1   1  /  1  页   跳转

[已解决] 【远程记录】KUKU530修改首页处理记录

【远程记录】KUKU530修改首页处理记录

如果没有中毒,只是首页被改,可以参考这里:

主页被改成[url=http://www.kuku530.com/]www.KUKU530.com[/url]的解决办法【也许是临时有效】

申请求助对象:
1、首页被改成www.kuku530.com

2、远程时提示系统文件C:\windows\system32\comres.dll丢失。

3、杀毒软件等无法使用。

以下是报错:



因为提示系统文件Comres.dll丢失,所以在操作的时候除了发手工杀毒工具以外,也发了那个Comres.dll,并且将这个Comres.dll复制后放到了C:\windows\system32\目录下



首先运行Wsyscheck,选择Explorer.exe进程(这个是正常的系统桌面进程,但是也是病毒最爱的进程之一,所以一般中毒,总能在这个进程里发现可疑文件的DLL)

在发现有可疑的DLL之后,先进行如下设置:

因为病毒可能会加上系统和隐藏的属性,所以必须要显示所有的文件及不隐藏操作系统的文件,这样才能更加准确的找到那些可疑文件,否则是搜索不到的。

在如下搜索时,也必须要勾选搜索隐藏的文件,要不,搜索结果也可能会是不全面的。
一般是建议搜索一个,然后查看搜索到的文件的属性,检查是不是没有版本信息,并且是最近创建的?
如果看到属性写的是最近创建或者是修改的那么就很有可能是我们需要找的可疑文件了,这个时候就可以搜索那个创建/修改日期的.DLL;.exe文件了,一般能搜索到一群的,具体请看如下的图

搜索时勾了搜索隐藏文件,并且搜索了可疑文件的前三个字母(因为比较懒,并且这次的可疑文件是使用随机的方式,所以可以用这方法,一般建议是搜索全文件名)

经过搜索后,发现了那个上面进程中发现的可疑文件。


为了避免误杀,所以,我将那个DLL文件发了过来,经过瑞星杀毒软件最新版查杀,确认是病毒了。





PS:虽然有点老套,但是还是说一下:杀毒软件请注意及时升级,不要几天才升级一次。

经过鉴定是病毒后:
查看属性是4月19日创建/修改的(也就是当天),所以,就搜索了4月19日创建的.DLL;.exe的文件





关联文章:扫描到比较全的系统启动项,那么,你完全可以在系统启动项这里发现病毒的蛛丝马迹。

怎么通过卡卡安全助手发现木马或者是病毒的蛛丝马迹,可以参考这里:

http://bbs.ikaka.com/showtopic-8544969.aspx

如果有任何关于卡卡方面的问题,或者是学习/使用中遇到什么问题,也可以参加这些群:

http://bbs.ikaka.com/showtopic-8603233.aspx

这里提供两个工具:

一个是系统隐藏文件的注册表导出,另一个就是反病毒常用的工具之一Wsyscheck。

http://bbs.ikaka.com//showtopic-8603254.aspx

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; QQDownload 1.7; baiduds; .NET CLR 1.1.4322)

附件附件:

下载次数:2002
文件类型:image/pjpeg
文件大小:
上传时间:2009-4-20 9:38:53
描述:jpg



最后编辑过客2007 最后编辑于 2009-04-21 18:51:08
传说在很远的古代,一个庙里,有一个大神与一个小鬼住在里面。天下了大雨,庙前的河里长了水。来了一个人,过不了河,就把庙里的大神搬了出去,丢在河里,然后他踏在大神的身上,飞跳了过河。等会又来了
分享到:
gototop
 

回复: 【远程记录】KUKU530修改首页处理记录

因为一个时间段创建的文件不可能全部是病毒,所以需要区分出可疑文件和正常文件。






一般在经过确定都是可疑文件之后,选择可疑文件,然后右键_重命名,然后放开,如果提示是否重命名,点是即可。

鉴定可疑文件:首先搜索出来的文件,与WSyscheck在Explorer.exe里进程模块中列出来的对比一下,如果搜索出来的有EXE的文件,则查看他的属性,看看有没有版本信息,并且创建/修改时间是否和其它可疑文件是一致,如果没有版本信息,且创建时间一致,则一般都是可疑文件了
重命名后效果如下:除了倒数第二个是正常的文件(下载到一半左右的,快播程序)以外,其它的都重命名了(重命名后,病毒将不会再次运行,除非是EXE文件,并且你双击它运行,否则这些文件将会成为病毒尸体,对电脑没有危害,杀毒软件升级可查杀后将会被清除,在很久以前,有些个人编写的杀木马软件就是通过重命名来隔离病毒的


PS:一般建议远程,或者是其它,建议首先结束掉可疑的进程,然后再处理掉可疑的DLL文件。因为EXE和DLL文件是最好处理的。下面将说明的是:结束掉可疑EXE程序及将可疑的DLL程序都重命名后,使用瑞星卡卡安全助手的启动项管理检查可疑的启动项,及发现病毒创建的驱动。

下面讲的驱动操作比较危险,所以,在处理驱动之前,请一定要注意:

1、检查驱动创建时间是否与其它可疑文件创建时间一致,或者是相差几天而已(有些驱动会创建得相差大概是十天以内,因为一般正常的驱动相差是几个月甚至是半年左右,所以这是一个判断依据)。

2、查看驱动的属性,看看有没有版本信息,如果有的话,一般是正常驱动,所以不要处理。如果没有版本信息,并且符合第一条,则应该继续执行第三条:

3、将属性里的文件名复制一下,然后进入www.baidu.com搜索一下,大概看一下,一般正常的驱动,都会有人询问,并且有人会回答的,一般正常的驱动问的人比较多,不正常的驱动一般搜索不到。

4、关于搜索,请随时遇到不明白的地方,就去搜索,搜索时,请一定要带上判断力,因为有些时候有一百个人说那个是病毒,但是其实有可能都是错的(我就遇到过一个网银的驱动有很多人说是病毒建议删除,但是其中有一个人说是网银的驱动。所以,我就在以后多翻了几页,确定这的确是网银的驱动)。并且最好是加入一些比较流行的QQ群,或者是在论坛里反馈询问是否是可疑文件。

5、不怕一万,就怕万一,请注意备份,或者是作好最坏的打算。

6、如果说你是在帮别人远程,请一定要说明:将重要的资料备份好在其它非系统盘中,以便于操作失误,或者是意外造成远程清除病毒后无法进入系统。(下面讲的病毒有一个行为:它替换了正常的inituser.exe,如果说在处理时没有注意到那个启动项,则清除完病毒之后求助者重启,将会出现不断注销的情况。)


以下继续,GO:
这些是那些重命名之前的DLL经过扫描后的情况(建议是杀毒软件能杀的就让他杀掉,如果病毒是新的杀不掉的,建议上报给杀毒软件,为其他的人们作点贡献吧,让他们不再中类似的病毒):


一般建议是处理完了一些明显的病毒(明显的EXE/DLL可疑文件)之后,再使用瑞星卡卡安全助手的启动项管理扫描一遍启动项,来发现可疑的启动项及隐藏的ROOTKIT驱动,如果卡卡助手无法运行,则可以进入卡卡的安装目录,找到RAS.exe然后选中,按住CTRL键拖动到空白的地方就可以创建一个新的程序了如下:


这个就是那个重要的userinit.exe启动项了,但是前面的图片显示的是丢失的意思,也就是说这个系统文件:userinit.exe被病毒替换了,而且现在被删除了。

所以,我将我系统中的Userinit.exe传送给了对方,并且放在了C:\windows\system32目录中

然后继续发现其它的可疑启动项

发现了两个可疑驱动启动项:
MACPIET、mtlrd,后来发现这个名称MACPIET的启动项是一个ROOTKIT,因为能看到它的属性,但是却无法搜索到的文件,即使使用WSYSCHECK的文件管理也发现不了

通过卡卡助手的打开所在文件夹功能找到了mtlrd的文件

当发现可疑驱动之后,一般都比较难删除之类的,所以,建议是使用Unlocker去解锁,然后动作选择删除。

又通过卡卡助手的打开所在文件夹功能去选择那个MACPIET的驱动,但是打开之后,却没有发现那个文件。

于是又使用卡卡助手的查看属性功能,发现启动项名称与文件名不同。

通过WSYSCHECK的文件管理,居然也没有发现这个LQT开头的驱动。看来这个是一个ROOTKIT做得比较好的可疑文件了,所以就通过启动项管理禁止了这个驱动启动,如下下图


去掉了这个驱动启动项前面的勾。
最后编辑过客2007 最后编辑于 2009-04-20 10:20:52
传说在很远的古代,一个庙里,有一个大神与一个小鬼住在里面。天下了大雨,庙前的河里长了水。来了一个人,过不了河,就把庙里的大神搬了出去,丢在河里,然后他踏在大神的身上,飞跳了过河。等会又来了
gototop
 

回复: 【远程记录】KUKU530修改首页处理记录



引用:
原帖由 过客2007 于 2009-4-20 9:41:00 发表
因为一个时间段创建的文件不可能全部是病毒,所以需要区分出可疑文件和正常文件。






一般在经过确定都是可疑文件之后,选择可疑文件,然后右键_重命名,然后放开,如果提示是否重命名,点是即可。

鉴定可疑文件:首先搜索出来的文件,与WSyscheck在Explor



禁止了那个驱动启动之后,我让求助者重启了电脑。(因为禁止驱动启动只有重启电脑才会生效)

重启电脑之后,已经能通过正常的浏览文件,看到那个驱动文件了

而且不光是能看到了,而且能右键——删除,直接删除掉这个传说中的ROOTKIT了。
UNLOCKER安装操作示例


小插曲:

在重启之后,清除了可疑的驱动之后,再扫描了启动项,将残留的也清除了。右下角的360还一直报修改。(病毒运行时,很多人认为牛X的360也被病毒弄没了),所以我也认为是有病毒没有清除,所以又认真的看了又看,结果却没有发现可疑文件。

所以,我只能360报一个我点一个报一个点一个。

就这样等了十多分钟还一直报。最后报的都是正常程序的修改了。

后来才发现,360这家伙的监控延时很厉害。。。。。。。。。。根本就不存在可疑文件了,他现在才或者说是还在报。这不能不说不是一个BUG。。。。

总结:随时更新杀毒软件升级并且养成良好的上网习惯,比多装一些杀毒软件更实际更有效!
传说在很远的古代,一个庙里,有一个大神与一个小鬼住在里面。天下了大雨,庙前的河里长了水。来了一个人,过不了河,就把庙里的大神搬了出去,丢在河里,然后他踏在大神的身上,飞跳了过河。等会又来了
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT