最近在
论坛上不断发现此类情况的救援,开始时只是按照正常查杀处理,查杀后
系统正常了。但是还是不断出现
加载某
文件出错,找不到模块的情况,而且是每隔一段
时间就出现,十分不解。后问了一把锈剑,才关注起计划
任务。
简单分析
原来该病毒在系统中运行后,产生了这几个文件:
%windir%\tasks\MsUpdateTask.job(计划任务)
%windir%\msns*.
dll (*随机4位英文字母和数字组合)
%windir%\fanti.sys
%windir%\regti.sys
%windir%\system32\drivers\fanti.sys
%windir%\system32\drivers\regti.sys
并产生ifeo
映像挟持如:
[HKEY_LOCAL_
MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\IMJPMIG.
EXE]
<IFEO[IMJPMIG.EXE]><rundll32.exe "C:\WINDOWS\msns*.dll",fnOpen 0> [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\TINTSETP.EXE]
<IFEO[TINTSETP.EXE]><rundll32.exe "C:\WINDOWS\msns*.dll",fnOpen 2> [File is missing]
解决方法:
1、
删除以下路径文件:
%windir%\tasks\MsUpdateTask.job(异常计划任务)
%windir%\msns*.dll (*随机4位英文字母和数字组合)
%windir%\fanti.sys
%windir%\regti.sys
%windir%\system32\drivers\fanti.sys
%windir%\system32\drivers\regti.sys
2、关注计划任务:
查看%windir%\tasks\下是否存有异常任务进行删除处理。(因1中已删除文件,在这里可能找不到)
3、运行regedit.exe注册编辑器进行搜索%windir%\msns*.dll(*随机4位英文字母和数字组合),删除IFEO注册表项。
[
本帖最后由 cchao21 于 2008-7-21 09:34 编辑 ]