查看: 2901|回复: 16
收起左侧

今天手杀的一点感想。

[复制链接]
yhjtj
发表于 2009-5-25 13:24:38 | 显示全部楼层 |阅读模式
  今天帮单位一个老同志杀毒,它裸奔。 外面下雨,闲来无事,练练手杀顺便长长见识吧!
  沿用上次偷懒的老方法——半自动杀毒法, 装上红伞s,扫描了100多,还把userinit.exe干掉了,弹出系统文件被替换的框子,把其他机器拷贝的好的userinit.exe拷贝到32下,系统重启红伞正常,拦截了几个不正常的上网请求,开xt、wyscheck、狙剑、失败,连影子都看不到(偶寄予很高期望的xt也失败了),任务管理器只能看到任务栏图标,不能看到界面。(病毒太变态了)
  进安全模式,(还好病毒没做的太绝,如果进pe就不太方便了),先清垃圾文件(狙剑带的),开伞扫描继续杀了几十个,开xt、狙剑、wyscheck、sreng轮番上阵,干掉了很多病毒启动项、驱动、浏览器加载项……(病毒挂的地方太多了,有本地文件甚至还有网络地址文件,累死了),删除了很多红伞不杀的病毒文件,终于搞定了。
  删除过程中发现几个软件需要分工互补,狙剑的启动项比xt的全面,xt的文件删除比wyscheck变态,sreng扫描出来删不掉的启动项很多,xt普通模式看不到的注册表,通过hive模式可以看但改不了,但狙剑(hive模式)不光能看还能修改编辑(但删除不了项),还发生了灵异现象,sreng能看到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\ShellExecuteHooks下有很多键值指向fonts下的病毒文件,但删除不了,xt普通模式看不到,hive无法编辑,狙剑能看到,但键值为空,刷新多次仍然为空,但sreng仍然显示有键值 ,还好最后没事。

总结一下:1、在正常模式下和病毒老大硬抗是搞不过他的,安全模式或pe下杀病毒可以减少干扰。
     2、红伞不是万能的,很多病毒是不杀的。
     3、单一安全工具不是万能的,需要功能优势互补,需要多兵种配合。
     4、手杀是体力活,真不是人干的,如果你没有重要资料,还是ghost吧。

建议大家多用hips或沙盘,不要再裸奔了,尤其是老同志和女同志!
打完收工。

这是今天抓的一部分,很多红伞不杀http://bbs.kafan.cn/redirect.php?goto=findpost&pid=7837517&ptid=487442

[ 本帖最后由 yhjtj 于 2009-5-25 14:03 编辑 ]

评分

参与人数 2经验 +10 人气 +1 收起 理由
tawny2008 + 1 总结得不错:)
水木 + 10 写的不错加分感谢

查看全部评分

Jade
发表于 2009-5-25 13:34:32 | 显示全部楼层
safe,支持
dl123100
发表于 2009-5-25 13:39:19 | 显示全部楼层
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\ShellExecuteHooks项仍显示有键值是sreng的bug,一直存在。

评分

参与人数 1经验 +2 收起 理由
tawny2008 + 2 感谢解答

查看全部评分

jasond
头像被屏蔽
发表于 2009-5-25 13:39:53 | 显示全部楼层
也不适合懒惰的年轻同志,比如我
jiang790
发表于 2009-5-25 13:41:43 | 显示全部楼层
纯支持,楼主精神可嘉!!!
yhjtj
 楼主| 发表于 2009-5-25 13:52:46 | 显示全部楼层

回复 3楼 dl123100 的帖子

第一次听说,谢谢指教!
但是还有各疑问,sreng显示键值指向的病毒文件在fonts目录内是确实存在的。
我按照显示删除了相应的文件,重启无事。

[ 本帖最后由 yhjtj 于 2009-5-25 14:00 编辑 ]
tawny2008
发表于 2009-5-25 14:10:26 | 显示全部楼层
欢迎继续发表杀毒经验为菜鸟造福
yhjtj
 楼主| 发表于 2009-5-25 14:40:07 | 显示全部楼层

回复 7楼 tawny2008 的帖子

我就是个菜鸟,我为自己造福。呵呵
coolhui
发表于 2009-5-25 16:06:37 | 显示全部楼层
哈哈,希望老鸟们多写经验,好让我们都学习啊,呵呵!!
lomo
发表于 2009-5-25 16:10:46 | 显示全部楼层
给裸奔多时的毒机看病
偶的首选是安全模式上CUREIT
其他的收拾残局。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-7 05:23 , Processed in 0.127651 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表