天台新闻
商业信息
旅游
网友爆料
畅所欲言
爱心
摄影
戏曲
体育
诗词文学
情感世界
二手房源
家在天台
美容健康
二手市场
网友相约
亲子
电脑
招聘求职
休闲灌水
投资理财
打工生活
户外运动
帮忙
站务
精彩图文

中了高波病毒变种的怎么杀呀?!

[复制链接]
查看: 935|回复: 5

该用户从未签到

发表于 2004-8-26 20:17 | 显示全部楼层 |阅读模式
<>可以查出Backdoor.Agobot.3.gen病毒来可怎么也杀不掉呀!!!</P>
<>用北信源的杀毒软件已经升级到最新版本了!!!</P>
<>怎么办?!!!!</P>

该用户从未签到

 楼主| 发表于 2004-8-26 20:36 | 显示全部楼层
<>XP重装了4遍了</P><>2000也重装过!!</P><>就是清除不了病毒!!!</P><>重装后刚开始运行的话系统还可以!!</P><>过不了一星期就越来越慢!!!</P>
回复 支持 反对

使用道具 举报

该用户从未签到

 楼主| 发表于 2004-8-26 20:51 | 显示全部楼层
<>backdoor.rbot.gen,是这个病毒~~~~</P><>谁能帮我呀~~~~~~~~~~~~~</P>
回复 支持 反对

使用道具 举报

该用户从未签到

发表于 2004-8-26 22:19 | 显示全部楼层
<>你把在线补丁打全再装个诺顿就没有问题了啊</P>
回复 支持 反对

使用道具 举报

该用户从未签到

发表于 2004-8-27 08:22 | 显示全部楼层
<B>Backdoor.Agobot.3.gen手工解决办法</B>中毒特征:
1.系统目录下出现lsas.exe文件,比如C:\WINNT\System32\lsas.exe
2.注册表启动项中出现如下信息:
O4 - HKLM\..\Run: [COM+ System Applications] lsas.exe
O4 - HKLM\..\RunServices: [COM+ System Applications] lsas.exe

3.控制面版---管理工具-----服务 里出现下列非正常服务:
服务名称:
COM+ System Applications
路径:
"C:\WINNT\System32\lsas.exe" -service

病毒行为简单分析:
首先它向WINNT/SYSTEM32下释放了一个自身拷贝,然后删除了当前目录下的自身文件
并同时向注册表写入了以下一些信息:

O4 - HKLM\..\Run: [COM+ System Applications] lsas.exe
O4 - HKLM\..\RunServices: [COM+ System Applications] lsas.exe

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\COMS
DisplayName  COM+ System Applications
ImagePath   "C:\WINNT\System32\lsas.exe" -service

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\COMS
DisplayName  COM+ System Applications
ImagePath   "C:\WINNT\System32\lsas.exe" -service

在设置为自启动的同时将自己注册成为了系统服务(控制面版---管理工具-----服务),
服务名称为:
COM+ System Applications
路径为:
"C:\WINNT\System32\lsas.exe" -service

第一次双击执行lsas.exe后并没有立即出现在进程列表里,而是等到主机重起后才执行C:\WINNT\System32\lsas.exe

由于其注册为了系统服务,所以会出现即使清理了以下两处启动键值重起后仍无法删除文件的提示
O4 - HKLM\..\Run: [COM+ System Applications] lsas.exe
O4 - HKLM\..\RunServices: [COM+ System Applications] lsas.exe

所以除了在用HIJACKTHIS清理以上两处键值以外,还需要将它所注册的服务删除,这样重起才会可以删除C:\WINNT\System32\lsas.exe文件,从而解决问题

手工清理步骤:
1.启动到正常模式下利用hijackthis修复以下两处键值
O4 - HKLM\..\Run: [COM+ System Applications] lsas.exe
O4 - HKLM\..\RunServices: [COM+ System Applications] lsas.exe

2.随后下载以下增加删除系统服务的程序(http://www.sometips.com/soft/srvinstw.exe),执行后点“REMOVE A SERVICE”---“下一步”-----“LOCAL MACHINE”----“下一步”-----在“SERVICE NAME”列表里选中“COM+ System Applications”项-------“下一步”然后点“完成”即可实现删除该服务

3.然后重起机器进入安全模式删除C:\WINNT\System32\lsas.exe文件即可(无法进入安全模式的可以尝试在正常模式下删除)

4.如果一切操作步骤正常的话,该恶意程序就将从系统中被清除~~
回复 支持 反对

使用道具 举报

该用户从未签到

 楼主| 发表于 2004-8-27 08:43 | 显示全部楼层
<>昨晚在微软的主页上打了补丁</P><>现在已经正常的了~~~~</P><>谢谢SKINO的热心~~~~</P><>谢谢~~~~昨天已经解决掉了~~~~</P>
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

天台领先的地方门户服务平台
  • 客服电话:13968580055
  • 客服QQ:808508
门户服务
    

浙公网安备 33102302000043号


浙ICP备11032801号-2
 
天台之窗订阅号
天台之窗服务号
Copyright  ©1998-2024  天台之窗  Powered by  Discuz! X3.5    ( 浙ICP备11032801号 )
快速回复 返回顶部 返回列表