楼主: ha56u
收起左侧

无法进入电脑;E_4病毒文件夹;u88潜伏在boot.inf

[复制链接]
jimmyleo
发表于 2007-2-11 09:09:45 | 显示全部楼层
我也帮忙看中……
jimmyleo
发表于 2007-2-11 09:17:10 | 显示全部楼层
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  [N/A]

这个是空的 放心删除

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  [N/A]

消息钩子 删除

[xFileMgr / xFileMgr][Running/System Start]
  <\??\C:\WINNT\system32\Drivers\xFileMgr.sys><MS User>

可疑
jimmyleo
发表于 2007-2-11 09:17:49 | 显示全部楼层
第3个 楼主知道是什么吗?
7713089
发表于 2007-2-11 09:43:53 | 显示全部楼层
都是高手。啊小弟跟你们学习!!!!!!!!!
wangjay1980
发表于 2007-2-11 09:56:19 | 显示全部楼层
[xFileMgr / xFileMgr][Running/System Start]
  <\??\C:\WINNT\system32\Drivers\xFileMgr.sys><MS User>
删除吧,病毒
听雨醉
发表于 2007-2-11 12:54:23 | 显示全部楼层
原帖由 wangjay1980 于 2007-2-11 09:56 发表

  <\??\C:\WINNT\system32\Drivers\xFileMgr.sys><MS User>
删除吧,病毒

这个不是病毒,是killbadware的底层驱动。
wangjay1980
发表于 2007-2-11 13:36:36 | 显示全部楼层
是吗,但好象不是什么好东西

[ 本帖最后由 wangjay1980 于 2007-2-11 13:38 编辑 ]
wangjay1980
发表于 2007-2-11 13:42:38 | 显示全部楼层
绿色软件一般有如下特征:
1、不对注册表进行任何操作(或只进行非常少的,一般朋友能理解的操作,典型的是开机起动。少数也进行一些临时操作,一般在程序结束前会自动清除写入的信息)。
2、不对系统敏感区进行操作,一般包括系统起动区根目录、安装目录(windows目录)、程序目录(Program Files)、帐户专用目录。
3、不向非自身所在目录外的目录进行任何写操作。
4、因为程序运行本身不对除本身所在目录外的任何文件产生任何影响,所以,根本不存在安装和卸载问题。
5、程序的删除,只要把程序所在目录和对应的快捷方式删了就可以了(如果你手工在桌面或其它位置设了快捷方式),只要这样做了,程序就完全干净地从你的电脑里删去了,不留任何垃圾。

可是卡巴威尔一运行就把本身目录里的xfilemge.sys 拷贝到 \system32\drivers下,并以虚拟设备运行,运行方式是kernel, system. 既然自身目录里有这个文件,同样可以以上述方式运行,何必要拷贝到那个目录?卡巴威尔自身目录删除之后,显然xfilemge.sys 依旧在运行。

接着,似乎xfilemge.sys或者其他文件会生成2个文件SecRmFL.dat, SecRmRL.dat到Windosw自身安装目录下,此2个文件似乎是Log文件,但偏偏不用常规的 .txt, .log后缀名,让用户很疑惑,而且这2个文件本来完全可以生成在卡巴威尔自己的目录里,何必要拷贝到那里成为垃圾?

我很担心,小小的一个所谓绿色软件居然在其他2个敏感目录里写入这样的东西,不知道在其他目录或者 注册表的某个角落是否还有别的不为人知的东西呢?

平心而论,这3个文件依我浅显的计算机知识,尚未发现有什么安全问题,但我对这种不太光明正大的行为是深恶痛绝的,如果什么时候版本升级了,这几个文件起了它不该起的作用,我们用户岂非全蒙在鼓里?

如果这几个文件一定要以如此方式安排,请不要把这软件冠于绿色的头衔,并请提供反安装程序以便用户完全卸载。

请还我们用户一个知情权,不但是卡巴威尔,也包括其他公司其他软件, 谢谢。
wangjay1980
发表于 2007-2-11 13:43:02 | 显示全部楼层
. 也许你并不清楚,但你们确实在声称“绿色”,最早我好像是在 http://www.s-sos.net/downloads/KillBadware.htm 页面看到的,但现在没有了,也有可能是我看错了。不过 http://bbs.s-sos.net/viewthread.php?tid=9057&extra=page%3D1 依旧有这样的字眼存在。

2. 我理解 Xfilemgr.sys存在的必要性,很多安全方面的软件甚至有几个这样的驱动存在。然后你们也曾称“无需在安全模式下即可删除恶意程序”,类似这样的描述和“Xfilemgr.sys存在的必要性”是相矛盾的,至于为什么矛盾,你们开发人员比我更清楚。

3. 我建议将SecRmFL.dat, SecRmRL.dat移到卡巴威尔自身的目录下,而不是在编程的时候只考虑%systemroot%路径很方便操作就不管了,判断一下父程序运行于哪个目录或者当前目录我认为也是一件极其简单的事情。

4. 基于3的原因,Xfilemgr.sys也不必拷贝到\system32\drivers下,我在命令下也可以 "SC Xfilemgr binpath= ..." 让它运行起来, 不要说你们熟悉编程的了. 如果这样的话, 那么当我们删除卡巴威尔的时候, 就只有一个 "file not found"的驱动没有删除,不过影响已经小多了. 不要认为一个十几K的小程序占的内存,空间,时间可以忽略, 我是很在乎的.

5. Xfilemgr.sys很容易被删除, 即时在它运行的时候, 基于此, 我才认为卡巴威尔没有什么大的恶意行为. 不过话说回来, 既然你们的Xfilemgr.sys是用来对付其他恶意程序驱动的, 难道不怕被其他程序所屏蔽? 虽然再次运行卡巴威尔又会生成Xfilemgr.sys,不过这样的保护措施对现在越来越狡猾的恶意程序在将来肯定是力不从心的. 我倒情愿你们能对Xfilemgr.sys做些保护, 而不会被用户误删或者被其他程序所屏蔽, 不过这样的话, 请务必提供卸载程序. 虽然我可能有能力删除它, 但大多数用户是没有这个能力的.

6.尽快修复误改主页的Bug,很多用户因为这个Bug只运行了一次卡巴威尔,就毫不犹疑地把它删了. 试想,某个用户以前曾被恶意程序改成 9991.com的主页,好不容易修复了,但运行卡巴威尔之后,主页又成了9991.com, 用户除了大惊失色之外,还会有其他反映吗? 我还算比较细心,发现不同机器修改的主页地址不一样,尤其是我的,把我的空白主页修改成MSN的主页,才想到可能是Bug.
DietCoke
发表于 2007-2-11 15:20:05 | 显示全部楼层
LZ不知情况怎样啊?
你前面的Sreng报告基本看不出什么问题

如果机器仍旧有异常, 请检查驱动
[d347bus / d347bus][Running/Boot Start]
  <\SystemRoot\system32\DRIVERS\d347bus.sys><>
[d347prt / d347prt][Running/Boot Start]
  <\SystemRoot\System32\Drivers\d347prt.sys><>
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 02:38 , Processed in 0.093678 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表