瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 致:“Aerith”——关于 perfhmon.exe的查杀

1   1  /  1  页   跳转

致:“Aerith”——关于 perfhmon.exe的查杀

致:“Aerith”——关于 perfhmon.exe的查杀

一、用样本感染系统后未重启系统(查杀很简单)

1、进程Perfhmon.exe可直接结束。
2、C:\WINDOWS\system32\Perfhmon.exe可以直接删除。
3、下列注册表项可直接删除:

(1)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\下的

Perfhmon

(2)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\下的

Perfhmon

(3)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\下的

Perfhmon

二、用样本感染系统后立即重启系统(查杀较复杂)

1、进程Perfhmon.exe不能直接结束。在IceSword的“设置”中勾选“禁止进/线程创建”后,才能结束病毒进程Perfhmon.exe。
2、结束病毒进程后,C:\WINDOWS\system32\Perfhmon.exe可以直接删除(见附图)。
3、注册表清理:
(1)HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\StartPage
删除:ProgramsCache
(2)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:Perfhmon
(3)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\
删除:LEGACY_PERFHMON  (这项要用IceSword才能删除)
(4)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\
删除:Perfhmon
(5)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\
删除:Perfhmon
(6)HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
删除:Perfhmon
(7)HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\
删除:LEGACY_PERFHMON (这项要用IceSword才能删除)
(8)HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Network\
删除:Perfhmon
(9)HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\
删除:Perfhmon

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-8-31 11:56:49
描述:



最后编辑2005-09-22 19:09:08
分享到:
gototop
 

引用:
【心言的贴子】版主,我一直纳闷,病毒在创建的路径和创建了些什么内容如何知道有哪些,在哪? 是不是通过系统在带的"查找"功能? 比如按名称,创建时间等, 注册表中生成了哪些文件,在哪生成了。也是通过"查找"获悉的吗?
...........................

TPF2005的Activity Monitor可记录这些内容。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT