1   1  /  1  页   跳转

—冒充rundll32.exe干掉经验分享~!

—冒充rundll32.exe干掉经验分享~!

呵呵 菜鸟更需要高手的杀毒经验哦... 别到了 末日才想到卡卡

  桌面上除了"我的电脑""网上邻居""IE"浏览器可以用以外,其它的打开后都变成了"打开方式"对话0框,进安全模式也杀不掉。
  “rundll32.exe”的原文件在C:\\WINNT\\system32\\dllcache中有备份,复制出来

手工清除Trojan.Killonce病毒
    在WINDOWS目录中查找run32.exe文件,如果发现则证明病毒存在,则将同目录下的rundll32.exe文件删除,将run32.exe文件改名为:rundll32.exe。
    在WINDOWS目录中查找regedit.exe.sys 文件,如果找到则证明病毒存在,将同目录下的regedit.exe文件删除,将regedit.exe.sys文件改名为regedit.exe。
    如果无法删除这些文件,可以用启动盘进入DOS模式下,将这些病毒文件删除。然后,进入注册表编辑器,查看注册表的HKEY_LOCAL_MACHINE\SoftWare\Microsoft\Windows\CurrentVersion\Run项,看其中是否有上面提到的文件,如果有,则将这些键值删除即可清除病毒注册的键值;查看注册表的HKEY_CLASSES_ROOT\Exefile\shell\open\command的键值,正确的“默认”项的内容为:“"%1"%*”,如果不是,则修改;查看注册表的HKEY_CLASSES_ROOT\Txtfile\shell\open\command的键值,正确的“默认”项的内容为:“%SystemRoot%\system32\NOTEPAD.EXE %1”,如果不是,则修改。此时,病毒被清除。
  另外rundll32.exe是系统文件,必须改名或者在dos下才能删除,也就是说不能隔离。 另外请卸掉3721

如何除去RUNDLL32病毒
计算机故障现象:1。所有的应用程序都打不开,提示说找不到关联程序。其实这是木马程序在作怪,当使用木马克星除去木马之后,文件关联已经被木马程序修改,此时可以通过更改注册表来重新更改文件的关联,修改如下:

HKEY_CLASSES_ROOT->EXEFILE->SHELL->OPEN COMMAND 键值改为 "%1 %*"

HKEY_CLASSES_ROOT->EXEFILE->SHELL->runas command 键值改为"%1 %*"

  系统总是提示找不到RUNDLL32.EXE文件,如果系统不存在改文件了,从别的机器上复制一个就OK了,如果机器上有改文件则说明改文件已被感染木马,使用木马克星杀一下毒就OK了。

  RUNDLL32.EXE是WINDOWS的一个可执行文件,很多病毒可使这个文件起动不了,但也有一种叫做“快乐时光”的病毒和这个文件的名称和大小一模一样,并且在你打开的每个文件夹的根目录下不断地复制,如果你的电脑上大量出现这个文件,基本上就可以确定是病毒了,多数杀毒软件一般解决不了问题,办法通常是,先手工批量删除你电脑上所有叫做RUNDLL32.EXE的文件,然后从WINDOWS源程序中找回那个有用的RUNDLL32.EXE文件,找回的办法是,以WINDOWS XP为例,先在“运行”菜单执行“CMD”,然后回车,输入:
expand CD-ROM \i386\rundll32.ex_%Systemroot%\rundll32.exe
其中CD-ROM是操作系统源程序所在的位置,不一定就是光驱.你先试试看.
希望有点用
开机的时候直接按住F8进入安全模式,然后到看到比平时粗燥的画面,这就是安全模式界面,进入c盘,找到regedit的可执行文件,可以双击直接进入(如果不行。请把regedit.exe 改为regedit.com
进行修改.
依次展开注册表HKEY_CLASSES_ROOT\exefile\shell\open\command,把其值改为:
"%1\" %*,不过我到command目录时,看到"%1\" %,于是直接加*的就可以了,然后退出再重起,问题就解决了
  源于网络
老大们多发发杀毒经历爸 经验啊 ......
最后编辑2007-02-28 22:36:33
分享到:
gototop
 

学习
gototop
 

看到头大!
gototop
 

..........e  那些日志不头大吗 ?菜鸟日志又看不懂 大哥们还是讲点实际的经验好啊
gototop
 

引用:
【Oo下弦之夜oO的贴子】..........e  那些日志不头大吗 ?菜鸟日志又看不懂 大哥们还是讲点实际的经验好啊
………………

  相对来说,分析日志还是提供了一个比较通用一点的解决办法,在这里熟悉熟悉,看那些日志就不会头大了!
gototop
 

要是哪天木马病毒禁止了SRE分析.. 或者说禁止系统分析日志了呢 ? 我说的是假设哦. 那么要菜鸟们拿什么去请人解决办法呢
gototop
 

要是哪天木马病毒禁止了SRE分析.. 或者说禁止系统分析日志了呢 ? 我说的是假设哦. 那么要菜鸟们拿什么去请人解决办法呢
gototop
 

晕  服务器问题 ...发多了
gototop
 

我到现在都不能用SRE,也是中的这个病毒,不过我是强行用KILLBOX删掉的,卡卡发现这个病毒时说是木马病毒,而且有一个是rundl132.exe,还有一个是rundl13a.exe,都是在C:\WINDOWS\下,我直接删除后并修改注册表启动项就没有再出现了,不过还是一直不能用SRE,不知道会不会有相关病毒没有找出来.不知道是被病毒修改到哪里了,SRE打开一扫描就出错,根本发不上日志,我试过改文件后辍,各种方法都不行.我也想问,如果病毒改了SRE后,那不是没得办法来分析了?
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT