12   1  /  2  页   跳转

致:ella0514

致:ella0514



今天,关闭所有安全软件,又运行了一下你昨天发来的样本。
结果发现,昨天,我的操作及查杀思路有误。昨天感染系统,在NtFrs32修改winlogon.exe内存时,我误用SSM阻止了木马这步动作。因而,并未完全完成系统感染过程。以致后面的查杀操作针对的并不是木马感染系统的真实情况。

其实,这个木马的软肋在于——没有注册表监控功能。因此,按照下述步骤查杀,很容易将其杀灭:

1、打开注册表编辑器,展开HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,
删除左栏中的NtFrs32。
2、重启系统。
3、删除下列文件(见附图)。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-3 12:39:06
描述:



最后编辑2005-12-03 22:22:40
分享到:
gototop
 

没有suflsd这个文件,只有gsuflsd.dll 也没有nsdff.dll.只有tnsdff.dll还有开机后仍然有那个错误提示,还有会自动弹出一个desktop记事本
gototop
 

hoho~斑竹~hoho~....
gototop
 

【回复“ella0514”的帖子】
删除NtFrs32.exe、gsuflsd.dll和tnsdff.dll。
用SREng或RegFix等工具修复一下注册表。
gototop
 

又是无法删除,正在使用.要退到安全模式里删掉吗?
gototop
 

引用:
【ella0514的贴子】又是无法删除,正在使用.要退到安全模式里删掉吗?
...........................

展开。HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,
删除左栏中的NtFrs32。
重启系统。
那些文件就能删掉。
如果你愿意在安全模式下删,也可以试试。
gototop
 

引用:
【baohe的贴子】
展开。HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,
删除左栏中的NtFrs32。
重启系统。
那些文件就能删掉。
如果你愿意在安全模式下删,也可以试试。
...........................

我已经删了注册表里的NtFrs32了
gototop
 

引用:
【ella0514的贴子】
我已经删了注册表里的NtFrs32了
...........................

1、展开1HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,
删除左栏中的NtFrs32。
2、重启系统。
3、删文件。
这个顺序不要搞错。
gototop
 

顺序没搞错.
已经删了文件可是还是有那个错误提示.还有自动弹那个记事本出来.
gototop
 

【回复“ella0514”的帖子】
用SREng或RegFix等工具修复一下注册表。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT