123   2  /  3  页   跳转

关于netstart.exe

删掉"DisableRegistryTools"=dword:00000001 就行了!

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Local Page"="http://vod.mmdy.org/"
"Start Page"="http://vod.mmdy.org/"
"Search Page"="http://vod.mmdy.org/"
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]

[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
"HomePage"=dword:00000001
"Settings"=dword:00000001
"Links"=dword:00000001
"SecAddSites"=dword:00000001
gototop
 

收藏先~~

gototop
 

winasse.exe
是盗游戏账号的东西

不小心是脱壳中netstart.exe,是生成baohe说的文件
gototop
 

呱澎澎 你是
    进化不完全的生命体,基因突变的外星人,
    幼稚园程度的高中生,先天蒙古症的青蛙头,
    圣母峰雪人的弃婴,化粪池堵塞的凶手,
    非洲人搞上黑*的后裔,阴阳失调的黑猩猩,
    被诺亚方舟压过的河马,新火山喷发口,
    超大无耻传声扩音喇叭,爱斯基摩人的耻辱,
    和蟑螂共存活的超个体,生命力腐烂的半植物,
    会发出臭味的垃圾人,“唾弃“名词的源头,
    每天退化三次的恐龙,人类历史上最强的废材,
    上帝失手摔下来的旧洗衣机,能思考的无脑袋生物,
    损毁亚洲同胞名声的祸害,祖先为之蒙羞的子孙,
    沉积千年的腐植质,科学家也不敢研究的原始物种,
    10倍石油浓度的沉积原料,被毁容的麦当劳叔叔,
    像你这种可恶的家伙 :
    只能演电视剧里的一陀粪,
    比不上路边被狗洒过尿的口香糖,
    连如花都帅你10倍以上,
    找女朋友得去动物园甚至要离开地球,
    想要自杀只会有人劝你不要留下尸体以免污染环境,
    你摸过的键盘上连阿米吧原虫都活不下去,
    喷出来的口水比SARS还致命,
    装可爱的话可以瞬间解决人口膨胀的问题,
    耍酷装帅的话人类就只得用无性生殖,
    白痴可以当你的老师,智障都可以教你说人话,
    只要你抬头臭氧层就会破洞
    要移民火星是为了要离开你,
    如果你的丑陋可以发电的话全世界的核电厂都可以停摆,
    去打仗的话子弹飞弹会忍不住向你飞,
    手榴弹看到你会自爆,
    别人要开飞机去撞双子星才行而你只要跳伞就有同样的威力,
    你去过的名胜全部变古迹,你去过的古迹会变成历史,
    18辈子都没干好事才会认识你,连丢进太阳都嫌不够环保!!!
    
    反正横竖一句话:别让我再看见你,要是见着了你,
    
    我一定要把你灭了!
gototop
 

猫叔啊,貌似中了这个毒之后注册表是被禁止运行的,那个netstart.exe是被恶意隐藏的,前几天我在在线技术支持那里处理过这个例子,用了网警的注册表导入文件才显示出了那个netstart.exe,所以搞这些前先要用SRENG修复注册表,可疑文件好象还有一个guest.exe,我没虚拟机,也就没试他是干什么用的
gototop
 

而且我记得当时远程处理的时候如果光改文件名,不先删服务的话,重起之后还会出来EXE文件的
gototop
 

引用:
【永不断の弦的贴子】猫叔啊,貌似中了这个毒之后注册表是被禁止运行的,那个netstart.exe是被恶意隐藏的,前几天我在在线技术支持那里处理过这个例子,用了网警的注册表导入文件才显示出了那个netstart.exe,所以搞这些前先要用SRENG修复注册表,可疑文件好象还有一个guest.exe,我没虚拟机,也就没试他是干什么用的
………………

(三)、用HijackThisv1.99.1修复:
O4 - 启动项HKLM\\Run: [webService] systems.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1


修复掉:
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
注册表就可以打开了。
gototop
 

引用:
【永不断の弦的贴子】而且我记得当时远程处理的时候如果光改文件名,不先删服务的话,重起之后还会出来EXE文件的
………………

远程处理——连接网络的状态。
本帖是在脱网状态下杀的。
注意前提条件。

另:染毒后,查杀前,先断开网络。这是我的操作习惯。应该说是个好习惯。
gototop
 

呵呵,我回过头去看了下当时的日志,果然如此啊,看来当时么看仔细啊

gototop
 

引用:
【baohe的贴子】
远程处理——连接网络的状态。
本帖是在脱网状态下杀的。
注意前提条件。

另:染毒后,查杀前,先断开网络。这是我的操作习惯。应该说是个好习惯。
………………


呵呵,自己操作固然应该如此,可是远程处理么,没有办法滴
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT