瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » Rserver.exe中招后的查杀
baohe - 2008-10-1 22:23:00
病毒样本来自绅博。文件大小:87K;MD5值:04a58deb1f8cd39507b0ea76078994b1。瑞星20.64.10不报毒。

Rserver.exe运行后,在%system%目录下释放winnet.dll和winnet.dll.uns两个病毒文件。winnet.dll插入3个svchost进程。若一一卸除svchost进程中的winnet.dll,系统会冻住或崩溃。
SRENG日志可见病毒服务项:
[Install Bits Tool / Winet][Running/Auto Start]

  <C:\windows\System32\svchost.exe -k netsvcs-->C:\windows\system32\winnet.dll><N/A>


手工杀毒流程:

1、用IceSword强制删除%system%目录下的winnet.dll和winnet.dll.uns。
2、重启。
3、按下图清理注册表





注:瑞星主动防御不能阻止winnet.dll插入svchost进程,尽管我事先按下图设置好了瑞星的“应用程序保护规则”。



用户系统信息:Opera/9.52 (Windows NT 5.1; U; zh-cn)
happysunday2003 - 2008-10-1 22:36:00
沙发

讲的很详细

很菜鸟化

对我们这些菜鸟很有帮助

谢谢楼主

那个关于不能阻止进程插入,

要怎么说

瑞星有问题吗??
happysunday2003 - 2008-10-1 22:44:00
倒数第二个图片中的注册表路径是那里啊??

能说下注册表里面那个setup是干什么的吗?
baohe - 2008-10-1 22:49:00


引用:
原帖由 happysunday2003 于 2008-10-1 22:36:00 发表



那个关于不能阻止进程插入,

要怎么说

瑞星有问题吗??


瑞星主防有待改进
baohe - 2008-10-1 22:50:00


引用:
原帖由 happysunday2003 于 2008-10-1 22:44:00 发表
倒数第二个图片中的注册表路径是那里啊??

能说下注册表里面那个setup是干什么的吗?


HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services


那个setup-----病毒添加的
aaccbbdd - 2008-10-1 22:50:00
要那样

对话框会弹得让你晕死
Frank3160449 - 2008-10-2 11:11:00
汗。。。。现在的病毒得真恶心。。。
1
查看完整版本: Rserver.exe中招后的查杀