1   1  /  1  页   跳转

【求助】版主来一下

【求助】版主来一下

刚才你说:
安全模式下(开机后不断 按F8键 然后出来一个高级菜单 选择第一项 安全模式 进入系统)

打开sreng (就是你扫日志的软件)
启动项目 注册表 删除如下项目
<{B158698F-435B-CD34-FA34-59875412025B}><\\.\c:\com1\com2.dll> []
<{A158698F-435B-CD34-FA34-59875412025A}><\\.\c:\com1\com1.dll> []

双击AppInit_DLLs把其键值清空
双击Userinit把其键值改为
“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
GrayPigeon_[D.S.T].com / GrayPigeon_[D.S.T].com



双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
点击 菜单栏下方的 文件夹按钮(搜索右边的按钮)
在左边的资源管理器中单击C盘(千万不要双击打开)
删除如下文件C:\WINDOWS\[D.S.T].com.exe
c:\com1
但我的sreng 启动项目 注册表 中没有找到AppInit_DLLs和Userinit这两个项目。给图或说详细点吧,照顾一下菜鸟。。

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
最后编辑2007-10-26 21:30:57
分享到:
gototop
 

gototop
 

开QQ=..
到了12点就开始有:新增系统可执行挂钩......篡改系统启动项...
这样的提示.然后一大堆的木马就下到电脑来....杀掉,第二天又来...
    欲哭无泪呀~~~~
gototop
 

这是在别的网站看到的:
  关于com1的文件夹。这是在注册表

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
下发现的:
<{A158698F-435B-CD34-FA34-59875412025A}><\\.\c:\com1\com1.dll>

注意这个\\.\c:\com1\com1.dll,格式很怪,直接到c盘下找到它,想删除整个文件夹,但不行,不让删

除,先删除里面的文件com1.dll也不行。病毒是用特殊方式保护自己。

网上查了下,原来com1是操作系统的保留字,如aux、com1、com2、prn、con、nul等,这些用作设备名的名

称是不能用来作为文件夹的名称的,但2000/xp却有漏洞可以利用来建立以这些保留字命名的文件夹。

方法就是在命令提示符窗口中(开始-运行-cmd打开命令提示符窗口)输入:md c:\com1\ 或 md c:com1\

总之要有后面的斜杠“\”,这样就会在c盘根目录下建立一个com1的文件夹,而且用普通方法是删除不了

的,系统会失去响应。而要拷贝文件进入此目录,

也是在命令行下输入:copy a.dll\\.\c:\com1\com1.dll

这样就拷了一个文件进入该文件夹,还改名为com1.dll,这样不仅文件夹是用保留名,文件名也是保留名

了,删除文件会提示找不到该文件。

而正确的删除方法是:

先删除里面的文件:del \\.\c:\com1\com1.dll  再删除文件夹:rd \ \.\c:\com1 或 rd \\.\c:\com1

这个利用漏洞的建特殊文件夹的方法与建带“..”名称的文件夹类似(参见:删除runauto.. 的方法)。

可惜不行!!~~
gototop
 

HOHO!原来copy a.dll\\.\c:\com1\com1.dll这里的"a"是代表一个文件,终于知道了,真的删掉了~~~哈哈,谢谢各位,太感谢了!!!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT