1   1  /  1  页   跳转

看看“李鬼”是如何忽悠你的

看看“李鬼”是如何忽悠你的

1、

附件附件:

下载次数:281
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-21 12:40:16
描述:
预览信息:EXIF信息



最后编辑2006-09-23 23:11:35
分享到:
gototop
 

2、

附件附件:

下载次数:251
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-21 12:41:02
描述:
预览信息:EXIF信息



gototop
 

3、

附件附件:

下载次数:241
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-21 12:41:41
描述:
预览信息:EXIF信息



gototop
 

4、

附件附件:

下载次数:277
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-21 12:42:14
描述:
预览信息:EXIF信息



gototop
 

5、

附件附件:

下载次数:312
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-21 12:42:41
描述:
预览信息:EXIF信息



gototop
 

引用:
【轩辕小聪的贴子】其他的还不算什么,可是把回收站的desktop.ini和INFO2换掉,可真够隐蔽,这样做的意义是什么?
………………

用“资源管理器”打开回收站,根本看不到病毒文件。须用WINRAR或IceSword才能看见。
gototop
 

引用:
【春水如尘的贴子】怎么删除啊

………………

按照这几幅图的顺序,删除其注册表加载项、删除其释放的文件即可。
难点是:Recycled目录用资源管理器看不到(即使你显示了隐藏文件)。我使用IceSword解决的。
gototop
 

引用:
【黑灯黑火的贴子】运行这个ctfmon.exe 后~SSM只提示一下~(提示你运行它了~)
然后SSM就发现它在开始菜单中添加了ctfmon.exe的启动项
下面就不冒泡了~~(越是安静,越是让人心里没底~~)

并且,它还怕你找到这个启动项把它删了,又在C:\下生成了一个autorun.inf的安装配置文件(只要你双击C盘,

就运行它了~~)
其中内容为:
[autorun]
shellexecute=Recycled\Recycled\ctfmon.exe
shell\Open(O)\command=Recycled\Recycled\ctfmon.exe
shell=Open(0)

用icesword 在回收站里发现了它~和那个inf02及deskop.ini~(这两个被修改过的东西~你还删不得,除非你不想

用回收站了~~~晕~只能改回来,可是原来的是什么样的呢???)

它仅在C盘下创建那个autorun.inf,看来是怕太暴露了吧~~

其它的就没有什么发现了~~(工具太少,只一个SSM+自带的搜索~~~那几个文件还是在baohe版主的主帖提示下才看到~~)

………………

那个Recycled文件夹————可以用IceSword删除。
这个病毒的加载项就是那个load。注册表中,其内容为空。但用msconfig可以看到其全部内容。
它释放的文件,就是主帖说的那些。也可用IceSword全部删除之。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT