瑞星卡卡安全论坛
首页
»
技术交流区
»
反病毒/反流氓软件论坛
»
手工杀灭ohydy.exe的简单方法
baohe - 2010-8-19 16:31:00
1、先交代一下:在无任何设防条件下在WIN7环境中完整运行此毒后的典型症状————病毒驱动qcndnjjg.sys顺利加载并完成了object hook。
0.PNG
(485.32 K)
2010-8-19 16:30:57
2、接着交代手工灭此毒的简单方法:病毒在无任何设防条件下在WIN7环境中完整运行后,不做任何操作,直接重启系统。重启时,系统自检完成后,立即按F8,选择“使用最后一次正确设置”。
登陆系统后,病毒开始出丑了。此时点击对话框中的“确定”即可。
1.png
(698.40 K)
2010-8-19 16:30:57
3、此时试试直接删除病毒程序:
2.PNG
(159.78 K)
2010-8-19 16:30:57
4、删掉了:
3.PNG
(154.96 K)
2010-8-19 16:30:57
5、再试试删除临时目录下的病毒程序:
4.png
(211.05 K)
2010-8-19 16:30:57
6、删掉了:
5.PNG
(166.95 K)
2010-8-19 16:30:57
7、就是drivers目录下那个所谓的顽固驱动,此时也可直接删除:
00.PNG
(242.39 K)
2010-8-19 16:43:25
8、检查object hook--恢复正常。
8.PNG
(815.69 K)
2010-8-19 16:30:57
用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.6.30 Version/10.61
networkedition - 2010-8-19 16:39:00
哈哈,这招够损:kaka5: ,又学一招:kaka12:
天月来了 - 2010-8-19 16:47:00
滑稽的事
仅是此毒忘记这些方面了
增加针对Windows的这些基础性的东西后
我估计新玩意能保证不论什么模式启动,病毒都自动加载,呵呵!!!
aaccbbdd - 2010-8-19 17:28:00
厉害啊
baohe - 2010-8-19 17:53:00
另请注意:用工具监测此毒运行时,监测结果不准确。本例:CAHIPS监测到病毒释放驱动程序1394ohci.sys(重复运行此毒样本三次都是这个监测结果)。
a.png
(538.13 K)
2010-8-19 17:53:10
此毒真正释放到drivers目录下的病毒驱动其实是opfwhiws.sys。此驱动程序名可变(即:每次感染时这个.sys的文件名不同)
b.png
(189.70 K)
2010-8-19 17:53:10
艾玛 - 2010-8-20 21:53:00
win7环境不同于常规XP/2000,老猫玩的太爽了!
西藏耗牛 - 2010-8-21 17:57:00
环境不同病毒真容易被戏弄:kaka6:
一段时间没来才发觉也换XT了:kaka12:
我爱水原有 - 2010-8-22 20:00:00
我是菜鸟,多向大家学习学习!我加入
jks_风 - 2010-8-23 5:18:00
为什么会在win7下出现这个情况捏?:kaka8:
病毒爱XP 不爱win7 怀疑win7是不是回个Vista同学一样。。:kaka12:
hazj0713 - 2010-8-23 9:17:00
xp下也可以么?
灵魂の低调 - 2010-8-23 11:29:00
学习下哈,自己动手:kaka12: 谢谢
byxxdrls - 2010-8-24 17:41:00
运行病毒,待病毒动作全部完成后,重启一下,检查一下病毒驱动是否正常加载,比如是否完成object hook。然后再重启使用“最后一次正确的配置”试试。
spiritfire - 2010-8-29 20:26:00
又是将近一年多没来了,见过猫叔了!
最硬的石头 - 2010-8-29 20:48:00
主要是system进程下面的两个监视线程(驱动名),只要暂停这两个线程就能轻松的恢复各种object hook,NTFS.SYS inline hook,FSD hook等,因为那两个线程是监视自己的hook是不是被恢复了
好像在\Winlogon\Taskman还有个启动项
1
查看完整版本:
手工杀灭ohydy.exe的简单方法
© 2000 - 2025 Rising Corp. Ltd.