瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 紧急病毒通知:能导致瑞星等杀毒软件无法启动,我的瑞星就瘫痪了

1   1  /  1  页   跳转

紧急病毒通知:能导致瑞星等杀毒软件无法启动,我的瑞星就瘫痪了

紧急病毒通知:能导致瑞星等杀毒软件无法启动,我的瑞星就瘫痪了

这种病毒能导致各种杀毒软件无法启动,无法浏览杀毒网页,我无法上报此病毒,特贴在这里。

附件附件:

下载次数:0
文件类型:application/octet-stream
文件大小:
上传时间:2005-8-12 16:41:41
描述:



最后编辑2005-08-12 18:39:21
分享到:
gototop
 

版主,快想办法啊
gototop
 

谢谢提醒啊 我会注意的
gototop
 

我也遇到了这种问题,把所有的杀毒软件卸载再重新安装就可以杀毒了,可是瑞星监控却怎么也打不开,不知道怎么办才好!
gototop
 

引用:
【北方1的贴子】这种病毒能导致各种杀毒软件无法启动,无法浏览杀毒网页,我无法上报此病毒,特贴在这里。
...........................

520.exe这个木马经常变。不提供样本,很难给你恰如其分的手工查杀方法。
下面是我以前写的一个手工查杀520.exe的方法。不知是否有参考价值。自己看看吧。
————————————
520_exe的手工查杀方法

一、520.exe感染系统后:


1、更改注册表:
在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下添加键值:
"Shell"="Explorer.exe commamd.exe"(只要打开资源管理器,就会运行木马文件commamd.exe)。
更改HKEY_CLASSES_ROOT\txtfile\shell\open\command的默认键值为@="C:\\windows\\system32\\lsasa.exe \"%1\""(只要打开记事本,就会运行木马文件lsasa.exe)。
在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main下写入键值:"Start Page"="http://www.joyiex.com"(将http://www.joyiex.com设为默认主页)。
在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system下写入键值:"DisableTaskMgr"="1"(禁止用户打开任务管理器)。
在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run下添加键值:"ctfnom.exe"="C:\\windows\\SVOHOST.exe"(实现启动加载)。
在HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel下写入键值:"HomePage"="1"(禁止更改浏览器主页)。

2、在C:\WINDOWS\下创建木马文件SVOHOST.EXE(REAL图标)
3、在SYSTEM32文件夹创建木马文件command.exe和lsasa.exe

二、手工杀毒:
1、用第三方软件(TuneUp、IceSword等)结束木马进程SVOHOST.EXE。因为WINDOWS的任务管理器已被木马被禁用。
2、用第三方软件TuneUp的注册表编辑器打开注册表。
  定位到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下添加键值:
  将"Shell"="Explorer.exe commamd.exe"改为"Shell"="Explorer.exe";
定位到:HKEY_CLASSES_ROOT\txtfile\shell\open\command,将键值改为@=""%1\"%*";
定位到:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main,删除键值:"Start Page"="http://www.joyiex.com";
定位到:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system,将键值:"DisableTaskMgr"="1"改为"DisableTaskMgr"="0";
定位到:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run,删除键值:"ctfnom.exe"="C:\\windows\\SVOHOST.exe";
定位到:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel,删除键值:"HomePage"="1"。
3、删除木马文件(C:\WINDOWS\下的SVOHOST.EXE;SYSTEM32下的command.exe和lsasa.exe)。
gototop
 

谢谢版主,还有个问题,C:\WINDOWS\下的SVOHOST.EXE根本删除不了,怎么办啊
gototop
 

引用:
【北方1的贴子】谢谢版主,还有个问题,C:\WINDOWS\下的SVOHOST.EXE根本删除不了,怎么办啊
...........................

删除木马文件前,必须先结束木马进程。这是常识。如果用WINDOWS的任务管理器无法结束木马进程,请用IceSword(预先勾选“禁止进程创建”)结束木马进程。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT