1   1  /  1  页   跳转

给我发送tcsrv.exe样本的朋友进

给我发送tcsrv.exe样本的朋友进

这是个带驱动的灰鸽子。
查杀:
结束IE浏览器进程(已经被鸽子插入)。
然后删除鸽子的注册表项(图1)。
最后删除鸽子的文件(图2)

图1

附件附件:

下载次数:227
文件类型:image/pjpeg
文件大小:
上传时间:2006-5-7 14:22:52
描述:
预览信息:EXIF信息



最后编辑2006-05-07 14:58:44
分享到:
gototop
 

图2

附件附件:

下载次数:243
文件类型:image/pjpeg
文件大小:
上传时间:2006-5-7 14:23:19
描述:
预览信息:EXIF信息



gototop
 

【回复“Pual”的帖子】
1、结束iexplore.exe进程。

2、打开注册表编辑器,展开HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services分支,删除Transaction Coordinator和Explorer。
3、删除C:\WINDOWS\system32\文件夹中的SVKP.SYS和tcsrv.exe

明白了?
gototop
 

引用:
【Pual的贴子】
还有个SHADOW这个文件找不到
...........................

我那图中的箭头并未指向SHADOW。
SHADOW是我的系统中的,你系统中没这东东。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT