查看: 10099|回复: 34
收起左侧

手杀健康上网专家28日更新(有详细过程)

[复制链接]
taoyuan237
发表于 2009-5-26 13:37:42 | 显示全部楼层 |阅读模式
现在开始直播
要用到的工具
Windows XP Professional-2009-05-28-11-52-08.png
1检测系统分析文件
Windows XP Professional-2009-05-28-11-56-46.png
得到以下文件
c:\windows\ftct.exe
c:\program files\feiteng3\configcenter.dll
c:\program files\feiteng3\log.dll
c:\program files\feiteng3\plm.dll
c:\program files\feiteng3\surfctl.dll
c:\windows\ftcomdll.dll
c:\windows\ftlive.dll
c:\windows\ftslsp.dll
c:\windows\system32\ftsurfmon.dll
c:\windows\system32\drivers\ftdrv.sys

    启动项目 -- 注册表之如下项删除:
[FtV3]    <C:\WINDOWS\ftct.exe>
[{2607A95D-8E16-4C9F-9AF6-18872B4418D6}]    <C:\WINDOWS\ftcomdll.dll>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[ftdrv / ftdrv]    <\SystemRoot\system32\drivers\ftdrv.sys>

    系统修复-- 浏览器加载项之如下项删除:
[FT3]    <C:\WINDOWS\system32\ftsurfmon.dll>


另外还有c:\program files\feiteng3的目录。毕竟是正常软件。。。
接下来禁运
我这里用的江民
其实镜像劫持也都可以。。。。
Windows XP Professional-2009-05-28-12-03-23.png

接下来取消启动项
Windows XP Professional-2009-05-28-12-06-22.png
Windows XP Professional-2009-05-28-12-07-47.png

失败。。。原来忘了结束进程。。。其实重启也可以。。不过我比较懒,直接干掉他吧
另外PS一句
这个的软件限制功能就是检查签名和文件名。如果没有签名而且文件名变更的话控制就失效了
Windows XP Professional-2009-05-28-12-09-32.png
Windows XP Professional-2009-05-28-12-10-09.png
这个错误应该是系统环境引起的而不是健康上网专家。所以换一个
我这里用的是july因为没有签名所以也无法控制
结束了进程。。。
Windows XP Professional-2009-05-28-12-13-05.png
顺便卸载了下模块。。。
然后重头戏上场
先去掉启动项BHO等
Windows XP Professional-2009-05-28-12-20-42.png
接下来删除文件
Windows XP Professional-2009-05-28-12-22-45.png
Windows XP Professional-2009-05-28-12-22-51.png
Windows XP Professional-2009-05-28-12-22-57.png

最后启动wsyscheck
这个时候吧wsyscheck改名就可以启动了
Windows XP Professional-2009-05-28-12-24-38.png
因为删除后文件已经没有了虽然没重启
Windows XP Professional-2009-05-28-12-27-07.png
剩下的恢复SSDT,修复winscok,删除服务,最后重启完事


XP下映像劫持有两种方法
1
在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options添加劫持的子项
如HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avp.exe
2参见此贴
http://bbs.kafan.cn/thread-478203-1-1.html

[ 本帖最后由 taoyuan237 于 2009-5-28 16:51 编辑 ]

评分

参与人数 2经验 +30 人气 +1 收起 理由
backway + 30 刚看到,再加15经验^_^
tawny2008 + 1 支持

查看全部评分

taoyuan237
 楼主| 发表于 2009-5-26 13:38:40 | 显示全部楼层
SF,今天没带U盘否则还有更猛的方法
gxrsprite
头像被屏蔽
发表于 2009-5-26 14:10:09 | 显示全部楼层
启动项还有个dll也是FT的
tawny2008
发表于 2009-5-26 14:12:43 | 显示全部楼层
删除挟持,恢复SSDT和删除文件就OK了?看来这个东西也不怎么样嘛
还是3721比较好

[ 本帖最后由 tawny2008 于 2009-5-26 16:29 编辑 ]
yhjtj
发表于 2009-5-26 14:32:59 | 显示全部楼层
支持一下,
但lz少了判断过程,找到过程,修复过程,重启验证过程。干掉过程不详细,没有干掉的文件列表。
请版主对分数予以裁定。
156200
发表于 2009-5-26 14:42:33 | 显示全部楼层
好简单的过程弄个强的的毒再试试吧(喜欢多图)。
backway
发表于 2009-5-26 17:16:24 | 显示全部楼层
LZ你确定劫持那2个exe 删除驱动就能恢复系统正常么?
刚试了,http://bbs.kafan.cn/thread-487724-5-1.html

[ 本帖最后由 backway 于 2009-5-26 17:57 编辑 ]
taoyuan237
 楼主| 发表于 2009-5-26 18:06:29 | 显示全部楼层
原帖由 backway 于 2009-5-26 17:16 发表
LZ你确定劫持那2个exe 删除驱动就能恢复系统正常么?
刚试了,http://bbs.kafan.cn/thread-487724-5-1.html

不一定会但是至少启动不了。既然无法启动那么我们就可以ARK了。。
明天更新更猛的方法
dl123100
发表于 2009-5-26 19:14:25 | 显示全部楼层
这个保护不强,要让它启动不了大部分方法都能用。都启动不了了,再用ark就未必方便了。
这个主要是看如何尽可能地清理干净残留信息,并且不影响系统正常运行。

[ 本帖最后由 dl123100 于 2009-5-26 19:16 编辑 ]
lixiang1977
头像被屏蔽
发表于 2009-5-26 20:00:09 | 显示全部楼层
楼主用的是什么还原软件?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-7 05:18 , Processed in 0.142234 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表