12   1  /  2  页   跳转

[求助] RPCSS.DLL被替换了怎么办?

RPCSS.DLL被替换了怎么办?

如下:



用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; TencentTraveler )

附件附件:

文件名:222.txt
下载次数:495
文件类型:text/plain
文件大小:
上传时间:2008-11-1 0:16:25
描述:txt

分享到:
gototop
 

回复:RPCSS.DLL被替换了怎么办?

gototop
 

回复:RPCSS.DLL被替换了怎么办?

我是XPSP1的。。。。。
gototop
 

回复 3F 【紫①】声音 的帖子

那看看周围谁是XP-SP1

拷个文件来
gototop
 

回复:RPCSS.DLL被替换了怎么办?

好多软件都打不开呀,像是迅雷之类的,点了没反应。。。
重装都不行,怎么办?

最新扫描报告

附件附件:

文件名:000.txt
下载次数:320
文件类型:text/plain
文件大小:
上传时间:2008-11-1 5:19:14
描述:txt

最后编辑【紫①】声音 最后编辑于 2008-11-01 05:19:14
gototop
 

回复:RPCSS.DLL被替换了怎么办?

重装个XP-Sp3的系统
gototop
 

回复: RPCSS.DLL被替换了怎么办?

[PID: 556 / SYSTEM] [\??\C:\WINDOWS\system32\winlogon.exe]  [(Infected) Microsoft Corporation, 5.1.2600.1106 (xpsp1.020828-1920)]




启动项目-注册表,如下删除
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Thunder5.exe]
    <IFEO[Thunder5.exe]><svchost.exe>  [(Verified)Microsoft Windows XP Publisher]

启动项目-服务-WIN32服务应用程序,以下设置为Disable
[riserver / riserver][Stopped/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k riserver-->%SystemRoot%\System32\jnspri.dll><N/A>

启动项目-服务-驱动,以下设置为Disable
[ca99d57 / ca99d57][Stopped/Manual Start]
  <\??\C:\WINDOWS\System32\ca99d57.sys><N/A>



下载一个XPSP1的WINLOGON.EXE文件
做个批处理(新建一个321.BAT,右键点编辑),和下载的正常的winlogon.exe放在一起,双击BAT文件执行,内容如下:
 
sfc /purgecache  
ren %windir%\system32\winlogon.exe winlogon.bak
copy winlogon.exe %windir%\system32
shutdown -r -t 00


重启后将文件
c:windows\System32\jnspri.dll
C:\WINDOWS\System32\ca99d57.sys
压缩为RAR,上传到可疑文件交流区
本帖被评分 1 次
最后编辑天云一剑 最后编辑于 2008-11-01 09:11:08
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
gototop
 

回复: RPCSS.DLL被替换了怎么办?



引用:
原帖由 天云一剑 于 2008-11-1 9:09:00 发表
[PID: 556 / SYSTEM] [\??\C:\WINDOWS\system32\winlogon.exe]  [(Infected) Microsoft Corporation, 5.1.2600.1106 (xpsp1.020828-1920)]




启动项目-注册表,如下删除
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows




别都做了,迅雷可以打开了,只有以下两个不明白什么意思。

1:[PID: 556 / SYSTEM] [\??\C:\WINDOWS\system32\winlogon.exe]  [(Infected) Microsoft Corporation, 5.1.2600.1106 (xpsp1.020828-1920)]

2:下载一个XPSP1的WINLOGON.EXE文件
做个批处理(新建一个321.BAT,右键点编辑),和下载的正常的winlogon.exe放在一起,双击BAT文件执行,内容如下:
 
sfc /purgecache  
ren %windir%\system32\winlogon.exe winlogon.bak
copy winlogon.exe %windir%\system32
shutdown -r -t 00
gototop
 

回复:RPCSS.DLL被替换了怎么办?

那是替换文件

winlogon.exe]  [(Infected)

表明
winlogon.exe被感染
需找正常文件替换
gototop
 

回复:RPCSS.DLL被替换了怎么办?

重启后找不到如下文件。。。
c:windows\System32\jnspri.dll
C:\WINDOWS\System32\ca99d57.sys
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT