试权限的
gototop
 

回复:3.pif 手工不完整清除

我单位里很多机器现在都中这个病毒,很麻烦,到现在都搞不掂
gototop
 

回复:3.pif 手工不完整清除

我发现一个很奇怪的问题!这个病毒好像不会在SP3的机器中出现!但在SP2的机子中却泛滥!
gototop
 

回复:3.pif 手工不完整清除

想出个专杀工具,估计是不可能了。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT