瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于“木马群”,wuauclt1.exe,autorun.inf和MSDOS.exe的处理过程与一个小问题

1   1  /  1  页   跳转

[求助] 关于“木马群”,wuauclt1.exe,autorun.inf和MSDOS.exe的处理过程与一个小问题

关于“木马群”,wuauclt1.exe,autorun.inf和MSDOS.exe的处理过程与一个小问题

本人是个菜鸟,全靠卡卡社区的高手相助才能暂时将可恨的病毒稳定下来,在此首先向你们致敬了!

谢谢你们!辛苦了!


大概在昨天,我们实验室的三台电脑先后中毒,症状同“木马群”!
今早按置顶帖:
[原创] “木马群”病毒专杀及修复工具(20080627更新带驱动版专杀)
处理后,瑞星可以正常启动查杀病毒。

另出现新问题,在杀毒过程中,双击打开硬盘,瑞星会自动关闭,同时病毒又死灰复燃。
今又参考置顶帖:
[原创] 警惕替换windows自动更新程序wuauclt1.exe的病毒
处理后,基本正常。
但帖中貌似不太详细,特修正如下,望高手指正:

需添加的软件限制策略有如下几个:

1.%windows%\sysytem32\wuauclt1.exe
此文件开机会启动,貌似是自动加载病毒的,必须限制的
2.C:\,D:\,E:\,F:\,.......n:\(有几个盘算几个盘)根目录下的MSDOS.EXE
此文件在双击打开硬盘后会自动启动病毒


以上操作后,病毒基本无碍。
可是我的电脑上还存在各小问题,望大家帮忙!

现在的图标是这样的,请问如何使其恢复正常


用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 2.0.50727)
最后编辑捍卫爱机 最后编辑于 2008-07-20 11:42:14
分享到:
gototop
 

回复:关于“木马群”,wuauclt1.exe,autorun.inf和MSDOS.exe的处理过程

卸载显卡驱动
重装试试
gototop
 

回复: 关于“木马群”,wuauclt1.exe,autorun.inf和MSDOS.exe的处理过程与一个...

请按版规要求上传扫描日志附件
打酱油的……
gototop
 

回复:关于“木马群”,wuauclt1.exe,autorun.inf和MSDOS.exe的处理过程与一个...

autorun.inf没有弄死
gototop
 

回复 1F 捍卫爱机 的帖子

被此毒改写过的.%windows%\sysytem32\wuauclt1.exe以及各分区根目录下的MSDOS.EXE是相同的病毒文件(查一下它们的MD5值就明白了)。
因此,软件限制策略中加一条针对MSDOS.EXE的“散列规则”(不允许的),即可禁止此毒的所有.exe程序运行。
剩下的,按置顶贴图示删除病毒文件,改回其更改的注册表内容即可。

【在杀毒过程中,双击打开硬盘,瑞星会自动关闭,同时病毒又死灰复燃。】-------估计原因如下:

1、你在“软件限制策略”中添加的是路径规则,而不是我说的“散列规则”。
2、你那中招的电脑中各个分区根目录下的autorun.inf和MSDOS.EXE没删除干净。
最后编辑baohe 最后编辑于 2008-07-20 13:34:55
gototop
 

回复:关于“木马群”,wuauclt1.exe,autorun.inf和MSDOS.exe的处理过程与一个...

谢谢指点!


1、确实是“散列规则”;
2、我这样做可以吗?
手动删除“MSDOS。EXE”,然后再创建一个MSDOS.EXE,并设为只读的?
gototop
 

回复 2F aaccbbdd 的帖子

不行,问题依旧
gototop
 

回复: 关于“木马群”,wuauclt1.exe,autorun.inf和MSDOS.exe的处理过程与一个...



引用:
原帖由 捍卫爱机 于 2008-7-20 13:47:00 发表
谢谢指点!

2、我这样做可以吗?
手动删除“MSDOS。EXE”,然后再创建一个MSDOS.EXE,并设为只读的?


针对这个特定的病毒可能管用。
若下一个变种病毒变换一下文件名,你这招又就没用了。
gototop
 

回复: 关于“木马群”,wuauclt1.exe,autorun.inf和MSDOS.exe的处理过程与一个...



引用:
原帖由 捍卫爱机 于 2008-7-20 13:50:00 发表
不行,问题依旧


软件限制策略的“散列规则”设置正确,肯定能阻止此毒运行(见http://bbs.ikaka.com/showtopic-8525793.aspx防护效果的两个图)

你的“软件限制策略”设置肯定有问题。截图上来看看。
最后编辑baohe 最后编辑于 2008-07-20 13:56:24
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT