返回列表 发帖

这个木马让我头痛

最近中了个木马,在安全模式下,删了文件,删了注册表的启动项,想不到重起后还在
后来重装系统,竟然阴魂不散,服了,向各位大侠求救
本人水平有限,截图上来给大家参考
希望给出个办法指点下:'(
不好意思,没说清楚,那个QQ的木马,我连同QQ整个文件都删了,现在主要是另外一个木马,就是启动项中有繁体字的那木马

[ 本帖最后由 左人男 于 2007-4-29 20:40 编辑 ]
附件: 您需要登录才可以下载或查看附件。没有帐号?注册

对拉,喀吧老是报 已检测到: 木马程序 Trojan-Downloader.Win32.Small.czl 文件: c:\windows\system32\ctfnom.exe/NSPack/FSG

ctfnom.exe不是系统文件吗?怎么有毒呢?

TOP

这是一种木马下载器病毒!

解决它的办法

右键我的电脑-属性-系统还原-关闭

下载一个叫unlocker的软件,很小的,然后安装。 C:\WINDOWS\system32 下找到病毒文件(文件应该是一个DLL文件,由字母和数字组成的),右击选择 unlocker进行解锁(安装完那个软件后会在右键菜单上生成一个unlocker的菜单项)。然后就可以把病毒文件删除了。再进入C:\ WINDOWS\system32\drivers 里找到×.sys文件(×跟之前那个文件同名,只是扩展名不一样)用同样的方法先解锁后删除。然后在开始-运行-输入regedit 打开注册表编辑器,分别在
HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Services
HKEY_LOCAL_MACHINE\SYSTEM\Controlset002\Services
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
下找到以病毒文件名命名的项并删除(这是删除病毒文件的注册项)

unlocker下载地址
http://www.onlinedown.net/soft/24732.htm

TOP

其实咔吧也是可以干掉的,不过要在安全模式下查杀!

TOP

因为本人没中过,只能在网上找些资料,请参考:

1.用sreng删除启动项目
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
  <9><C:\WINDOWS\system32\Ravdm.exe> [Microsoft Corporation]
2.打开隐藏
取消文件隐藏模式方法:
1.打开任意文件夹窗口=》工具=》文件夹选项=》查看
2.取消隐藏受保护的系统文件前面的钩
3.选中显示所有文件和文件夹
4.取消隐藏已知文件类型扩展名前面的勾

3.删除C:\WINDOWS\system32\Ravdm.exe(有提示是系统文件,点是删除!)

4.重启系统

5.删除
C:\WINDOWS\system32\drivers\Rinld.sys

6.重命名C:\Program Files\Tencent\QQ\TIMPlatfrom.exe=>C:\Program Files\Tencent\QQ\TIMPlatform.exe(或者直接重新安装QQ)

注意一定升级病毒库然后在安全模式下查杀!
如还有问题,请来反馈!

TOP

木马存在于其它分区,如果没有把它从你硬盘里面彻底清除,就算你重装N遍系统,还是一样D!
天行健,君子以自强不息
地势坤,君子以厚德载物
黑色海岸线欢迎您

QQ群:7212260
致力于探索WEB技术精髓:http://www.bitechcn.com
点这里加我!

TOP

有些病毒会使你无法显示隐藏文件,手动修改比较麻烦,我一般是用USBCleaner的有个功能可以直接显示.

TOP

原帖由 chinanic 于 2007-4-28 23:31 发表
木马存在于其它分区,如果没有把它从你硬盘里面彻底清除,就算你重装N遍系统,还是一样D!

那要怎么才能找到其他分区的病毒呢?
谢谢各位的帮助,只是很遗憾,你们都没看附件,就下结论,是不是早了点!

TOP

原帖由 左人男 于 2007-4-28 15:11 发表
因为本人没中过,只能在网上找些资料,请参考:

1.用sreng删除启动项目

  <9><C:\WINDOWS\system32\Ravdm.exe>
2.打开隐藏
取消文件隐藏模式方法:
1.打开任意文件夹窗口=》工具=》文件夹 ...

能够看到隐藏文件,只是你说的RAVDM。EXE。没看到,下面的文件也没看到
不过还是谢谢你的帮忙!有专门的杀的工具吗?
我郁闷的死啊

TOP

原帖由 左人男 于 2007-4-28 15:01 发表
这是一种木马下载器病毒!

解决它的办法

右键我的电脑-属性-系统还原-关闭

下载一个叫unlocker的软件,很小的,然后安装。 C:\WINDOWS\system32 下找到病毒文件(文件应该是一个DLL文件,由字母 ...

我有unlocker这个软件,但好象没有个DLL的病毒文件,怎么找啊?

TOP

原帖由 z5430794 于 2007-4-29 10:32 发表

那要怎么才能找到其他分区的病毒呢?
谢谢各位的帮助,只是很遗憾,你们都没看附件,就下结论,是不是早了点!


你把查看隐藏文件选项打开,在其他盘跟目录下应该有病毒文件

要们就是感染其他文件

其实最简单方法还是格式化所有分区~~:)
Parkour.所有!

TOP

重要文件备份,所有盘重新格式化,或者直接用那种克隆盘带的自动把硬盘分为四个分区,然后再重装系统,把备份文件拷回硬盘前先杀完毒!!!
共同进步
BLOG:http://demon.thysea.com

TOP

返回列表 回复 发帖