123   3  /  3  页   跳转

[求助] Pictures.exe删除不掉

回复:Pictures.exe删除不掉

我还发现一点,就是我不用飞信,开机重起注册表也没事,只要打开飞信,就出现注册表被修改的问题。
gototop
 

回复:Pictures.exe删除不掉

用冰刃在进程中结束dllcache\svchost.exe    进程中已经没有了
删除文件
%windir%\system32\dllcache\svchost.exe      没有这个
%windir%\system32\GroupPolicy\BttnServ.exe;  删除了

删除各分区根目录下的Pictures.exe;      删除了

删除注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\CPQEASYBTTN      没有这个
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\(Default);              删除不掉
gototop
 

回复:Pictures.exe删除不掉

DEFAULT是无法删除的,也不需要删除
把它双击编辑为空的即可
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
gototop
 

回复: Pictures.exe删除不掉



引用:
原帖由 xueyan_xueyan 于 2008-10-24 19:39:00 发表

删除文件
%windir%\system32\dllcache\svchost.exe      没有这个

[


根本就没有,你删除啥?

http://bbs.ikaka.com/showtopic-8560657.aspx

看这个帖子的第二个图。病毒进程名svchost.exe的实质是%windir%\system32\dllcache\msnpcl.dll
要删除的是这个DLL。
gototop
 

回复 24F baohe 的帖子

猫叔

为何SRENG显示的路径不正确?
gototop
 

回复: Pictures.exe删除不掉



引用:
原帖由 aaccbbdd 于 2008-10-25 21:18:00 发表
猫叔

为何SRENG显示的路径不正确?


路径没错。我扫过这个毒的SRENG。

进程名是svchost.exe,该进程中实际运行的程序是那个dll。
gototop
 

回复 26F baohe 的帖子

意思是
svchost进程被注入病毒DLL?
gototop
 

回复: Pictures.exe删除不掉



引用:
原帖由 aaccbbdd 于 2008-10-25 21:24:00 发表
意思是
svchost进程被注入病毒DLL?


不是进程注入
gototop
 

回复 28F baohe 的帖子

晕了
猫叔
太难了

什么叫

\dllcache\svchost.exe
实际运行的是DLL

通过什么实现的?
gototop
 

回复: Pictures.exe删除不掉



引用:
原帖由 aaccbbdd 于 2008-10-25 21:29:00 发表
晕了
猫叔
太难了

什么叫

\dllcache\svchost.exe
实际运行的是DLL

通过什么实现的?


http://bbs.ikaka.com/showtopic-8560657.aspx
看上面这个帖子的图2

另:\dllcache\svchost.exe这个程序已经被病毒删除。如果条件允许,实机运行一下病毒样本就明白了。
gototop
 
123   3  /  3  页   跳转
页面顶部
Powered by Discuz!NT