红包
◆ [2024-5-2 星期四 8:55] ◆ 您来自:18.189.180.76,欢迎您访问風雲工作室。 收藏本站 ◆ | ◆ 设为首页
联系站长(腾讯QQ)
5029111 [風雲]
站长当前离线
首  页 论坛交流 游戏频道 无忧脚本 旧版论坛 云服务器 聊 天 室 自助链接 来访记录 访客留言 搜索提供
位置:風雲工作室 - 论坛交流 - 技术专栏 - 电脑网络 - 当心Windows RunThem病毒 返回
主题:当心Windows RunThem病毒
Rimifon
★☆☆☆☆☆☆☆☆☆
积分:285
发帖:317
登录:2024/3/26
注册:2006/6/28
(1楼)当心Windows RunThem病毒
该病毒隐藏的技巧非常高明!
一:
    使用微软的自带的svchost.exe启动病毒,让你误认为这是微软的服务。
二:
    为了防止你在搜索引擎上搜索到该病毒相关信息,病毒将保存目录名、病毒文件名、服务名统统都用4位随机字母命名。

病毒在我机器上的信息:
ServiceName : egik
DisplayName : Windows egik RunThem
ImagePath  : %SystemRoot%\System32\svchost.exe -k netsvcs
Type        : 0x00000110 (272)
egik\Parameters\ServiceDll : C:\Progra~1\zbdf\jlnp.dll
在这里,服务名是egik,目录名是zbdf,病毒文件名是jlnp。在躲避搜索引擎上下足了功夫。

清除办法:(适应XP以上操作系统)
在命令行下输入:
sc stop [病毒服务名]
sc delete [病毒服务名]
例如我机器上的病毒名是egik(显示名是 Windows egik RunThem)则执行:
sc stop egik
sc delete egik
然后,结束进程TIMPlateform.exe,再去删除病毒目录(例如:C:\Program Files\zbdf)

Windows 2000下没有sc服务管理工具,可以通过一台XP或2003远程进行操作。或者本机如下操作:
1:服务中停止“Windows egik RunThem”
2:注册表中删除:HKLM\System\CurrentControlSet\Serverces\egik
3:结束进程TIMPlateform.exe
4:删掉目录 C:\Program Files\zbdf(如果第一步失败,则需要重启电脑后再进行删除操作)


时间:2007年6月14日 11:09:09 IP:已记录 引用 回复
風雲
★☆☆☆☆☆☆☆☆☆
积分:58
发帖:62
登录:2024/3/26
注册:2006/9/17
(2楼)
另外发现:
HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Svchost\netsvcs
键值里最后一行存在egik,删除!

通常来说,病毒不会在只有一个服务名称的组中添加,往往会选择LocalService和netsvcs这两个加载服务较多的组,以干扰分析。
时间:2007年6月14日 17:50:35 IP:已记录 引用 回复

© Copyright 2006-2024,風雲工作室 All rights reserved.
湘ICP备05009306号QQ登录
操作 1 个库,连接 3 次,执行 9 次,耗时 78 毫秒。