瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 h××p://www.joyiex.com/520.exe木马的手工查杀方法

1   1  /  1  页   跳转

h××p://www.joyiex.com/520.exe木马的手工查杀方法

h××p://www.joyiex.com/520.exe木马的手工查杀方法

一、520.exe感染系统后:

1、更改注册表:
在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下添加键值:
"Shell"="Explorer.exe commamd.exe"(只要打开资源管理器,就会运行木马文件commamd.exe)。
更改HKEY_CLASSES_ROOT\txtfile\shell\open\command的默认键值为@="C:\\windows\\system32\\lsasa.exe \"%1\""(只要打开记事本,就会运行木马文件lsasa.exe)。
在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main下写入键值:"Start Page"="http://www.joyiex.com"(将http://www.joyiex.com设为默认主页)。
在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system下写入键值:"DisableTaskMgr"="1"(禁止用户打开任务管理器)。
在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run下添加键值:"ctfnom.exe"="C:\\windows\\SVOHOST.exe"(实现启动加载)。
在HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel下写入键值:"HomePage"="1"(禁止更改浏览器主页)。

2、在C:\WINDOWS\下创建木马文件SVOHOST.EXE(REAL图标)
3、在SYSTEM32文件夹创建木马文件command.exe和lsasa.exe(REAL图标)

二、手工杀毒:
1、用第三方软件(TuneUp、IceSword等)结束木马进程SVOHOST.EXE。因为WINDOWS的任务管理器已被木马被禁用。
2、用第三方软件TuneUp的注册表编辑器打开注册表。
  定位到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon:
  将"Shell"="Explorer.exe commamd.exe"改为"Shell"="Explorer.exe";
定位到:HKEY_CLASSES_ROOT\txtfile\shell\open\command,将键值改为@=""%1\"%*";
定位到:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main,删除键值:"Start Page"="http://www.joyiex.com";
定位到:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system,将键值:"DisableTaskMgr"="1"改为"DisableTaskMgr"="0";
定位到:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run,删除键值:"ctfnom.exe"="C:\\windows\\SVOHOST.exe";
定位到:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel,删除键值:"HomePage"="1"。
3、删除木马文件(C:\WINDOWS\下的SVOHOST.EXE;SYSTEM32下的command.exe和lsasa.exe)。
最后编辑2005-08-04 17:56:07
分享到:
gototop
 

引用:
【kvirus的贴子】解决办法中还漏了个病毒文件



0725更新专杀在附件中

BY HAPPY LION
...........................

下载了那个木马。感染系统全过程由Track'nReverse监控。发现木马创建的文件只有楼主提到的那三个。(图)

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-7-30 17:32:15
描述:



gototop
 

引用:
【kvirus的贴子】解决办法中还漏了个病毒文件



0725更新专杀在附件中

BY HAPPY LION
...........................

手工杀毒后,再用你给的工具杀(图)

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-7-30 17:34:21
描述:



gototop
 

引用:
【kvirus的贴子】查一下有没有he1p
...........................

搜索整个系统分区,只找到了C:\windows\system32\文件夹中的help.exe。这是病毒文件?

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-7-30 18:01:34
描述:



gototop
 

引用:
【kvirus的贴子】

您>>>>安全




PS:是1不是l,有不同现象?
...........................

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-7-30 18:21:00
描述:



gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT