瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 致“mopery”——关于WINLOGON的处理

1   1  /  1  页   跳转

致“mopery”——关于WINLOGON的处理

致“mopery”——关于WINLOGON的处理

拿到你发来的样本,看了一下。这个木马并没什么新内容。处理方法与原来相同。借助SSM即可搞掂。
1、结束WINLOGON.EXE进程(路径:c:\windows\WINLOGON.EXE)。将RegFix或SREng的后缀改为.bat或.com,运行。修复主要文件关联(图1)。
2、用SSM禁止木马运行(图2)。
3、将SSM设置成“自动启动”(图3)。
4、重启系统。重启后,系统会报错(图4)。这是因为木马的注册表项尚未处理。
5、删除这两个木马启动项(图5)。
6、删除木马文件。剩下的注册表关联项——按照原来帖子列出的内容,一一改正即可。

图1

附件附件:

下载次数:238
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-12 15:28:34
描述:
预览信息:EXIF信息



最后编辑2006-07-12 15:50:09
分享到:
gototop
 

图2

附件附件:

下载次数:306
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-12 15:29:08
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:222
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-12 15:29:42
描述:
预览信息:EXIF信息



gototop
 

图4

附件附件:

下载次数:267
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-12 15:30:17
描述:
预览信息:EXIF信息



gototop
 

图5

附件附件:

下载次数:262
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-12 15:30:47
描述:
预览信息:EXIF信息



gototop
 

图6

附件附件:

下载次数:264
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-12 15:31:25
描述:
预览信息:EXIF信息



gototop
 

灭这玩意整整灭了一天..而且灭了俩台..
最后用注册表替换的方法解决了..
用干净的注册表替换进去..然后用杀软灭掉这些文件..就OK...其实灭这玩意也不需要太长时间....

还是得谢谢撒...
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT