瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 不会杀Rootkit.Agent.lk这个病毒,求救各位的帮忙!!

123   3  /  3  页   跳转

不会杀Rootkit.Agent.lk这个病毒,求救各位的帮忙!!

另,修复文件关联~(就在这个工具中进行~)
gototop
 

C:\WINDOWS\SYSTEM32\drivers\moduleusb.sys
这个东西在安全模式下看不到。然后再正常模式下删不掉。说是被保护了。不会用DOS。还有什么办法能删掉?
gototop
 

难道“瑞星”对这个东东就没有一点办法???
gototop
 

应该说:“难道一有新病毒,就得这么麻烦?”
我真是服了这些一百多块的杀软了。
gototop
 

参考资料:http://www.pcav.cn/Article/fdjq/200610/8025.html
gototop
 

呵呵,这个问题真新鲜啊,这么多人来顶了

我转发一下网友的处理方法,希望楼主用得着
************************************
vpcrm.exe是病毒!!

是在QQ目录下有一个有一个叫TIMPlatform.exe的隐藏文件,和QQ自带的文件TIMPlatfrom.exe名很像没,只要运行QQ这个就自动运行,在system32文件夹下生成vpcrm.exe的文件,并建立RUN下9的键值。中着的症状是系统用户不停的在后台打开IE,而且会进行远程连接,还有数据包自动发送。估计是木马。

这个木马没有进程,运行后进驻内存调用IE(iexplore.exe)访问远程信息下载木马或其它恶意程序。

运行后复制自身到系统目录%System%\vpcrm.exe,并改名QQ目录下TIMPlatform.exe为TIMPlatfrom.exe,复制自身为TIMPlatform.exe,使得QQ运行时也会调用运行病毒文件,此外,和之前的一些变种一样,它也释放了驱动文件%System%\drivers\moduleusb.sys。

创建的启动项是:


[Copy to clipboard]CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"9"="%System%\vpcrm.exe"

清除步骤
==========

1. 删除病毒文件:
%System%\vpcrm.exe
%QQ%\TIMPlatform.exe
%System%\drivers\moduleusb.sys

2. 改名QQ目录下TIMPlatfrom.exe为TIMPlatform.exe

3. 删除启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"9"="%System%\vpcrm.exe"

4. 重新启动计算机
*************************
gototop
 
123   3  /  3  页   跳转
页面顶部
Powered by Discuz!NT