12   1  /  2  页   跳转

Dropper.Delf.av 文件

Dropper.Delf.av 文件

这个是释放出来的love.exe,原文件很大。

附件已经删除
最后编辑2005-08-26 14:51:01
分享到:
gototop
 

【回复“老肥羊”的帖子】一个捆绑了病毒的WMV文件,下载到硬盘后变为.EXE后缀的文件,运行后释放出2个文件,一个是love.wmv,另一个是love.exe。瑞星报警,才知道中了Dropper.Delf.av病毒。

后来仔细查看才发现,原来属性那里有如下说明:

;下面的注释包含自解压脚本命令

Path=c:\Program Files\Program Files\Program Files
SavePath
Setup=love.exe
Presetup=love.wmv
Silent=1
Overwrite=1

瑞星的病毒档案说是——

病毒分类 WINDOWS下的PE病毒

该病毒相当顽固,每次开机都会出现,虽然当时报告清除成功,但总杀不干净。
在路径c:\Program Files\Program Files\Program Files下确实找到一个文件,但删除后照旧。

请高手指点!!!

gototop
 

关闭系统还原,在安全模式下杀!
gototop
 

c:\Program Files\Program Files\Program Files???????
你的电脑有这个路径?????
gototop
 

【回复“独孤豪侠”的帖子】先谢过了,杀干净再谢!
gototop
 

确实有,我用IceSword删除的
gototop
 

我在注册表查love,还真查到了,
gototop
 

从大小来看,可能love.exe又是鸽子
gototop
 

扫一个HJ日志上来。
gototop
 

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      12:08:36, 日期 2005-8-26
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\WINNT\system32\MSTask.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\SOUNDMAN.EXE
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
c:\program files\rising\rfw\RfwMain.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\WINNT\system32\internat.exe
C:\Program Files\sina\UC\uc.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINNT\regedit.exe
C:\Program Files\TechSmith\SnagIt 7\SnagIt32.exe
C:\Program Files\TechSmith\SnagIt 7\TSCHelp.exe
C:\Documents and Settings\Administrator\桌面\2535952005811174944\HijackThis1991zww.exe

gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT