瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 关于CMD.EXE病毒,上传给瑞星了,居然还说安全?!
StreetMilk - 2010-6-12 0:24:00
症状:打开任务管理器,查看进程,有cmd.exe  Systen.exe  Expl0rer.exe等进程,用瑞星防火墙的进程查看器看,发现是由C:\WINDOWS\SYSTEM32\CMD.EXE,带了Systen.exe  Expl0rer.exe进程,动态链接库文件为C:\PROGRAM FILES\INTERNET EXPLORER\下的两个DLL文件(很关键的文件,决定删除病毒是否成功,只有删掉了这两个文件,病毒才不会自创建,启动),在注册表窗口搜索systen,其中的项出现有 ok.txt,auto.bat,down.exe,systen.exe键值。某些文件被设置成只读,隐藏,系统文件,显示出来的是“文件名”(实质上是“文件名.exe的病毒程序”)。由于手贱,把那2个DLL文件删了,症状等无法截图。现附相关文件给高手们分析分析,搞出个专杀工具,更希望瑞星能够重视此病毒,使杀毒软件可以清除此病毒。

附件: systen所牵连的文件完整版(绝对是病毒,瑞星查不出).rar
天月来了 - 2010-6-12 1:50:00
你传的文件,全部是病毒将系统原文件改名为你看到的文件名,再执行命令的

所以瑞星无法将那几个文件作为病毒加库

你看文件属性那的版本信息内的源文件名即知
天月来了 - 2010-6-12 1:53:00
如果系统内还是反复异常

建议用SRENG工具扫描系统日志发这论坛来,建议日志文件以附件形式发来

下载:http://www.kztechs.com/sreng/download.html

在“智能扫描”中,取消那个“Windows安全更新检查”的勾选,否则可能扫描半天没结果。
夲號ヱ被ジ盜 - 2010-6-12 7:25:00
EXPLORER.exe

SYSTEM32下的ping.exe









find.exe
还是find.exe








systen.exe
即SYSTEM32下的
cmd.exe



StreetMilk - 2010-6-12 10:10:00
这样啊 那看来是不是要用系统盘修复一下?
1
查看完整版本: 关于CMD.EXE病毒,上传给瑞星了,居然还说安全?!