瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 木马winbery.exe的查杀
baohe - 2005-12-5 20:30:00
winbery感染系统的表现:

1、创建下列木马文件:

C:\WINDOWS\system32\winbery.exe
C:\WINDOWS\vbarun.dll
C:\WINDOWS\system32\GroupPolicy\Machine\Scripts\scripts.ini

2、注册表改动:
在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run下
添加:"KernelCheck"="C:\\WINDOWS\\system32\\winbery.exe"

winbery的查杀:

这个木马有进程守护功能,可以借助IceSword查杀。

1/在IceSword的设置中勾选“禁止进/线程创建”,按“确定”。
2/在IceSword的进程列表中结束winbery.exe进程(可能要结束几次才能杀掉这个进程)。
3/删除木马创建的文件(见附图)。
4/删除木马添加的注册表项。

附件: 1558472005125203051.jpg
闪电风暴 - 2005-12-17 12:26:00
学习了
独孤豪侠 - 2005-12-17 12:33:00
这个木马不难吧,看上去挺简单的
1
查看完整版本: 木马winbery.exe的查杀