作者faris1003 ()
看板AntiVirus
標題Re: [中毒] 兩隻木馬我不知道怎麼刪(求救)
時間Sat Aug 16 18:27:30 2008
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/31897.txt
從你的SRenglog中
機碼中該刪的..
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<xsbvgzd><C:\WINDOWS\system32\xsbvgzd.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs>
<zsqf.dll,ytfa.dll,ytfb.dll,ytfc.dll> [n/a]
做法:開始→執行→regedit開始找
服務該刪除的..
[360tray / 360tray][Stopped/Disabled]
<
C:\WINDOWS\system32\Fuck.exe><n/a>
[iexigub / iexigub][Running/Auto Start]
<\??\C:\WINDOWS\system32\drivers\iexigub.sys><n/a>
不會刪服務就直接去刪紅色的那個路徑就好了,綠色的只是我認為可疑的服務
該停的執行程序
[C:\PROGRA~1\NTS\ENTERN~1\app\pppoeservice.exe]
[C:\WINDOWS\system32\igfxsrvc.exe]
[C:\Program Files\ATI Technologies\ATI.ACE\cli.exe]
[C:\WINDOWS\system32\wscntfy.exe]
[C:\Program Files\MSN Messenger\MsnMsgr.Exe]
[C:\Program Files\Common Files\InstallShield\UpdateService\isuspm.exe]
[C:\WINDOWS\RTHDCPL.EXE]
[C:\WINDOWS\Explorer.EXE]
[C:\WINDOWS\system32\spoolsv.exe]
做法;開始→執行→cmd→taskkill /f /im 服務名稱
ex:explorer.exe 就是 taskkill /f /im explorer.exe
(嫌麻煩的話,進安全模式應該就可以)
然後在去砍了這三隻..
[C:\WINDOWS\system32\zxdtye.dll] [n/a, ]
[C:\WINDOWS\system32\ghjsw.dll] [n/a, ]
[C:\WINDOWS\system32\xsbvgzd.dll] [n/a, ]
隱藏程序底下..
[268] C:\WINDOWS\system32\Msxhxuc.exe
[1712] C:\WINDOWS\system32\Msjixucx.exe
記得把隱藏資料夾打開...
要刪除的時候最好是用開始→執行→輸入目的地位置 (ex:C:\windows\system32)
最後再把temp也清一清,一樣在cmd底下輸入 del %temp%
要刪的時候以刪標誌紅色的為準,其餘不動
GOOD LUCK!!!!
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 123.194.193.67
※ 編輯: faris1003 來自: 123.194.193.67 (08/16 18:35)
→ lcjjaff: <AppInit_DLLs>那邊只可以刪裡面的值, key刪了會開不了 08/16 18:31
※ 編輯: faris1003 來自: 123.194.193.67 (08/16 18:37)
→ faris1003:建議原po先用樓上的方式好了 比較省事XD 08/16 18:45
推 lcjjaff:f大,你這個比較正宗阿XD 我是懶人用懶方法阿...0.0a 08/16 18:46
推 OoShiunoO:謝啦..你辛苦打那嚜多...可是我大半都看不懂...XD 08/16 20:31
→ faris1003:所以,看18157就好 這篇當我來騙p幣吧XD 08/16 20:34
推 lcjjaff:哭哭~~我那篇只有價值 1 銀 XD 08/16 20:48
→ lcjjaff:插賭中華隊棒球會贏XD這幾天輸了三萬P(/‵Д′)/~ ╧╧ 08/16 20:49
→ faris1003:別再說中華職棒了...唉,三連敗了 08/16 20:54