瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 致:Script——关于你那个rootkit木马的查杀

1   1  /  1  页   跳转

致:Script——关于你那个rootkit木马的查杀

致:Script——关于你那个rootkit木马的查杀

你那个附件是个rootkit木马。这个东东比较难对付(每次感染系统生成的木马文件名都不同);而且感染系统后,除常规插入explorer.exe外(图1),你运行什么进程,它就插入什么进程。我运行HyperSnap DX准备截图记录杀死它的步骤时,它马上插入HyperSnap DX!(图2)。因此,如果你感染此木马后,运行的程序较多,查杀可能就更麻烦些。
我用IceSword禁止进程创建、禁止协件功能后,将木马进程及其插入的进程一一结束。然后删除木马文件owtktn.exe和msdirectx.sys;之后再删除/修改其添加的注册表项(删除HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\MSDIRECTX;修改HKLM\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENVERTION\WINLOGON\USERINIT)。就搞定了。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-7-5 10:57:05
描述:



最后编辑2005-07-05 12:37:39
分享到:
gototop
 

baohe

你上面用的什么软件啊!  那里可以下个! 

给个地址啊!  :)
gototop
 

图2

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-7-5 11:00:17
描述:



gototop
 

引用:
【ZHONG456的贴子】baohe

你上面用的什么软件啊!  那里可以下个! 

给个地址啊!  :)
...........................

IceSword 1.10下载页面:

http://www.xfocus.net/tools/200506/1051.html页面打开可能比较慢.
使用前清先看说明
gototop
 

这是新的木马么?
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT