瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于CMD.EXE病毒,上传给瑞星了,居然还说安全?!

1   1  /  1  页   跳转

[已解决] 关于CMD.EXE病毒,上传给瑞星了,居然还说安全?!

关于CMD.EXE病毒,上传给瑞星了,居然还说安全?!

症状:打开任务管理器,查看进程,有cmd.exe  Systen.exe  Expl0rer.exe等进程,用瑞星防火墙的进程查看器看,发现是由C:\WINDOWS\SYSTEM32\CMD.EXE,带了Systen.exe  Expl0rer.exe进程,动态链接库文件为C:\PROGRAM FILES\INTERNET EXPLORER\下的两个DLL文件(很关键的文件,决定删除病毒是否成功,只有删掉了这两个文件,病毒才不会自创建,启动),在注册表窗口搜索systen,其中的项出现有 ok.txt,auto.bat,down.exe,systen.exe键值。某些文件被设置成只读,隐藏,系统文件,显示出来的是“文件名”(实质上是“文件名.exe的病毒程序”)。由于手贱,把那2个DLL文件删了,症状等无法截图。现附相关文件给高手们分析分析,搞出个专杀工具,更希望瑞星能够重视此病毒,使杀毒软件可以清除此病毒。

附件附件:

下载次数:240
文件类型:application/octet-stream
文件大小:
上传时间:2010-6-12 0:24:27
描述:病毒自创建程序

最后编辑StreetMilk 最后编辑于 2010-11-07 11:40:57
分享到:
gototop
 

回复:关于CMD.EXE病毒,上传给瑞星了,居然还说安全?!

你传的文件,全部是病毒将系统原文件改名为你看到的文件名,再执行命令的

所以瑞星无法将那几个文件作为病毒加库

你看文件属性那的版本信息内的源文件名即知
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:关于CMD.EXE病毒,上传给瑞星了,居然还说安全?!

如果系统内还是反复异常

建议用SRENG工具扫描系统日志发这论坛来,建议日志文件以附件形式发来

下载:http://www.kztechs.com/sreng/download.html

在“智能扫描”中,取消那个“Windows安全更新检查”的勾选,否则可能扫描半天没结果。
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: 关于CMD.EXE病毒,上传给瑞星了,居然还说安全?!

EXPLORER.exe

SYSTEM32下的ping.exe









find.exe
还是find.exe








systen.exe
即SYSTEM32下的
cmd.exe



gototop
 

回复 2F 天月来了 的帖子

这样啊 那看来是不是要用系统盘修复一下?
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT