楼主: ithurricane
收起左侧

[原创文章] 20秒检测并清除ZeroAccess/ADS流病毒 By PowerTool(按步骤无隐患,可清除上周的ZA)

  [复制链接]
liulangzhecgr
发表于 2011-9-14 14:52:36 | 显示全部楼层
dl123100 发表于 2011-9-14 13:02
这样能清除的话,只能说是之前你用的重启替换工具有问题了。

下午,重新运行样本后,重启系统,直接进winpe 替换被病毒感染的文件,其他什么也没有处理,再重启系统检查系统...什么事也没有发生!好象什么时候,运行过病毒似的.  难道病毒没有充分运行 ?!
dl123100
发表于 2011-9-14 15:09:37 | 显示全部楼层
liulangzhecgr 发表于 2011-9-14 14:52
下午,重新运行样本后,重启系统,直接进winpe 替换被病毒感染的文件,其他什么也没有处理,再重启系统检查系统 ...

一般情况下清理感染文件差不多可以了 如果再处理了服务 ZeroAccess算是彻底无效化了
liulangzhecgr
发表于 2011-9-14 15:20:31 | 显示全部楼层
dl123100 发表于 2011-9-14 15:09
一般情况下清理感染文件差不多可以了 如果再处理了服务 ZeroAccess算是彻底无效化了

有点好奇,再次测试:

1.运行样本10分钟;
2.重启系统,打开任务管理器,发现病毒进程;
3.再重启系统,直接进winpe,替换被病毒感染的驱动文件,其他不动;
4.再重启系统,进入windows,检查任务管理器:没有病毒进程

5.不管病毒文件和注册表也无所谓---已经这些都是变成尸体和垃圾

真是不可思议...!把驱动文件废掉,一切变成那么的安静 !

dl123100
发表于 2011-9-14 20:12:07 | 显示全部楼层
liulangzhecgr 发表于 2011-9-14 15:20
有点好奇,再次测试:

1.运行样本10分钟;

选择好工具很重要
smkyo
发表于 2011-9-14 20:40:12 | 显示全部楼层
收藏起来,留着备用
小富队长
发表于 2011-9-17 22:57:58 | 显示全部楼层
dl123100 发表于 2011-9-14 20:12
选择好工具很重要

其实Hotman很轻易就能清除
dl123100
发表于 2011-9-17 23:05:59 | 显示全部楼层
本帖最后由 dl123100 于 2011-9-17 23:06 编辑
小富队长 发表于 2011-9-17 22:57
其实Hotman很轻易就能清除


Hitman Pro没有专门去检测ZeroAccess 测试发现大量ZeroAccess样本无法检测
而且它针对ZeroAccess结束进程的自我保护是有问题的 会使自身的一些操作莫名其妙地失败
也无法阻止ZeroAccess对它的文件设置权限禁止再次运行
小富队长
发表于 2011-9-18 18:14:22 | 显示全部楼层
dl123100 发表于 2011-9-17 23:05
Hitman Pro没有专门去检测ZeroAccess 测试发现大量ZeroAccess样本无法检测
而且它针对ZeroAccess结束进 ...

刚在虚拟机内测试一下 并没你所说的问题
你说的问题早就被解决了
http://hitmanpro.wordpress.com/2 ... otkit-strikes-back/
dl123100
发表于 2011-9-18 19:24:02 | 显示全部楼层
小富队长 发表于 2011-9-18 18:14
刚在虚拟机内测试一下 并没你所说的问题
你说的问题早就被解决了
http://hitmanpro.wordpress.com/2011 ...

那是近两个月前的解决方案 而且我提的问题正在它引入的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-24 19:03 , Processed in 0.099065 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表