查看: 1725|回复: 2
收起左侧

艰难清除wddpri.dll

[复制链接]
huangshaoshan
发表于 2007-8-28 15:02:38 | 显示全部楼层 |阅读模式
昨天开机就发现卡巴主动防御警报,一大堆东西 :wddpri.dll myfpri.dll dhdpri.dll winsys64.sys mssql.dll,都不是道是什么,也不知道是怎样染上的。狂点一通拒绝加载后,差点死机。
1、先用360卫士杀了一下说有IE777,杀了下,重启了几次,没能杀干净。
2、然后安全模式下请出SREng,说有一项注册表APPINIT_DLLs项不是空白,可能有病毒。显示该项为红色,目标是c:\windows\system32\wddpri.dll,我把这项改为空白,再查了下启动项、服务和驱动,把可能的病毒项给禁了。重启,仍然是说APPINIT_DLLs项不是空白,目标是c:\windows\system32\wddpri.dl。于是改成空白后重启,还是一样!
3、又重启,拿出ICESORD,弄了一会,没能发现什么不正常的东西,
4、又重启,进可连接的安全模式,运行REGEDIT,查找wddpri,然后删除,
5、又重启,再运行REGEDIT,查找wddpri,居然又查找出来了。
6、无奈又重启,进安全模式(第四步进的是可连接的安全模式),运行REGEDIT,查找wddpri,然后删除,
7、又重启,再运行REGEDIT,查找wddpri,居然又查找出来了。
8、无奈又重启,进命令行安全模式,结束EXPLORER进程再运行CMD,妄想手工删除,失败!运行REGEDIT,查找wddpri,然后删除,
9、又重启,再运行REGEDIT,查找wddpri,居然又查找出来了。
10、无奈又重启,这次都不知进什么模式了。
11、算了,还是安全模式。运行REGEDIT,查找wddpri,然后删除,立即刷新,居然这个wddpri立即重现!
12、最后决定用KILLBOX强删,结果删掉。
13、重启,运行REGEDIT,查找wddpri,然后删除,
14、又重启,再运行REGEDIT,查找wddpri,这次没有了。
15、现在用360查,还能查出有IE777,不过已经没目标文件了。

后记:现在还没明白:
1、它是怎样启动时加载的。明显的地方是在APPINIT_DLLs里。
2、怎么实现在APPINIT_DLLs项目的内容被改或被删?为什么我每次删它都能立即恢复?

[ 本帖最后由 huangshaoshan 于 2007-8-28 15:09 编辑 ]
150120 该用户已被删除
发表于 2007-8-28 17:22:45 | 显示全部楼层
注册表的系统设置项“AppInit_DLLs”可以为任一个进程调用一个dll列表
早期的进程插入式木马的伎俩,通过修改注册表中的[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs]来达到插入进程的目的。缺点是不实时,修改注册表后需要重新启动才能完成进程插入。如求职信病毒。利用注册表启动,就是让系统执行DllMain来达到启动木马的目的。因为它是kernel调入的,对这个DLL的稳定性有很大要求,稍有错误就会导致系统崩溃,所以很少看到这种木马。

评分

参与人数 1经验 +1 收起 理由
ALEXBLAIR + 1 感谢解答: )

查看全部评分

huangshaoshan
 楼主| 发表于 2007-8-28 21:55:23 | 显示全部楼层
原帖由 150120 于 2007-8-28 17:22 发表
注册表的系统设置项“AppInit_DLLs”可以为任一个进程调用一个dll列表
早期的进程插入式木马的伎俩,通过修改注册表中的[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_ ...

那为什么用REGEDIT也删不了?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-24 00:36 , Processed in 0.125574 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表