瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 可恶的RootKit.Win32.Agent.fay 恳请高手来弄死它!

1234   3  /  4  页   跳转

可恶的RootKit.Win32.Agent.fay 恳请高手来弄死它!

回复: 可恶的RootKit.Win32.Agent.fay 恳请高手来弄死它!

现在工具给你了 要删的文件也给你了 自己多变通一下

xuetr里操作时,右键那个文件 先勾选 删除后阻止文件再生 然后点强制删除
再删下一个文件

还删不了的话 选择添加到重启删除

或者会用PE系统的话 进PE里删
gototop
 

回复 21F backway 的帖子

ok!貌似我删掉了 谢谢!高手指点  高手就是高手!
gototop
 

回复:可恶的RootKit.Win32.Agent.fay 恳请高手来弄死它!

删掉然后重启再扫份日志上来看看吧
gototop
 

回复:可恶的RootKit.Win32.Agent.fay 恳请高手来弄死它!

hookhelp.sys 是什么文件啊!
gototop
 

回复: 可恶的RootKit.Win32.Agent.fay 恳请高手来弄死它!

今天的

附件附件:

文件名:SREngLOG.log
下载次数:113
文件类型:application/octet-stream
文件大小:
上传时间:2009-6-19 18:13:14
描述:log

gototop
 

回复 8F 夲號ヱ被ジ盜 的帖子

我也中了这个毒。
下了这个工具,打开工具后不清楚里面的“复制进等待删除的文件”是指病毒名RootKit.Win32.Agent.fay 吗?还是需要路经什么的?
我不太懂电脑,怕删错东西。
gototop
 

回复:可恶的RootKit.Win32.Agent.fay 恳请高手来弄死它!

你还没删掉吗?
gototop
 

回复 8F 夲號ヱ被ジ盜 的帖子

文件名:XDelBox.rar
下载次数:13
文件类型:application/octet-stream
文件大小: 1011.35 K
上传时间:2009-6-18 21:03:14
描述:rar

不知道它的用法,说下
gototop
 

回复: 可恶的RootKit.Win32.Agent.fay 恳请高手来弄死它!

回复:爱新觉罗滔

把C:\Windows\system32\1r7b.exe提取上来

然后继续用昨晚那工具删除:

C:\Windows\system32\1r7b.exe
C:\Windows\system32\drivers\nswmj.sys
C:\Windows\system32\2cp5.dll
C:\Windows\Downloaded Program Files\e26b.dll
C:\Windows\Downloaded Program Files\e26ac.dll

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[e26b]    <rundll32 "C:\Windows\Downlo~1\e26b.dll",Run>

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[facey / facey]    <C:\Windows\system32\1r7b.exe>
[Gebley / Gebley]    <C:\Windows\system32\1r7b.exe>
[OSEvent / OSEvent]    <C:\Windows\system32\t.exe>
[facey / facey]    <C:\Windows\system32\1r7b.exe>
[Gebley / Gebley]    <C:\Windows\system32\1r7b.exe>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[xflirgh / xflirgh]    <\SystemRoot\system32\drivers\nswmj.sys>


运行taskschd.msc,点下计划任务程序库,再右边点下e26ac  再在其右边点下删除
gototop
 

回复: 可恶的RootKit.Win32.Agent.fay 恳请高手来弄死它!

lr7b文件样本

附件附件:

文件名:1r7b.rar
下载次数:163
文件类型:application/octet-stream
文件大小:
上传时间:2009-6-19 19:20:17
描述:rar

gototop
 
1234   3  /  4  页   跳转
页面顶部
Powered by Discuz!NT