瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 IEFO劫持的最新变种--猫叔是否处理到了?

1   1  /  1  页   跳转

IEFO劫持的最新变种--猫叔是否处理到了?

IEFO劫持的最新变种--猫叔是否处理到了?

今天,又有MM要我远程下她电脑,远程后发现这个似乎也是IEFO劫持类的病毒,禁止使用任何带杀毒字样的文件运行,那位MM找朋友在安全模式下装了NOD,成功安装了,原来是卡巴,树大招风啊,没接招就被病毒架空了,DLL全部被注销了...

在安全模式杀了两个病毒,正常模式可以在显示所有文件的前提下,发现一个注册表文件,名字是AUTORUN,右键编辑,里面内容为空,一个可执行文件xywrebh.exe,发现一个AUTORUN文件夹,打开可以看到还有个带数字的AUTORUN文件夹,还发现几个脚本程序,以及名字均为AUTORUN的TXT文件,由于主病毒程序已经被NOD杀死,AUTORUN文件里面的内容也已经全部为空,遂动手删除每个盘下生成的那几个文件,另在C:\Program Files\Common Files\Microsoft Shared\文件夹里发现一个MSOCache(隐藏文件)文件,属性看后发现创建日期为1980年....汗...

知道那是病毒文件,决定删除,发现文件正在调用,无法删除.....

AUTORUN文件夹删除提示,系统找不到AUTORUN文件夹....明明就是在那...

用冰刃强制删除,没一会就莫名重新启动了.........

想用注册表导出HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options看看键值,却发现运行被重定向了--开始--运行,就弹出了个IE,里面是征途网站,由于是远程,没能确认那网站是否带病毒....

只能用冰刃删除了那HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options这个键值,由于那MM是校园网,特别卡,就处理到那步

请教猫叔,如何把那重定向弄掉啊?
最后编辑2007-06-10 17:53:23.060000000
分享到:
gototop
 

前天处理的那位安全模式不能用了,进入就蓝屏,有修复工具吗?能修复安全模式的方法提供下呢?还有,我的版本似乎没安全模式--->汗...
gototop
 

大哥们,实在是我也想那样本啊,但可恶的NOD硬是在我之前就强制杀死了那家伙....我去的时候就剩空壳了,连AUTORUN里面的东西也全部清理干净了........重定向的那征途网站不知道有没有病毒那...
似乎那病毒作者没有破坏系统的意思,连安全模式都没破坏,轻易就被杀死了,我猜测如果那征途网站是真的网站地址的话,那么一定是个痴迷游戏的家伙写的...或者是征途游戏的网站为了提高访问量故意放出来的那病毒.....
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT