瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 致:aaccbbdd(关于shengji.exe)
baohe - 2009-1-9 11:23:00
此下载器试图通过修改ntsd.exe内存,控制卡卡助手。病毒试图创建文件时,瑞星主防报警(选择禁止,图1)。

接下来,病毒通过ntsd.exe修改conime.exe内存(图2),试图再次控制卡卡助手。

接下来,有一系列注册表改动。并试图改写hosts文件(被瑞星主防拦截了,图3)。

然后开始自网络下载病毒,但被俺的IDM接住了(下载的病毒无法自动运行,图4)

病毒试图搞我的IDM起始网页(选择“关闭”^_^,图5),汗!

至此,瑞星2009依然健在。没被搞死(图6)。

智能防御没问题(图7)。

实时监控也没问题(图8)。

结束这些病毒开启的进程(图9)。

删除这些病毒文件(图10).



用户系统信息:Opera/9.63 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
baohe - 2009-1-9 11:23:00
此毒改动注册表内容较多(图11),自己一一恢复很辛苦。我用Tack'nReverse搞掂^_^。
完了。
aaccbbdd - 2009-1-9 11:29:00
第一次运行时
瑞星基本上拦住了

自己扫了个日志看
也没任何异常
结果

这次就。。。。。。。
瑞星无疾而终
晕4 - 2009-1-9 11:53:00
哈哈

又是什么drjj什么的

最近很常见

应该还修改cmd.exe的内存吧
newcenturymoon - 2009-1-9 12:12:00
mydown下载者
晕4 - 2009-1-10 21:07:00
:default7:
猫叔

这个“Tack'nReverse”应该是“Track'nReverse“吧

:default7: 菜鸟求证下
SDNA - 2009-1-10 21:11:00
Track'nReverse 哪有下载啊
baohe - 2009-1-10 22:39:00


引用:
原帖由 晕4 于 2009-1-10 21:07:00 发表
:default7:
猫叔

这个“Tack'nReverse”应该是“Track'nReverse“吧

:default7: 菜鸟求证下


抱歉!
我打错字了:default3:
晕4 - 2009-1-10 23:20:00
:default7:
无关系的
1
查看完整版本: 致:aaccbbdd(关于shengji.exe)