瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 今天处理了一个Adware.Dinkum.a,很郁闷

1   1  /  1  页   跳转

今天处理了一个Adware.Dinkum.a,很郁闷

今天处理了一个Adware.Dinkum.a,很郁闷

今天帮朋友处理了一台Adware.Dinkum.a的机器,挺郁闷的,把我处理过程写下来,大家帮助帮助我。
现象:瑞星监控不停的提示发现Adware.Dinkum.a病毒,反复查杀不净;
处理过程:
1、先拿IceSword发现一个可疑的1.dll(假设名字叫1.dll)文件注进rundll32.exe,在系统中加载,
2、用3.3版的瑞星听诊器看这个1.dll的具体内容,发现它就是负责干脏活儿的,
3、搜索注册表发现HKEY_CLASSES_ROOT\CLSID下注册了两个键
3、瑞星查杀此文件报Adware.Dinkum.a,
4、删除注册表键值,用KILLBOX把此文件删除,重启
5、问题依旧!!!
6、发现这个1.dll变了个其他文件名,工作状态和上次的一样,判断是有保护这个孙子的东西
7、在system32下查了查最近修改的文件,发现了另外一个可疑的2.dll(假设叫2.dll)文件
8、通过IceSword查看发现它被注进了winlogon,于是在注册表中将winlogon中它的键值删除,可是才删除,它马上又建立了,看来它对自身加了注册表监视的保护
9、通过killbox删除它,失败
10、急了,拿ERD启动删除了这些文件,又清了注册表键值,重启,正常了。
处理这个东西挺郁闷的,因为借助了ERD光盘,不知道哪位大侠能有更好的办法,救大众于水火之中,因为工具软件好下载,ERD确不是每人都有的。
最后编辑2006-03-24 15:11:56
分享到:
gototop
 

【回复“广场”的帖子】
http://forum.ikaka.com/topic.asp?board=28&artid=6979213
下载System Repair Engineer 2.0.12.350
导出全部日志
gototop
 

楼上的没明白我的意思吧,说的直接点,我是想问,怎么能在WINDOWS模式下把注入winlogon的东西脱出来。该处理的我已经处理完了。也没什么可提取的了。
gototop
 

【回复“广场”的帖子】
当然明白楼主的意思
你的意思不是说
1.dll插入到winlogon了吗?
gototop
 

对呀。谢谢你回复。而且我也知道是哪个dll,就是不知道怎么把它脱出来干掉,它自己还保护注册表中自己的键值。
gototop
 

【回复“广场”的帖子】
如果一个DLL插入到系统进程
分两种情形来考虑:
1、如果该恶意DLL文件插入了“可以结束”的进程(结束后不至于导致系统崩溃)
解决参考:
用IceSword禁止进程创建,然后结束被插进程;删除该DLL。

2、如果该恶意DLL文件插入了“不可以结束”的进程(结束后导致系统崩溃),且知道那个DLL的文件名及其路径
解决参考:
在SSM中添加规则,禁止该DLL加载并将SSM设置为“自动加载”,重启后删除该DLL。

注:SSM就是System Safety Monitor,一个类似防火墙的工具!
估计现在已经收费了,以前是免费使用的!!

另外:
纯DOS下删除相关文件也能够解决问题!!!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT