1   1  /  1  页   跳转

关于crs.exe

关于crs.exe

crs.exe样本由网友keigo提供。



这是中了某些木马下载器之后下载的N个木马之一。这个木马并不难杀。

中木马群者另当别论。其它木马没杀前crs.exe进程可能无法结束。
这个帖子只是针对crs.exe一个木马写的。我没中过那么热闹的木马群,因此无法写“怎样群殴”的方法。抱歉了!


crs.exe是通过反复不断地强迫进程终止来“关闭”瑞星的。结束crs.exe进程,删除crs.exe文件以及其注册表项后,瑞星可以开启。
crs.exe的杀毒流程:

1、结束crs.exe进程。
2、删除它释放的文件(见图1)。
3、删除它添加的注册表内容(见图2)。

需要强调的是:删除木马加载项时,务必按图2操作,不要将整个shell项删除。

图1

附件附件:

下载次数:538
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-4 15:54:00
描述:
预览信息:EXIF信息



最后编辑2007-04-06 14:32:38
分享到:
gototop
 

图2

附件附件:

下载次数:515
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-4 15:54:27
描述:
预览信息:EXIF信息



gototop
 

【回复“BT啃啃”的帖子】
你的问题远远没这么简单。
已经回复你的帖子。去看吧。
gototop
 

引用:
【瓶子里没有水的贴子】建议那位老兄有木马群的病毒包给猫叔发一个~ 嘿嘿~
………………

群殴的办法也有一个:
http://forum.ikaka.com/topic.asp?board=28&artid=8292813

只是根据他的日志提出的。没有亲手实践,不好评价效果。等他的反馈信息吧。
gototop
 

引用:
【逍遥浪子45的贴子】猫叔,我的问题你还没回复我啊,你收到我给的样品没?我前天发你邮箱来着.....麻烦你看到后给个回复,谢谢了!~
………………

没有收到你的邮件啊
重新发吧
gototop
 

引用:
【lxmxn的贴子】请版主看看3楼的问题,谢谢了.
………………

这个问题不太容易准确回答你。
我的办法:
1、凭经验。
2、解剖样本,用工具监视(如Tiny、SSM等)。

gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT