瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 答“杉水”—驱动级木马csrssrs.exe感染系统记录及查杀方法

1   1  /  1  页   跳转

答“杉水”—驱动级木马csrssrs.exe感染系统记录及查杀方法

答“杉水”—驱动级木马csrssrs.exe感染系统记录及查杀方法

1、感染系统后创建的木马文件:

C:\windows\system32\SVKP.sys
C:\windows\system32\csrssrs.exe

2、注册表更改:


在:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\下添加:
Win32 Csrss Service For Windows

在:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\下添加:
Win32 Csrss Service For Windows

在:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\下添加:
Win32 Csrss Service For Windows

在:HKCU\Software\Microsoft\Windows\CurrentVersion\Run\下添加:
Win32 Csrss Service For Windows

在:HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\下添加:
Win32 Csrss Service For Windows

在:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\下添加:
LEGACY_SVKP

在:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet001\Enum\Root\下添加:
LEGACY_SVKP

在:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet002\Enum\Root\下添加:
LEGACY_SVKP

在:HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run\下添加:
Win32 Csrss Service For Windows

在:HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce\下添加:
Win32 Csrss Service For Windows

在:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\下添加:

SVKP("ImagePath"=\??\c:\windows\system32\SVKP.sys)。

3、查杀前所见:

进程列表中可见csrssrs.exe进程(指向C:\windows\system32\csrssrs.exe,见图1)。

插入OPERA浏览器进程。

此木马有进程守护功能(见图2。

因此,手工查杀的工具最好采用IceSword。

4、查杀步骤:

(1)在IceSword的 设置  中勾选 “禁止进程创建”、“禁止协件功能”。
(2)结束病毒进程csrssrs.exe。
(3)删除病毒文件:
    C:\windows\system32\SVKP.sys
    C:\windows\system32\csrssrs.exe

(4)清理注册表:删除病毒添加的上述注册表项。



图1

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-9-11 1:15:16
描述:



最后编辑2005-09-11 02:53:16
分享到:
gototop
 

图2

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-9-11 1:17:11
描述:



gototop
 

这个问题感觉好熟悉
gototop
 

呵,清除成功。非常感谢。
gototop
 

学习一下
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT