123   3  /  3  页   跳转

一个奇怪的东西

不好意思,刚刚忙着发,漏看了,我找不到C:\DOCUME~1\totti\LOCALS~1\Temp\SVCH0ST.EXE进程阿
gototop
 

引用:
【鲸鱼一号的贴子】小弟我遇到一个奇怪的东西,每次开机,瑞星监控程序就警报说检测到一个病毒
该病毒为RootKit.AntiHide.b
路径为c:\WINDOWS\system32\
文件名是vook.sys
但当我全面杀毒后却没有显示有病毒,但每次开机都有同样的事发生,不知道是什么原因,希望各位大哥大姐帮帮忙,小弟在这谢谢了
...........................

.sys是驱动程序,有些木马也用驱动。
建议用autoruns扫日志,按下图所示找vook.sys的注册表项。找到后,记住其路径,然后删除这个注册表项。
重启。
再按刚才记住的路径找到vook.sys,删除。

附件附件:

下载次数:303
文件类型:image/pjpeg
文件大小:
上传时间:2006-6-3 22:27:48
描述:
预览信息:EXIF信息



gototop
 

vook.sys的驱动项,上次见过一次,Autoruns日志上的确是在版主所说的Services项目中。
不过好像删了那个C:\DOCUME~1\totti\LOCALS~1\Temp\SVCH0ST.EXE,而vook.sys又被瑞星杀掉后,这个病毒就玩完了,到那时这个注册表驱动项也就变成垃圾而已了。
gototop
 

怎么用autoruns扫日志阿
gototop
 

先点Options-Hide Microsoft Entries,然后刷新一下,再点Files-Save。
gototop
 

多谢大家了,我重启之后就没有监控警报了,谢谢大家了
gototop
 
123   3  /  3  页   跳转
页面顶部
Powered by Discuz!NT