12345678»   2  /  12  页   跳转

Rootkit.CallGate.gen的查杀流程

哎..中午来看没这个帖的.睡了一觉就有了..Rootkit.CallGate.gen我被这个困扰一天没吃饭了。..
斑竹救救啊..我睡之前把HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
中的load 删了.又去SREng里把 9(指向C:\windows\system32\Ravdm.exe)也删了,然后重启进入安全模式把C:\WINDOWS\system32\Ravdm.exe  . C:\WINDOWS\Temp里的文件 . QQ\TIMlatform.exe和TIMlatfrom.exe 全部都删了.(但C:\WINDOWS\system32\drivers\morld.sys 找不到,前提是我全部都显示了文件和后缀名).重启后之前删的东西都没在了.C:\WINDOWS\system32\drivers\morld.sys但这个依然在..我头大啊...再按照您的方法去做已经不行了.因为要删除的文件只剩下morld.sys 了.. 注册表里的locd 和 9 也都没了....
斑竹救救吧.. 跪求个办法把morld.sys  也除咯。..小弟先谢谢啦..

gototop
 

还有哦。..
我的SREng点"启动项目"时会跳出这么2个提示.
附图给您看看。..
还有中了这毒后我的瑞星监控的小雨伞消失了.任务栏里显示不出来是什么情况。.开机还在,鼠标一放上去就没了。...
还有,这个毒的危害是什么。..能造成什么后果.求教。....

附件附件:

下载次数:149
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-12 19:28:07
描述:
预览信息:EXIF信息



gototop
 

这是第2张..
如果您需要我随时帖上来扫描的目录...只求能除掉这个东西.
小弟不胜感激。....

附件附件:

下载次数:138
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-12 19:29:59
描述:
预览信息:EXIF信息



gototop
 

【回复“精灵水水”的帖子】
干净啥呀!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{06A48AD9-FF57-4E73-937B-B493E72F4226}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\WinInfo.rxk> []

木马!
gototop
 

【回复“lordal”的帖子】
如果其它的,你都按顺序做了。
把HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
中的load 删了。重启系统。就能删除morld.sys
gototop
 

【回复“baohe”的帖子】
不好意思
因为不是我的电脑 是我朋友的 我也看不到她具体什么样子
她就说找不到你前面说的需要删除的文件!~
C:\WINDOWS\system32\Ravdm.exe

C:\WINDOWS\system32\drivers\morld.sys

C:\Program Files\Tencent\QQ\TIMlatform.exe
她说找不到
第一个
她给你压缩完发邮件过去时还有
后来找就没有了
只有压缩的

第二个没找到文件
打开注册表的的第二个展开的
没有9

现在还是一上QQ就有那病毒


我再叫她试试
gototop
 

猫叔这个好象写过的,只有一个morld.sys 这个文件有点出入
http://forum.ikaka.com/topic.asp?board=28&artid=8156736
gototop
 

引用:
【deadmanzj的贴子】猫叔这个好象写过的,只有一个morld.sys 这个文件有点出入
http://forum.ikaka.com/topic.asp?board=28&artid=8156736
………………

是的。
祖孙三代,我都宰过了。
因为木马常有变种。所以,每次遇到吵吵“杀不掉”时,我都索取样本,实战一下。
gototop
 

顶了斑竹辛苦了
gototop
 

这个帖子我看了.是Rinld.sys.不是modrl.sys.我按照http://forum.ikaka.com/topic.asp?board=28&artid=8156736 这个帖子里杀过.除了没出现Rinld.sys这个文件文件以外.其他的都有.可是重启后开启QQ又会出现..我心想是modrl.sys的事情吧.后来.我干脆删了注册表里的关联进了安全模式把C:\WINDOWS\system32\Ravdm.exe和C:\Program Files\Tencent\QQ\TIMlatform.exe全删了..但安全模式下没找到morld.sys.正常启动后morld.sys这个文件却又在(2种模式下我全显示了隐藏文件和后缀名)...
猫叔叔.救救我。....




gototop
 
12345678»   2  /  12  页   跳转
页面顶部
Powered by Discuz!NT