123   1  /  3  页   跳转

注册表里面一个开机启动的项目

注册表里面一个开机启动的项目

我安完瑞星防火墙2007后发现开机启动一栏有一个是MSWDM.EXE的文件,我从网上查后有的人说是病毒,但我的机器并没有出现什么异样,这究竟是不是病毒,可以删除吗?
最后编辑2006-08-24 15:51:30
分享到:
gototop
 

是病毒...最好把它杀掉..用最新的杀毒软件杀
mswdm.exe是Troj_Win32.Ipamor.d
该病毒修改注册表创建Policies\Explorer\Run/KernelFaultCheckC:\WINDOWS\system32\ mswdm.exe实现自启动。病毒感染Pe格式的exe文件,集木马和win32病毒于一体。病毒被运行后,首先释放MSWDM.EXE到系统目录,隐藏到后台,继续感染,并监听Udp139端口,并将原来的程序释放到临时目录,然后启动。使用户感觉不到病毒的存在。

该病毒采用高级语言编写,而且该病毒将病毒代码放在被感染的可执行文件的头部,而将正常的可执行文件的代码放在病毒代码的尾部,这一点和其他的病毒是不太一样的。
由于病毒可以根据被感染文件修改自身的图标资源,故感染后文件的图标并不改变,只是病毒仅仅使用了32x32的图标而没有使用16x16的图标,因此小图标会改变并且不大容易分辨。
gototop
 

可我用最新的瑞星杀毒,却没有查到啊?
应该用什么杀,非得手动查杀吗?
gototop
 

不是..据网上说.这是江名在7月31日发现的病毒...用最新KV3000应该可以杀.
gototop
 

我在C盘查到一个文件名是ztdll.dll的文件,瑞星提示是病毒,病毒名是Trojan.PSW.ZhengTu.ge ,是不是就是我说的那个病毒?
gototop
 

这个也说不定....你到江名www.jiangmin.com.上面去看看.下个KV3000看能不能杀掉...
在Windows目录中创建的文件是:隐含文件msWDM.exe,并设置成自启动。自启动项键值分别是[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
"WDM"="MSWDM.EXE"
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices]
"WDM"="MSWDM.EXE" 具体的感染方式是将被感染文件放到病毒体的后面,文件的尾部保存有18个字节的感染数据,以便快速恢复原文件。

    如果存在C:MSWDM.PRO的文件,就不感染,否则从D:盘开始,通过在逻辑盘的根目录下创建Sys.Try文件是否成功来检测逻辑驱动器是否可写,如果可写,将搜索所有的*.EXE文件并进行感染,最后检查的是C:盘。如果发现有一个盘可以进行感染就会不停地重复检查感染和更新感染数据,可能是病毒的设计缺陷,而不会感染下一个逻辑盘。该病毒比较独特的地方还有该病毒支持命令行选项。其中-e!可以只执行病毒部分,而并不执行被感染文件。该病毒还遍历进程列表,终止一些可能是反病毒软件的进程。


这是我从网上差查到的..你参考一下...
gototop
 

先用瑞星最新版把SERVICES里面的毒清除了.
然后将“隐藏受保护的操作系统文件(推荐)”的对勾去掉,同时选择“显示所有文件和文件夹”.
删除C:\WINDOWS\SYSTEM32\MSWDM.EXE
然后重新启动应该就好了.最好那些操作在安全模式下搞定.

你试试可行?
gototop
 

我搜索了,但没有这个文件。
gototop
 

能不能给个KV3000的下载地址?
gototop
 

....不是吧..那你用我后来说的那种方法试试...
先用瑞星最新版把SERVICES里面的毒清除了.
然后将“隐藏受保护的操作系统文件(推荐)”的对勾去掉,同时选择“显示所有文件和文件夹”.
删除C:\WINDOWS\SYSTEM32\MSWDM.EXE
然后重新启动应该就好了.最好那些操作在安全模式下搞定.

我现在去找地址.
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT