瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 进程svchost.com和每个盘上的sff.exe文件是什么病毒?

12   2  /  2  页   跳转

进程svchost.com和每个盘上的sff.exe文件是什么病毒?

能找到,
gototop
 

引用:
【twhsunny的贴子】能找到,
………………

发给我,我看看
gototop
 

发了五分钟了,我还把病毒文件sff.exe autorun.inf也发给了你,你看看怎么处理。
gototop
 

我找到的和六楼基本一样(中国互联中心要不要去掉看楼主的决定了……)

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<svchost><C:\WINDOWS\system32\svchost.com> [NOBODY]

服务
[Remote Procedure Call (RPC) / RpcSs][Running/Auto Start]
<C:\WINDOWS\system32\svchost -k rpcss-->%SystemRoot%\system32\rpcss.dll><>
[Terminal Services / TermService][Running/Manual Start]
<C:\WINDOWS\System32\svchost -k DComLaunch-->%SystemRoot%\System32\termsrv.dll><Microsoft Corporation>

驱动程序
[mxdispdr / mxdispdr][Running/Auto Start]
<\??\C:\WINDOWS\system32\drivers\mxdispdr.sys><N/A>

正在运行的进程
[PID: 640 / SYSTEM][\??\C:\WINDOWS\system32\winlogon.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\msplrct.dll] [N/A, ]

隐藏进程
[312] C:\WINDOWS\system32\svchost.com

看进程,Winlogon似乎被进程注入了
1、用冰刃设置“禁止进线程创建”,终止svchost.com,并卸载Winlogon中的msplrct.dll,完成后删除注册表中的自启项[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<svchost><C:\WINDOWS\system32\svchost.com> [NOBODY]
2、照六楼说的,把有问题的驱动和服务删除即可

npkycryp.sys
这个是QQ的一部分,应该不要去掉……
gototop
 

关于 这个:
中国网络游戏木马外挂黑客技术大全 http://www.hack1314.com 咨询QQ:39722181
我已经 测试完了
帖子在:
http://forum.ikaka.com/topic.asp?board=28&artid=8364273
gototop
 

引用:
【日不懂啊的贴子】关于 这个:
中国网络游戏木马外挂黑客技术大全 http://www.hack1314.com 咨询QQ:39722181
我已经 测试完了
帖子在:
http://forum.ikaka.com/topic.asp?board=28&artid=8364273
………………

不错,学习一下。
gototop
 

该用户帖子内容已被屏蔽
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT