瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 致“Devilink”:关于“感染.exe”运行后的杀毒问题

12345   1  /  5  页   跳转

[原创] 致“Devilink”:关于“感染.exe”运行后的杀毒问题

致“Devilink”:关于“感染.exe”运行后的杀毒问题

下载运行了你那个“感染.exe”。
这个“感染.exe”运行后的杀毒问题,主要是————如何解决被病毒替换的系统文件rpcss.dll。

我用IceSword搞掂了它。操作流程如下:
1、先断开网络,删除当前用户临时文件夹中的所有文件,清空IE缓存。
2、从同类系统中拷贝一个正常的rpcss.dll到C盘根目录下备用。
3、用IceSword禁止进程创建。结束系统核心进程以外的所有进程(包括explorer.exe)
4、用IceSword强制删除system32目录下的下列文件
apa.dll
arpcss.dll
rpcss.dll
rpcss.dllxxxxxx(xxxxx代表数字。在system32目录下,这样的rpcss.dllxxxxxx有若干个,都要删除。)

5、用IceSword将刚才从正常系统中拷贝过来的、暂时存放的C盘根目录下的那个rpcss.dll拷贝到system32目录下。
6、打开注册表编辑器,展开HKLM\SYSTEM\CURRENTCONTROLSE\CONTRL\SESSION MANAGER\,用IceSword删除键值: pending file rename options。
7、取消IceSword的禁止进程创建。重启。

用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.2.15 Version/10.01
本帖被评分 1 次
分享到:
gototop
 

回复:致“Devilink”:关于“感染.exe”运行后的杀毒问题

arpcss.dll就是正常的rpcss.dll
gototop
 

回复:致“Devilink”:关于“感染.exe”运行后的杀毒问题

厉害啊
怎样可以发现注册表的哪个键值被恶意修改了
掀起你的头盖骨来,让我看看你的眼~~
电信是个黑心厂商,一天劫持我几十遍
gototop
 

回复: 致“Devilink”:关于“感染.exe”运行后的杀毒问题

猫叔,这种rpcss.dll病毒一般都是把原来的改了个名字~这个改的是arpcss.dll
有些会改成Srpcss.dll~反正都在同一文件夹下~修复的时候删除病毒的那个rpcss.dll再把arpcss.dll改回来就好~
个人一点小补充~
最后编辑梅罗 最后编辑于 2010-03-07 12:49:56
天地间那一抹不灭的流光 即我
gototop
 

回复 3F 西藏耗牛 的帖子

RegMon这个软件可以做到~
天地间那一抹不灭的流光 即我
gototop
 

回复: 致“Devilink”:关于“感染.exe”运行后的杀毒问题



引用:
原帖由 梅罗 于 2010-3-7 12:44:00 发表
猫叔,这种rpcss.dll病毒一般都是把原来的改了个名字~这个改的是arpcss.dll
有些会改成Srpcss.dll~反正都在同一文件夹下~修复的时候删除病毒的那个rpcss.dll再把arpcss.dll改回来就好~
个人一点小补充~



完全染毒后,若不采取特殊措施,那个病毒文件rpcss.dll不能轻易删除的(你删除此文件后,病毒会立即补充)。


所谓“完全染毒”是指:先关闭所有安全软件。然后,再运行楼主提供的“感染.exe”。最后,重启系统。
gototop
 

回复: 致“Devilink”:关于“感染.exe”运行后的杀毒问题

http://dydns175.3322.org:800/jax.exe

这个jax.exe

添加文件
C:\WINDOWS\system32\arpcss.dll
C:\WINDOWS\system32\apa.dll 
修改文件
C:\WINDOWS\system32\rpcss.dll
要深入,要专一.......
gototop
 

回复: 致“Devilink”:关于“感染.exe”运行后的杀毒问题



引用:
HKLM\SYSTEM\CURRENTCONTROLSE\CONTRL\SESSION MANAGER\,用IceSword删除键值: pending file rename options。


这个注册表的键值是什么意思!!!
要深入,要专一.......
gototop
 

回复 8F 辛达星郁 的帖子

延迟重命名项,貌似微软有警告的,不能随便修改这个键值的内容的。
那些重启删除的工具貌似利用的就是这个地方
gototop
 

回复: 致“Devilink”:关于“感染.exe”运行后的杀毒问题



引用:
原帖由 byxxdrls 于 2010-3-7 16:27:00 发表
延迟重命名项,貌似微软有警告的,不能随便修改这个键值的内容的。
那些重启删除的工具貌似利用的就是这个地方



安装程序,或windows更新,都可能写这个键值。


这个键值并非不能删除。


我的XP系统一直就是这个样子(下图)。系统加载、打补丁以及应用程序运行均无任何问题。




gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT