瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 致“Devilink”:关于“感染.exe”运行后的杀毒问题

12345   3  /  5  页   跳转

[原创] 致“Devilink”:关于“感染.exe”运行后的杀毒问题

回复: 致“Devilink”:关于“感染.exe”运行后的杀毒问题



引用:
原帖由 Luke8 于 2010-3-11 9:17:00 发表
斑竹,我想请问下,我看教义里说c盘的dllcache里面有备份文件.
为什么不用那里的,还要去下载网上的文件?

中了此毒后,dllcache里面的备份文件rpcss.dll、system32目录下的正常rpcss.dll已经被此毒删除。system32目录下的正常rpcss.dll被病毒改名为arpcss.dll。杀净病毒后,可以将system32目录下的arpcss.dll更名为rpcss.dll。重启系统。
gototop
 

回复 19F baohe 的帖子

我测试了 被感染的 智能杀毒伴侣.exe  瑞星也清除了。运行正常。

可是我机器里被感染的 exe文件 瑞星清除了。就运行出错了。

我上传一个我的一个样本(瑞星清除后文件)

附件附件:

文件名:7z465.rar
下载次数:214
文件类型:application/x-rar-compressed
文件大小:
上传时间:2010-3-11 11:14:39
描述:rar

gototop
 

回复 22F benimtor 的帖子

你发个未使用杀毒软件查杀过的病毒文件呀
gototop
 

回复:致“Devilink”:关于“感染.exe”运行后的杀毒问题

哦哦,原来如此,那具体的来说,这个rpcss.dll是做什么用途?
最后编辑Luke8 最后编辑于 2010-03-11 17:51:05
gototop
 

回复: 致“Devilink”:关于“感染.exe”运行后的杀毒问题



引用:
原帖由 Luke8 于 2010-3-11 17:50:00 发表
哦哦,原来如此,那具体的来说,这个rpcss.dll是做什么用途?



       DLL文件信息
  DLL 文件: rpcss 或者 rpcss.dll
  DLL 名称: Remote Procedure Call subsystem
  描述:
  rpcss.dll是分布式COM服务相关文件。
  属于: Windows
  系统 DLL文件: 是
  常见错误: File Not Found, Missing File, Exception Errors
  安全等级 (0-5): 0
  间谍软件: 否
  广告软件: 否
gototop
 

回复: 致“Devilink”:关于“感染.exe”运行后的杀毒问题

gototop
 

回复: 致“Devilink”:关于“感染.exe”运行后的杀毒问题

大家帮忙看看这个能不能找回来,这个比较重要谢谢啦,可以发到我的邮箱,chengxwei@126.con

附件附件:

文件名:baogao.rar
下载次数:218
文件类型:application/octet-stream
文件大小:
上传时间:2010-3-12 11:45:43
描述:rar

gototop
 

回复 23F networkedition 的帖子

"未使用杀毒软件查杀过的病毒文件" 已经没有了。
gototop
 

回复:致“Devilink”:关于“感染.exe”运行后的杀毒问题

恢复其实很简单的,我是在pe底下把被感染的rpcss.dll和临时文件夹一样775大小的文件删除,然后替换掉正常的rpcss.dll就可以了。还有一个apa.dll
也是它生成的。关键是要怎么样才能查到是哪个文件被感染了呢?
gototop
 

回复:致“Devilink”:关于“感染.exe”运行后的杀毒问题

延迟重命名项,貌似微软有警告的,不能随便修改这个键值的内容的。
那些重启删除的工具貌似利用的就是
gototop
 
12345   3  /  5  页   跳转
页面顶部
Powered by Discuz!NT