瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 用什么工具监控是什么程序生成删了又生成的文件,猫叔以前好像有讲。

1   1  /  1  页   跳转

[求助] 用什么工具监控是什么程序生成删了又生成的文件,猫叔以前好像有讲。

用什么工具监控是什么程序生成删了又生成的文件,猫叔以前好像有讲。

我电脑有两个运行的病毒主程序,用ICESWORD,删了又能自动生成。不知道如何解决,谢谢!

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0)

附件附件:

文件名:SREngLOG.rar
下载次数:225
文件类型:application/octet-stream
文件大小:
上传时间:2010-11-4 15:49:27
描述:rar

最后编辑leesunne 最后编辑于 2010-11-04 15:49:27
分享到:
gototop
 

回复:用什么工具监控是什么程序生成删了又生成的文件,猫叔以前好像有讲。

用SRENG工具扫描系统日志发这论坛来,建议日志文件以附件形式接本贴发来:

下载:http://www.kztechs.com/sreng/download.html

取消“智能扫描”项内的“Windows安全更新检查”前的勾再扫描,否则可能扫描半天没结果。

扫描操作图:
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:用什么工具监控是什么程序生成删了又生成的文件,猫叔以前好像有讲。

有一款软件叫Total Uninstall

具体使用方法:

http://www.heibai.net/book/html/xitonggongju/xiezaiqingchu/2010/0109/2000.html

下载安装完成后,进入软件主界面(如图1)

图1

通过Total Uninstall 界面图可以看出,Total Uninstall 使用也将会相当简单。通过Total Uninstall 可以了解我们系统里安装的软件,及软件安装的详细信息。

下面笔者以安装与卸载“风行电影”为例,来说明软件的强大功能。

1、监视软件安装

Total Uninstall 能够监视软件的安装过程,并记录下这些改变,通过这种办法,只需逆向操作,便可以实现完美卸载。

运行Total Uninstall 后,在菜单栏“模块”中切换到“已监视的应用软件”(如图2)



图2

切换到如下界面(如图3),点击主界面上的“安装”按钮。



图3

然后就会弹出安装前系统快照生成窗口(如图4),在监视应用程序名称框中输入应用程序的名称“风行电影”,接着在安装程序路径中填写上风行电影安装程序的本地硬盘路径,然后选择“构建一个新的快照”,最后点击“下一步”按钮。



图4

接着Total Uninstall 会对系统进行快速扫描(如图5),同时生成安装软件前的系统快照。



图5

然后弹出如图6所示的安装程序窗口,选择窗口中的“立即启动安装程序”,点击“下一步”按钮后Total Uninstall 就会自动退入后台,而待安装软件已经被激活,只需按照常规进行安装。



图6

安装结束后,再看Total Uninstall 的窗口,已经自动切换到了第二项“应用软件已安装,创建安装后的快照并查找更改内容。”单击“下一步”(如图7)。



图7

接着Total Uninstall 会对系统作再次扫描,并且与前面的快照进行比对,用表格的方式列出更改的注册表键值与文件数(如图8),点击“关闭”后回到Total Uninstall 主界面。



图8

在Total Uninstall 主界面左边一栏可以看到被监视安装程序列表(如图9所示),点击其中一个安装程序,就可以在右边栏中可以看到被监视软件安装后被更改文件与注册表键值的详细资料。



图9

同时Total Uninstall 还支持导出更改项目功能,依次点击“文件-导出-更改”菜单,就可以把更改项目导出为TXT文本文件来保存了。这样我们就可以详细了解软件安装后,改变了哪些系统文件与注册表键值。

2、卸载已安装程序

Total Uninstall同时还支持软件卸载功能,点击软件主界面上的“卸载”按钮,在弹出的卸载窗口中选择要卸载的应用程序,点击“卸载”按钮就可以了(如图10)。



图10

应用程序卸载完成后,就会在Total Uninstall 主界面上多出一个软件卸载日志(如图11),在日志中详细列出了软件卸载后对哪些文件与注册表进行更改,同时我们也可以用上面的办法导出软件卸载日志,供以后慢慢分析。





图11

在软件卸载之后,可以右键单击Total Uninstall 中软件信息条,删除软件的信息。这些信息保存在Total Uninstall目录下,即使不删除,也不会在系统中造成残留。而且现在许多软件更新频繁,是不是每一次更新都要重新制作卸载信息包呢?不必。只要单击工具栏上的“更新”按钮,然后按照向导进行更新安装,Total Uninstall就会对以前的信息进行更新,保证软件卸载干净。

另外Total Uninstall 的卸载程序不仅只会卸载其监视安装的软件,还可以对以前安装过的软件进行卸载。点击在菜单栏“模块”中切换到“已安装的应用软件”,Total Uninstall就会搜索并列出系统中已经安装的软件(如图12)。在左侧的列表栏中即是当前系统中安装的软件,可以根据文件名、安装日期和文件大小进行排列。选择其中任何软件,在右侧区域还列出了该软件的安装信息,包括文件系统和注册表的改变。单击“更改”项,则还可以看到安装前后的具体改变。



图12

若要卸载某一个软件的话,只需从列表中选择软件,然后单击工具栏上的“卸载”按钮,Total Uninstall 就会首先调用软件自带卸载工具,然后再对残余信息进行再清理了,这样就可以轻松地卸载软件了。

三、小结

从以上介绍可以看出,Total Uninstall 的确是一款功能强大、绿色、小巧的系统级软件安装、卸载程序,通过生成应用程序安装前后系统快照,然后对快照进行对比,从而让我们了解软件安装后会对系统进行哪些方面的改变,让我们清楚的看到系统的变化。在卸载软件方面也利用了同样的方法,这样使用TU的卸载功能就可以把安装的应用程序彻底的清除干净了。
gototop
 

回复:用什么工具监控是什么程序生成删了又生成的文件,猫叔以前好像有讲。

去扫描日志,压缩的时候加密,然后短消息内告诉我密码即可

这样别人就不知道什么了
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:用什么工具监控是什么程序生成删了又生成的文件,猫叔以前好像有讲。

谢谢天月,如果能分析更好。
gototop
 

回复:用什么工具监控是什么程序生成删了又生成的文件,猫叔以前好像有讲。

查看以下文件情况如何:
C:\WINDOWS\system32\cfgmgrzp.dll
C:\WINDOWS\system32\msjetoledb40.dll
C:\WINDOWS\system32\ierjtutfxl.dll
C:\WINDOWS\System32\Wbem\framedyn.dll

还有你所谓的电脑有两个运行的病毒主程序,用ICESWORD,删了又能自动生成

是哪两个呢???

如果你是问第三只眼监控软件的禁止问题,那需要干掉它的全部文件才行,尤其是插入系统大量进程的.dll文件

不知道这些是什么软件的:
C:\WINDOWS\system32\winhlp.dll
C:\WINDOWS\system32\GetWordNT.dll
本帖被评分 1 次
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复 6F 天月来了 的帖子

还有你所谓的电脑有两个运行的病毒主程序,用ICESWORD,删了又能自动生成

是哪两个呢???

igfxtax.exe和imjmipj.exe

这和灰鸽子的原理是不是一样的?只是它披了合法外衣。

能不能教我手工杀掉它,比如它插入了哪些进程,如何删除.
以前我用冰刃和强制删除工具删除其主程序轻松干掉它,这次它升级后,冰刃都无能为力,让我很吃惊.

谢谢!
最后编辑leesunne 最后编辑于 2010-11-05 09:54:03
gototop
 

回复:用什么工具监控是什么程序生成删了又生成的文件,猫叔以前好像有讲。

上面的部分.dll文件以及其他.exe文件,可能也是属于那软件的

它用插入大量进程内的.dll文件以及其他.exe文件的进程来不断重新启动那两主程序呗

自己折腾去,我没那软件试,百度有这个软件的知识
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT