«56789101112   11  /  12  页   跳转

在病毒面前Tiny是垃圾?

什么是IFEO?

还有,猫叔,那么多病毒文件你是怎么找齐的?前几天我同学家电脑中了一堆病毒,病毒文件alg32.exe,rising.com,rundll64.exe,svchsot.exe等等一堆,塞在系统文件当中,在这种情况下该怎么办,杀软被干掉了。

我实在没办法,只好用ghost恢复系统了事。
gototop
 

引用:
【地区性的贴子】什么是IFEO?

还有,猫叔,那么多病毒文件你是怎么找齐的?前几天我同学家电脑中了一堆病毒,病毒文件alg32.exe,rising.com,rundll64.exe,svchsot.exe等等一堆,塞在系统文件当中,在这种情况下该怎么办,杀软被干掉了。

我实在没办法,只好用ghost恢复系统了事。
………………

1、IFEO劫持例:
病毒在:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
下面创建一个键360rpt.exe
在此键中定义一个字符串键值名Debugger,键值是c:\program files\common files\microsoft shared\pumthsg.exe(病毒程序)。
病毒创建N个这样的劫持项,键名分别是杀软、防火墙、常用杀毒工具的.exe。中毒后,凡是运行这些杀软、防火墙以及手工杀毒常用工具时,均执行Debugger键值指向的病毒程序。
2、病毒文件问题:运行病毒样本时,可以借助适当工具监视,记录。我一般用Tiny。
gototop
 

引用:
【baohe的贴子】
文件改名————最一般的操作。估计是个人就会。
关键是————要“眼疾手快”。改完后,立即重启系统。不给病毒重新改过之机。动作协调欠佳的,可以考虑“关闭电源”。这应该容易吧?
………………


我的电脑的重启键有错误,不能按,问一下:

通过批处理的REN命令+MD新建原文件同名的文件夹,这时病毒应该不懂了罢?

他们应该不会再还手了罢?
gototop
 

还有,我的系统里有一个文件:gina.dll

前几天无意间发现了他的源代码:

start
Init gina ok
WlxNegotiate
WlxRemoveStatusMessage
WlxRemoveStatusMessage
WlxLoggedOutSAS
WlxRemoveStatusMessage
WlxRemoveStatusMessage
WlxActivateUserShell
WlxRemoveStatusMessage
WlxIsLogoffOk
WlxRemoveStatusMessage
WlxShutdown
WlxRemoveStatusMessage

这家伙是干么用的?
gototop
 



我只发现了这一个症状:

任务管理器,没有"关机"的这一列

就是查看||帮助之间,没有下拉菜单
gototop
 

猫叔,假设有个朋友的电脑中毒了,病毒文件已经满处飞了,您会怎么办?难道还要找到它们的老大,用U盘带回去用Tiny分析么?
gototop
 

还有点不清楚。

为什么改扩展名之后重启,病毒就不会改回去了?

为什么会出现时间不对?病毒修改系统时间有什么目的?

如果改名后,病毒又自动创建出这个文件,或者不让改,该怎么办?
gototop
 

INFO劫持是不是这样

当我打开任务管理器时自动调用病毒文件

附件附件:

下载次数:193
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-8 23:03:52
描述:
预览信息:EXIF信息



gototop
 

非常感谢,得益非浅
gototop
 

那些病毒文件是怎么找出来的???
gototop
 
«56789101112   11  /  12  页   跳转
页面顶部
Powered by Discuz!NT