瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 致:“Aerith”——关于 perfhmon.exe的查杀
baohe - 2005-8-31 11:56:00
一、用样本感染系统后未重启系统(查杀很简单)

1、进程Perfhmon.exe可直接结束。
2、C:\WINDOWS\system32\Perfhmon.exe可以直接删除。
3、下列注册表项可直接删除:

(1)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\下的

Perfhmon

(2)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\下的

Perfhmon

(3)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\下的

Perfhmon

二、用样本感染系统后立即重启系统(查杀较复杂)

1、进程Perfhmon.exe不能直接结束。在IceSword的“设置”中勾选“禁止进/线程创建”后,才能结束病毒进程Perfhmon.exe。
2、结束病毒进程后,C:\WINDOWS\system32\Perfhmon.exe可以直接删除(见附图)。
3、注册表清理:
(1)HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\StartPage
删除:ProgramsCache
(2)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:Perfhmon
(3)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\
删除:LEGACY_PERFHMON  (这项要用IceSword才能删除)
(4)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\
删除:Perfhmon
(5)HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\
删除:Perfhmon
(6)HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
删除:Perfhmon
(7)HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\
删除:LEGACY_PERFHMON (这项要用IceSword才能删除)
(8)HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Network\
删除:Perfhmon
(9)HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\
删除:Perfhmon


附件: 1558472005831115649.jpg
網事如夢 - 2005-8-31 11:59:00
看来我又错了~~~向baohe学习!!
linghangli - 2005-8-31 12:49:00
样本感染系统      是那样意思啊 


是用毒感染自己的电脑吗
命运里の金色 - 2005-8-31 13:02:00
呵呵,要开学,下次拿寝室里的电脑做实验
atmosphere - 2005-9-1 10:09:00
先谢谢了,我再试试。
atmosphere - 2005-9-1 10:19:00
我的是找不到perfhmon.exe文件,无法结束进程。可能应该按第二种方案进行。单我不知道iceSword是什么东东,怎么用呀?
atmosphere - 2005-9-1 10:25:00
已经找到iceSword, 这就试试去
心言 - 2005-9-1 10:57:00
版主,我一直纳闷,病毒在创建的路径和创建了些什么内容如何知道有哪些,在哪? 是不是通过系统在带的"查找"功能? 比如按名称,创建时间等, 注册表中生成了哪些文件,在哪生成了。也是通过"查找"获悉的吗?
baohe - 2005-9-1 11:45:00
引用:
【心言的贴子】版主,我一直纳闷,病毒在创建的路径和创建了些什么内容如何知道有哪些,在哪? 是不是通过系统在带的"查找"功能? 比如按名称,创建时间等, 注册表中生成了哪些文件,在哪生成了。也是通过"查找"获悉的吗?
...........................

TPF2005的Activity Monitor可记录这些内容。
lotusland - 2005-9-1 12:10:00
首先谢谢楼主的研究,其次谢谢强大无比的冰刀。
但是,很可惜我要说但是,病毒杀完之后,本机还会被传染。照目前的分析,可能是通过SQL server的1433端口传播的,怎么办呢?1433可不能断啊!
lotusland - 2005-9-1 12:18:00
还有一个传播途径可能是137端口
Aerith - 2005-9-1 17:41:00
杀了毒,还是中招了。再杀毒,打windows补丁,又中招了。
天网难道没用的么~~~
到底要怎么样才能彻底地杀掉这个毒啊??
八豆妖 - 2005-9-22 19:09:00
各位好,我新注册进来,冲perfhmon.exe来的。我将MQ卸载后,进程中没有再看到perfhmon.exe了。。。WINDOW里面也没有那份要删除的EXE文件。。奇怪也?你们是不是也都有装MQ?
还有,我刚才注册时,说是要输一个ID号,可以用下划线。可我用下划线注册,测试帐号是否可用,显示说不能注册哟?后将下划线去掉,就OK了。不是提示帐号已有人使用,而是说我输入不规范?提示中不是说可以使用下划线吗?
椰子比尔 - 2008-8-3 6:31:00
我想请问下那个:ProgramsCache  注册表顶是做什么的?
1
查看完整版本: 致:“Aerith”——关于 perfhmon.exe的查杀