| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | 

您现在的位置: 中国X黑客小组 >> 技术文章 >> 安全防御 >> 病毒分析 >> 文章正文 用户登录 新用户注册
  阿利谈安全之 Rdriv.sys病毒的手工删除          【字体:
阿利谈安全之 Rdriv.sys病毒的手工删除
作者:佚名    文章来源:网络    点击数:    更新时间:2007-6-25    

前两天,在Symantec系统中心中看到接受我服务器管理的机器日志显示,病毒文件rdriv.sys无法彻底删除。今天查了一些资料,整理后放在这里,需要的时候参考一下。下面的方法还未经证实,请慎重使用。

1.病毒现象

打开“网上邻居”显示“服务器没有设置事务处理”,将文件服务器的工作组改一下,就可以打开工作组了,但是没有10分钟,又出现上述故障!

2.病毒描述

这是一个Rootkit内核木马,它会把自己的进程、在注册表中的键值、创建的文件、创建的服务都隐藏起来,尽量不被受感染机器的用户发现,以便木马长久驻留在受害者机器中。该病毒会窃取用户的系统和个人资料,记录用户的键盘输入后保存在文件rt_passfile.txt中,并会通过该木马泄露出去。同时,该病毒可以接收外界发送的预定义指令,如上传下载文件、运行程序、更新木马和配置文件、设置访问密码、对指定网址发动DDOS攻击等,用户一旦中了该木马就很难清除掉,对用户造成的危害是比较大的。

Rootkit特殊性就在于隐藏了自己的进程,甚至是注册表键值都会隐藏起来看不到。这里说的隐藏是完全式的,打个比方:病毒有两个文件,一个*.exe和*.sys,它们同时运行于内存中,可是反病毒软件却是无论如何查杀内存都找不到病毒,尤其是那个*.exe(但是当这两个病毒文件没有运行时反病毒软件能够在硬盘中找到并清除)

3.查杀方法

建议关闭系统还原、清理缓存文件。重新启动到安全模式,或者用光盘启动,能读硬盘数据就行。

3.1.需要删除的文件

%Windows%\image.exe(带有Rootkit的bot病毒)

%Windows%\extel.exe

%Windows%\edit.exe (本来这是个正常文件,如果同时存在mapi32.exe,则可怀疑被感染)

%Windows%\System32\rdriv.sys(bot病毒所带Rootkit文件)

%Windows%\System32\mapi32.exe

%Windows%\System32\msdirectx.sys

%Windows%\system32\SSMS.EXE

bling.exe

netwmon.exe

wuamgrd.exe

3.2需要删除的服务

到[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]里查找是否有与删除文件同名的服务,如果有则删除。

3.3修复网上邻居

如果杀毒后不Windows XP不能访问网上邻居,那么请修复-组策略--Windows设置-安全设置-本地策略--用户权利指派--从网络访问此计算机中加上全部用户。

文章录入:IceRiver    责任编辑:IceRiver 
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    最新热点 最新推荐 相关文章
    阿利谈安全之安装了 SAVCE的
    阿利谈安全之与病毒 wupdate
      网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    Powered by ICE RIVER - STUDIO
    » CnXHacker.CoM   © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved.