瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于rsvs.pif这个新病毒,有专杀吗

1   1  /  1  页   跳转

[求助] 关于rsvs.pif这个新病毒,有专杀吗

关于rsvs.pif这个新病毒,有专杀吗

自动产生4.pif等等进程,屏蔽所有杀毒软件,强行关闭进程比如ie,安装软件进程。

目前没找到专杀。

求助!

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; MyIE2; Mozilla/4.0(Compatible Mozilla/4.0(Compatible-EmbeddedWB 14.59 http://bsalsa.com/ EmbeddedWB- 14.59  from: http://bsalsa.com/ ; Mozilla/4.0(Compatible Mozilla/4.0EmbeddedWB- 14.59  from: http://bsalsa.com/ )
分享到:
gototop
 

回复: 关于rsvs.pif这个新病毒,有专杀吗

金山能杀!
gototop
 

回复:关于rsvs.pif这个新病毒,有专杀吗

问题是现在不能装任何软件,一装就自动退出
gototop
 

回复:关于rsvs.pif这个新病毒,有专杀吗

RSVS.pif其实是标准的exe程序,将其扩展名更改为exe可以发现它的描述是Windows Update Manager for NT,公司为Microsoft Corporation,图标就是wuauclt.exe的图标,显然,它使用Windows升级程序wuauclt.exe的程序资源段进行的全副武装。
RSVS.pif运行后(RSVS.exe同样可以运行,效果肯定是完全相同的)做了这几件事:
1、向system32写入wuauclt.exe文件,也就是替换了系统的自动更新程序
2、向dllcache也写入wuauclt.exe文件,这样系统就无法还原正确的系统文件了。让我惊奇的是,它对系统程序的替换并没有惊动sfc——也就是说没有弹出系统文件被替换的窗口,连csrss.exe都骗过了,做的很绝。
3、在drivers创建beep.sys驱动,它修改系统时间为2004年,很多杀毒软件都会因为时间不正确而无法正常工作,比如卡巴就会弹出激活文件提示、nod32直接退出。
4、向C盘写入lo.tmp文件(经校验md5发现和RSVS.pif内容完全相同),向所有分区下复制RSVS.pif文件,并生成autorun.inf文件.
这是很典型的U盘病毒行为了,通过autorun.inf使原本由explorer.exe打开的资源管理器就由RSVS.PIF接管了,当双击或者在资源管理器中打开某一分区时,病毒运行,并在新窗口打开该分区,这是病毒的一个bug了,在新窗口打开分区会使用户感到不对劲的,
5、反查杀手段:破坏注册表,无法显示隐藏文件和系统文件;禁用注册表(其实将regedit.exe改名为regedit.com照样用),病毒在启动目录下产生了一个4.pif文件,一看就知道是病毒
这个月好像才诞生的病毒
专杀还没出来
等待。。。。。。。。。。。
不習慣孤單,卻一直孤獨.
gototop
 

回复: 关于rsvs.pif这个新病毒,有专杀吗

金山清理专家都装不了?
gototop
 

回复:关于rsvs.pif这个新病毒,有专杀吗


好像金山毒霸能够杀
不習慣孤單,卻一直孤獨.
gototop
 

回复:关于rsvs.pif这个新病毒,有专杀吗

该用户帖子内容已被屏蔽
gototop
 

回复:关于rsvs.pif这个新病毒,有专杀吗

你是中这个毒了?还是想收集专杀?

中毒了的话,按版规扫日志。
gototop
 

回复:关于rsvs.pif这个新病毒,有专杀吗

把盘的 U盘病毒打包上来  我来试下 我就 不相信有杀不掉的
gototop
 

回复:关于rsvs.pif这个新病毒,有专杀吗

你最好把这文件给瑞星工程师如果瑞星工程师觉得这文件危害和传染力等很大的话就会做专杀的
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT