瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 一个插入explorer.exe进程的驱动木马的查杀。

1   1  /  1  页   跳转

一个插入explorer.exe进程的驱动木马的查杀。

一个插入explorer.exe进程的驱动木马的查杀。

样本是在“萧心”看到的。
今天,萧心发带图片的帖速度巨慢。
就发在这里吧。
瑞星和卡巴都不报毒。
查杀流程:
1、按图所示,用IceSword强制卸除插入explorer.exe进程的system18.sys。

附件附件:

下载次数:389
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-11 11:09:37
描述:
预览信息:EXIF信息



最后编辑2006-12-11 13:29:16
分享到:
gototop
 

2、删除图中所示木马文件。

附件附件:

下载次数:366
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-11 11:10:16
描述:
预览信息:EXIF信息



gototop
 

3、清理注册表:
(1)展开:HKEY_CLASSES_ROOT\CLSID\
删除:{6E44887F-5214-41F2-AB46-4728735C4CC6}

(2)展开:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
删除:{6E44887F-5214-41F2-AB46-4728735C4CC6}
gototop
 

猫叔出品, 学习
gototop
 

学习了
gototop
 

请教猫叔:
    我是一个新手,现已学会看hijackthis和sreng报告,用icesword等工具清除病毒文件,但还不会清理注册表。请问你是怎样找到病毒注册表项的?
gototop
 

附件附件:

下载次数:326
文件类型:image/pjpeg
文件大小:
上传时间:2006-12-11 12:35:45
描述:



gototop
 

【CISRT2006073】盗Q木马 system.jmp system18.sys 解决方案

http://www.cisrt.net/bbs/viewthread.php?tid=506
gototop
 

。。。学习中
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT