12345678   1  /  8  页   跳转

Windows.Sfc.Mgr的查杀方法

Windows.Sfc.Mgr的查杀方法

以下是我根据某网友提交的一个样本写的手工查杀过程。这个木马有变种,生成的文件名不一定与此完全相同。本帖只供有动手能力的网友实战时参考。
—————————————————

1、用IceSword结束病毒进程(进程名可变,不一定都是services.exe。图1)
2、删除病毒文件(图2)。执行完第一步操作,可以自己按图2提示的病毒文件名及其路径找到病毒文件,直接删除。
3、注册表清理:

(1)定位到:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
将:"HideFileExt"=dword:00000001 改为:"HideFileExt"=dword:00000000
(2)定位到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除:"Net"="C:\\windows\\services.exe"
(3)定位到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
删除:"Load"="C:\\windows\\assistse.exe"


图1

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-8-2 23:52:42
描述:



最后编辑2005-08-14 12:24:10
分享到:
gototop
 

图2

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-8-2 23:53:08
描述:



gototop
 

太感谢了!!

请问图2中用的那个软件,哪里有下?
Tracklog Analyzer...
gototop
 

引用:
【电子立方的贴子】太感谢了!!

请问图2中用的那个软件,哪里有下?
Tracklog Analyzer...
...........................

那是TPF2005的一个组件。不能单独使用。
gototop
 

看不懂斑竹说什么,能介绍点简洁方便的杀毒方法吗?
那个什么“定位到”到底怎么定位啊?
gototop
 

难道卡卡助手没有用的吗?
gototop
 

定位到”到底怎么定位啊?
gototop
 

4楼,请文明用语
gototop
 

【回复“baohe”的帖子】
现在木马有新趋势了?

生成的好多BT文件,增加删除难度.
gototop
 

引用:
【花落花又开的贴子】【回复“baohe”的帖子】
现在木马有新趋势了?

生成的好多BT文件,增加删除难度.
...........................

是的。那天Qoo提到的“日月光华”网页上的那个驱动级木马,隐蔽性更好。如果是不知不觉的被动染毒,你很难找到那两个木马文件,更不用说“手工杀毒”了。
gototop
 
12345678   1  /  8  页   跳转
页面顶部
Powered by Discuz!NT