设为首页 | 加为收藏 | 帮助中心 | 繁体中文
公司简介 主要业务 联系我们 合作咨询 公司简介 数据恢复概要 数据恢复价格 故障恢复效率 数据恢复申请 数据恢复承诺 恢复服务流程 数据恢复 软件损坏恢复 Linux数据恢复 苹果数据恢复 SCSI开盘恢复 二次开盘恢复 硬盘数据恢复 RAID 数据恢复 笔记本数据恢复 服务器数据恢复 硬件故障恢复 Unix数据恢复 数据恢复服务 数据备份服务 数据保密措施 申请上门服务 公司选择标准 恢复费用报价 系统维护保修 公司合作伙伴 HDD服务 软件数据恢复成功案例RAID数据恢复成功案例开盘数据恢复成功案例硬件数据恢复成功案例成功案例 华军新闻
  • 查进度
  • 查价格
[ 咨询免费 检测免费 ] 北京 | 杭州 | 上海 | 深圳 | 重庆 | 福建 | 长沙 | 唐山 | 西安 | 武汉 | 天津  
华军新闻
专家实战录:遭遇狡猾病毒不断改名逃避查杀

【赛迪网-IT技术报道】【编者按:首先非常感谢铁军同志!朋友的电脑出了问题,Mcafee总是提示有病毒清除不了,公司不方便远程操作,只好找到铁军帮忙。可惜最后两个文件远程操作无法删除,手头还没有WinPE盘。看来为了应对越来越狡猾的病毒,准备一个WinPE已经势在必行。】

下午李磊给我一个LOG,看了看发现几个可疑文件

c:\windows\system32\mssrv32.exe
C:\WINDOWS\system32\tmp.exe
C:\WINDOWS\system32\com\laaegiyboccw.dll
c:\windows\system32\usmt\wvrqtmsth.dll
C:\WINDOWS\system32\winini.exe
c:\windows\system32\Drivers\Tjm15.sys
C:\WINDOWS\system32\gtwkvegqpm.dll
C:\WINDOWS\system32\wsxafnkqsdevx.dll
C:\WINDOWS\system32\oegqglvyni.dll

先写个批处理尝试拷贝样本,从传过来的文件看,少了tjm15.sys。

远程连接过去,装上清理专家,发现6个恶意软件。

清除这几个之后重启,发现有两个东东死赖着不走。

c:\windows\system32\wlctrl32.dll 
c:\windows\system32\drivers\khk41.sys

尝试用文件粉碎器删除,重启又来了,粉碎后立即拔电源也没搞定。

看来只有一条路,WinPE引导后删除,这已经没办法远程操作。

这个sys文件每次重启会改名。

(

 
公司简介 | 服务范围 | 成功案例 | 联系方式 | 客户中心 | 合作网站 | 友情连接 | 数据恢复 | 招商加盟
北京:北京市海淀区中关村大街11号中关村E世界财富中心A座9层A936C室 电话:010-51658630 传真:010-62604063
杭州:杭州市西湖区华门世家C座1单元401房间 电话:0571-88904011 88904013
湘ICP备06012152号