123   1  /  3  页   跳转

关于crs.exe

关于crs.exe

crs.exe样本由网友keigo提供。



这是中了某些木马下载器之后下载的N个木马之一。这个木马并不难杀。

中木马群者另当别论。其它木马没杀前crs.exe进程可能无法结束。
这个帖子只是针对crs.exe一个木马写的。我没中过那么热闹的木马群,因此无法写“怎样群殴”的方法。抱歉了!


crs.exe是通过反复不断地强迫进程终止来“关闭”瑞星的。结束crs.exe进程,删除crs.exe文件以及其注册表项后,瑞星可以开启。
crs.exe的杀毒流程:

1、结束crs.exe进程。
2、删除它释放的文件(见图1)。
3、删除它添加的注册表内容(见图2)。

需要强调的是:删除木马加载项时,务必按图2操作,不要将整个shell项删除。

图1

附件附件:

下载次数:536
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-4 15:54:00
描述:
预览信息:EXIF信息



最后编辑2007-04-06 14:32:38
分享到:
gototop
 

图2

附件附件:

下载次数:513
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-4 15:54:27
描述:
预览信息:EXIF信息



gototop
 

Study
gototop
 

学习了~
有个问题就是怎么判断哪些dll是这个病毒释放的呢?
感觉通过搜索创建日期来判断不是很准确,有的病毒可以修改创建时间的.
gototop
 

ntmsusr.dll无法删除
gototop
 

crs.exe在进程里关不掉啊

要怎么关?
gototop
 


学习了~
有个问题就是怎么判断哪些dll是这个病毒释放的呢?
感觉通过搜索创建日期来判断不是很准确,有的病毒可以修改创建时间的.

gototop
 

【回复“BT啃啃”的帖子】
你的问题远远没这么简单。
已经回复你的帖子。去看吧。
gototop
 

学习当中
gototop
 

虽然是去掉了,但是注册表还是有crs.exe的
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT