查看: 7966|回复: 15
收起左侧

[求助] 如何用Mcafee阻止这个软件是开机自启动

[复制链接]
xietingfeng
发表于 2010-11-18 20:12:33 | 显示全部楼层 |阅读模式
      这是一个捆绑了木马的外挂,运行时就在临时目录新建了一个文件,在C:\Program Files\WindowsUpdate新建了两个文件,分别是KB416587.EXE,temp。进程里也有KB416587.EXE,把KB416587.EXE进程结束后,再把KB416587.EXE,temp删除,如果不清理临时文件的话,KB416587.EXE会开机自启动,要说明的是开机启动项、服务、任务计划里都没有KB416587.EXE的影子,想知道KB416587.EXE是如何开机自启动的,求高人指点
     附上文件——

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
llawliet
发表于 2010-11-18 20:13:51 | 显示全部楼层
这个难道是魔兽大脚???
xietingfeng
 楼主| 发表于 2010-11-18 20:18:00 | 显示全部楼层
带马的大脚
xxxxxxxfc
发表于 2010-11-18 20:28:13 | 显示全部楼层
不太清楚,可搜索一下相关办法,可搜索相关启动注册表删之,文件删之,删除不了,可用相关工具,如unlocker,安全模式也行,实在不行,winpe下绝对能删。看看网上有没有相关办法。可用个大杀毒公司,免费在线扫描一下。虽然麦咖啡可禁止文件运行,但不除根,而且阻止文件运行,组策略就能办得到。
xietingfeng
 楼主| 发表于 2010-11-18 20:40:40 | 显示全部楼层
回复 4楼 xxxxxxxfc 的帖子

我只是想弄明白它是怎么能开机启动,没写入注册表、启动项、任务计划,删它很简单,清空一下临时文件就行了
xxxxxxxfc
发表于 2010-11-18 20:45:16 | 显示全部楼层
回复 5楼 xietingfeng 的帖子

额,我也不知道,没见过
大猫熊
发表于 2010-11-19 10:14:38 | 显示全部楼层
阻止进程:*
阻止目标:KB416587.exe
行为:读取、写入、执行
然后重启看日志
xietingfeng
 楼主| 发表于 2010-11-19 17:52:32 | 显示全部楼层
回复 7楼 sandyyangjie 的帖子

我试过,文件、注册表、端口都阻止,但就是啥日志都没触碰,但也能开机启动
hanghuo
发表于 2010-11-19 19:40:30 | 显示全部楼层
顶7楼
xietingfeng
 楼主| 发表于 2010-11-19 20:09:20 | 显示全部楼层
回复 9楼 hanghuo 的帖子

顶什么顶啊,这样能知道我就不会上来请教了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-10 03:34 , Processed in 0.149338 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表