12345   1  /  5  页   跳转

杀死c:\windows\system32\inetsrv\csrss.exe

杀死c:\windows\system32\inetsrv\csrss.exe

中csrss.exe后
在System Repair Engineer日志中,可以发现
进程
c:\windows\system32\inetsrv\csrss.exe
浏览器加载项
c:\WINDOWS\system32\COMBoHEvent.dll
似乎没什么

实际上,并没有这么简单

c:\WINDOWS\system32
其中COMBoHEvent.dll,COMADEvent.dll异常顽固。可以说用尽所有工具与技巧都没有把这们删除。

解决的方法很简单
重启,开机检测完后, 按[F8]键(可以一直按到启动菜单出来为止), 选择安全模式进入Windows

双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹"清除"隐藏受保护的操作系统文件(推荐)"复选框。在提示确定更改时,单击“是”,清除“隐藏已知文件类型的扩展名
直接删除
c:\WINDOWS\system32\comadevent.dll
c:\WINDOWS\system32\combohevent.dll
c:\WINDOWS\system32\comevent.dat
cc:\WINDOWS\system32\omeventhelpet.bat
c:\WINDOWS\system32\comeventhelper.dll
c:\WINDOWS\system32\comhelper.local
c:\windows\system32\inetsrv\csrss.exe
c:\windows\system32\inetsrv\kbd101ab.dll
c:\windows\system32\inetsrv\sysoption.bin
c:\windows\system32\inetsrv\update整个文件夹

打开System Repair Engineer(也就是你的扫描日志软件SREng.exe),使用“系统修复,浏览器加载项”来删除以下选项。
c:\WINDOWS\system32\COMBoHEvent.dll
重启便能解决问题
System Repair Engineer这个软件可以到http://www.kztechs.com/sreng/sreng2.zip 下载。
这个病毒有点特殊,我在虚拟机上操作,在正常模式上修复多次,每重启一次,我的主系统上的天网防火墙就会发出警报。属于连续攻击的那种。

样本下载地址:http://mopery.hits.io/Trojan.Delf.nde.zip
by:mopery

附件附件:

下载次数:962
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-15 23:53:19
描述:
预览信息:EXIF信息



最后编辑2006-09-23 14:53:27
分享到:
gototop
 

这玩意没这么简单...

记得猫叔 分析时候错误了少许..
gototop
 

OK 解决了 真的有效
gototop
 

TKS

我没有样本,病毒样本发到我的邮箱:ufwihgu9168@yahoo.com.cn

昨天晚上才搞好虚拟机与物理主机的连接,

最近可能不在线,今天到电信申请ADSL,不知道什么时候开通,不用每天下班回去担心能不能上网的问题,免了很多麻烦
gototop
 

我就中过这个,也是按楼主说的做了,在我的硬盘上怎么也找不到这个文件了,进安全模式确实也没有这个文件了,但只要正常启动又复制了,害我重装了系统。
gototop
 

【回复“zhouzhggg”的帖子】
我中了这个病毒后,会自动修改我的注册表,也就是不能显示所有文件
我是用RAR来解决这个问题的
http://forum.ikaka.com/topic.asp?board=3&artid=8130575
你既然重装了系统,也好。
如果你的系统没有异常,我建议你备份下系统这个状态
看以下的帖子
http://forum.ikaka.com/topic.asp?board=3&artid=8124643
gototop
 

【回复“我无邪”的帖子】

有没有把样本发到我邮箱!
gototop
 

我也中了这个毒,正在努力中---
gototop
 

csrss.exe是病毒吗
我的日志里也有哎
gototop
 

【回复“噫想天開”的帖子】
注意,千万不要看样子
要看路径
你在c:\windows\system32\inetsrv这个文件夹里有csrss.exe?
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT