1   1  /  1  页   跳转

[原创] Rserver.exe中招后的查杀

Rserver.exe中招后的查杀

病毒样本来自绅博。文件大小:87K;MD5值:04a58deb1f8cd39507b0ea76078994b1。瑞星20.64.10不报毒。

Rserver.exe运行后,在%system%目录下释放winnet.dll和winnet.dll.uns两个病毒文件。winnet.dll插入3个svchost进程。若一一卸除svchost进程中的winnet.dll,系统会冻住或崩溃。
SRENG日志可见病毒服务项:
[Install Bits Tool / Winet][Running/Auto Start]

  <C:\windows\System32\svchost.exe -k netsvcs-->C:\windows\system32\winnet.dll><N/A>


手工杀毒流程:

1、用IceSword强制删除%system%目录下的winnet.dll和winnet.dll.uns。
2、重启。
3、按下图清理注册表





注:瑞星主动防御不能阻止winnet.dll插入svchost进程,尽管我事先按下图设置好了瑞星的“应用程序保护规则”。



用户系统信息:Opera/9.52 (Windows NT 5.1; U; zh-cn)
最后编辑baohe 最后编辑于 2008-10-01 22:27:23
分享到:
gototop
 

回复:Rserver.exe中招后的查杀

沙发

讲的很详细

很菜鸟化

对我们这些菜鸟很有帮助

谢谢楼主

那个关于不能阻止进程插入,

要怎么说

瑞星有问题吗??
gototop
 

回复:Rserver.exe中招后的查杀

倒数第二个图片中的注册表路径是那里啊??

能说下注册表里面那个setup是干什么的吗?
最后编辑happysunday2003 最后编辑于 2008-10-01 22:45:47
gototop
 

回复: Rserver.exe中招后的查杀



引用:
原帖由 happysunday2003 于 2008-10-1 22:36:00 发表



那个关于不能阻止进程插入,

要怎么说

瑞星有问题吗??


瑞星主防有待改进
gototop
 

回复: Rserver.exe中招后的查杀



引用:
原帖由 happysunday2003 于 2008-10-1 22:44:00 发表
倒数第二个图片中的注册表路径是那里啊??

能说下注册表里面那个setup是干什么的吗?


HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services


那个setup-----病毒添加的
gototop
 

回复 2F happysunday2003 的帖子

要那样

对话框会弹得让你晕死
gototop
 

回复:Rserver.exe中招后的查杀

汗。。。。现在的病毒得真恶心。。。
时间过得好快。。。。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT