- UID
- 1
- 主题
管理员
- CN币
- 币
- 威望
- 值
- 报料奖
- 元
- 贡献
- 值
- 回复
- 帖
- 日志
- 好友
- 帖子
- 主题
- 听众
- 收听
- 性别
- 保密
|
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p>恶意软件Rserver.exe查杀方法</p>
<p>病毒样本来自绅博。文件大小:87K;MD5值:04a58deb1f8cd39507b0ea76078994b1。瑞星20.64.10不报毒。 <br />
<br />
Rserver.exe运行后,在%system%目录下释放winnet.dll和winnet.dll.uns两个病毒文件。winnet.dll插入3个svchost进程。若一一卸除svchost进程中的winnet.dll,系统会冻住或崩溃。 <br />
<br />
SRENG日志可见病毒服务项: <br />
<br />
[Install Bits Tool / Winet][Running/Auto Start] <br />
<br />
C:\windows\System32\svchost.exe -k netsvcs-->C:\windows\system32\winnet.dll<br />
<br />
手工杀毒流程: <br />
<br />
1、用IceSword强制删除%system%目录下的winnet.dll和winnet.dll.uns。 <br />
<br />
2、重启。 <br />
<br />
3、按下图清理注册表。</p>
<p> <img alt="" src="/attachments/plugins/c101227/12934B01E40-10F29.jpg" /></p>
<p><img alt="" src="/attachments/plugins/c101227/12934B01N20-1122H.jpg" /></p>
<p><img alt="" src="/attachments/plugins/c101227/12934B01VP-124011.jpg" /></p>
<p><img style="cursor: pointer" alt="" width="1009" resized="true" src="/attachments/plugins/c101227/12934B0192Z-132922.jpg" /><br />
<br />
注:瑞星主动防御不能阻止winnet.dll插入svchost进程,尽管我事先按下图设置好了瑞星的“应用程序保护规则”。</p>
<p style="text-align: center"><img alt="" src="/attachments/plugins/c101227/12934B020030-144a1.jpg" /></p> |
|