瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 一只最新后门清除方法(目前只有BD报Backdoor.RB.A)
Qoo酷儿 - 2005-7-25 22:05:00
原帖: http://www.anti-vir.cn/bbs/read.php?tid=505&fpage=1

后门一只,属性如下:



这个后门还不错,也有点BT吧,共产生14个文件+3个快捷图标+2个文件夹。注册表部分,除了1个Run和System.ini,比较有特点是,非普通地利用了EXE文件关联,先修改了.exe的默认值,改.exe从默认的 exefile更改为winfiles,然后再创建winfiles键值,使EXE文件关联与木马挂钩。附图即为中毒后,任意一个EXE文件的属性,留意黄圈部分,“应用程序”变成“EXE文件”

当然,清除的方法也很简单,不过需要注意步骤:

一、注册表:先使用注册表修复工具,或者直接使用regedit修正以下部分

1.SYSTEM.INI (NT系统在注册表: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon)
shell = Explorer.exe 1  修改为shell = Explorer.exe

2.将 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的
Torjan Program----------C:\WINNT\services.exe删除

3. HKEY_Classes_root\.exe
默认值 winfiles 改为exefile

4.删除以下两个键值:
HKEY_Classes_root\winfiles
HKEY_Local_machine\software\classes\winfiles

二、然后重启系统,删除以下文件部分,注意打开各分区时,先打开“我的电脑”后请使用右键单击分区,选“打开”进入。或者直接执行附件的Kv.bat来删除以下文件
c:\antorun.inf  (如果你有多个分区,请检查其他分区是否有这个文件,有也一并删除)
%programfiles%\common files\iexplore.pif
%programfiles%\Internat explorer\iexplore.com
%windir%\1.com
%windir%\exeroute.exe
%windir%\explorer.com
%windir%\finder.com
%windir%\mswinsck.ocx
%windir%\services.exe
%windir%\system32\command.pif
%windir%\system32\dxdiag.com
%windir%\system32\finder.com
%windir%\system32\msconfig.com
%windir%\system32\regedit.com
%windir%\system32\rundll32.com

删除以下文件夹:
%windir%\debug
%windir%\system32\NtmsData

三、清除这些快捷方式,搜索以下快捷方式,删除(快捷方式的扩展名就是lnk)
安全测试.lnk
系统信息管理器.lnk
计算机安全中心.lnk



附件: 2326862005725220558.jpg
bobo无极限 - 2005-7-25 23:09:00
沙发坐着学习.好!顶
endurer - 2005-7-26 0:56:00
学习...
JayFaye - 2005-7-26 1:14:00
好啊
【风云魔神】 - 2005-7-26 1:35:00
有边位大哥可以帮我看看这是什么问题吗?是否中毒的表现啊?

附件: 491423200572613546.jpg
社区精英1978 - 2005-7-26 10:46:00
不是中毒是与什么软件有冲突!!
brelin - 2005-7-26 12:16:00
各位: 请问Worm.QQ.TopFox.a这个病毒怎么清除?
花落花又开 - 2005-7-26 12:20:00
学习一下
wangzhezhifeng - 2005-7-26 13:27:00
Backdoor.Cmjspy.51
知道这个病毒吗?
命运里の金色 - 2005-7-26 15:43:00
恩,不错
小小贝克 - 2005-7-27 12:52:00
请问Backdoor.GPigeon.shc怎么杀啊!!
瑞星都杀不了啊!我还是用正版的呢!!谢谢啦!!
焦急等待答复中!!
glphsp - 2005-7-27 16:39:00
同楼上的一样。
dxpdl - 2005-7-27 18:30:00
请问Backdoor.GPigeon.ej 和Backdoor.BlackHole.k  怎么杀啊!!
瑞星都杀不了啊!我还是用正版的呢!!谢谢啦!!
yansidexiaoyu - 2005-7-28 8:12:00
强帖

附件: 544969200572881203.gif
土木ly - 2005-7-28 13:11:00
learning!
☆emma☆ - 2005-7-28 14:02:00
學習.
梦里纤酷 - 2005-7-28 16:22:00
我也是中了Backdoor.Gpigeon.shg这个后门病毒
每次杀完毒了后是清除了 但是重新启动或者开机时瑞星监控就检测到这个病毒 开杀毒程序杀毒 在内存里竟然查出47个被感染
我晕了 哪位高手教教怎么彻底清除啊~
【三国鼎立】黄帝 - 2005-7-28 18:35:00
196TSV - 2005-7-29 16:19:00
好帖。
王东 - 2005-7-29 19:48:00
晕~我的漏洞怎么办啊
a33mnm - 2005-7-30 0:08:00
Backdoor.Biforst.c知道这个病毒吗?怎么杀啊
春晓寒秋 - 2005-7-30 7:15:00
梦里纤酷朋友,你采用瑞星dos杀毒试一下看阿。
zyh1206 - 2005-7-30 7:44:00
【回复“命运里の金色”的帖子】
wo ye shi
疯狂de蚂蚁 - 2005-7-30 16:48:00
请问BACKDOOR.RBOT.ATX如何查杀啊!~~提示有毒,查杀却没毒~我晕
wcsx1993611 - 2005-7-30 19:47:00
學習.
ym65517 - 2005-7-31 14:44:00
各位,Backdoor.Gpigeon.p/Backdoor.Gpigeon.fy这两个病毒谁见过,怎么杀,瑞星杀不死,杀完后第二次登陆还是有,而且不断产生新的变种。到底这个病毒有什么危害,大家告诉我一下谢谢
CAZU - 2005-7-31 19:05:00
多谢指教!
为爱找借口 - 2005-7-31 22:02:00
变种太厉害了!!我已经受这个病毒折磨近20天了,现在瑞星最新版本杀不死,用木马客星监视不断的建病毒文件!用木马克星在安全模式下可杀!瑞星也可杀!但重启后,打开IE时,瑞星马上监测到此病毒出现并杀了!木马克星报是新建c:/windows/system32/svhost.exe这个文件<请注意是svhost而不是svchost>!每次打开IE都是这样!希望各位大师指点怎么样清除干净??
真阿神 - 2005-8-1 1:31:00
呵呵~强!!!
ぁ皇柝ぁ - 2005-8-1 20:32:00
坐着沙发学习!
123
查看完整版本: 一只最新后门清除方法(目前只有BD报Backdoor.RB.A)