瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 致------"借东风",关于"MSMNSGER.EXE"的清除方法!

12   1  /  2  页   跳转

致------"借东风",关于"MSMNSGER.EXE"的清除方法!

致------"借东风",关于"MSMNSGER.EXE"的清除方法!

运行该病毒后,SSM发现其自创2个进程,如图

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-8-5 22:31:53
描述:



最后编辑2005-08-22 20:17:52
分享到:
gototop
 

搜索病毒的文件,删!

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-8-5 22:32:32
描述:



gototop
 

第2个文件,删!

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-8-5 22:33:12
描述:



gototop
 

打开注册表--编辑--查找"MSMNSGER.EXE"与"RNUDLL32.EXE",找到其值后,删!

注意:是RNUDLL32.EXE,不是RUNDLL32.EXE,RUNDLL32.EXE是正常进程.



此病毒还会篡改IE首页,KV不报,好象是什么1663**.COM的,没看清楚- -`,清除完自己在IE属性里改回来即可.
gototop
 

总结一下:该病毒伪装的比较不错.

1.图标伪装成MS基础类应用程序,创建二个进程,其中一个类似"RUNDLL32.EXE".

2.病毒进程结束后,病毒文件都可一一删除.

3.篡改首页.

只要细心看完此贴,杀其不是难事.
gototop
 

gototop
 

楼主辛苦,很清楚
gototop
 

我试验了你的方法根本无法解决问题,等再次开机时.主页仍然被劫持,系统进程里面又出现了那两个线程,
gototop
 

我按照你是说法做了可开机的时候还有?
gototop
 

【回复“Galy”的帖子】
这类问题变化很多,请手动搜索注册表后删除相关项,如果不能解决:
请您先点击这里http://forum.ikaka.com/download.asp?id=5188960下载HijackThis1.99.1,将它解压到一个非临时性的文件夹。然后双击HijackThis.exe图标,选择Do a system scan and save a logfile,将产生的文本文件中的日志帖上来。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT