议题提交:折磨的睡眠
信息来源:邪恶八进制信息安全团队(
http://www.eviloctal.com/)
中毒过程:今天在单位下 加密与解密II一书 在原地址
http://www.365base.com/soft/sort7/139/281/2005/2005042811213.html下的,结果下下来,安装是一个什么网络电视类的东西,然后就是机子狂卡、假死、启动不起来机子,可以启动来的时候就出现卡死机,在安全模式下什么毒都查不到。
中毒之后:在系统配置实用程序——启动项发现开机自动启动两个文件RichMedia及Stdserivce,症状:打开任何文件夹之后,鼠标移动速度跟蜗牛一样的慢,任务管理器里多了一个名为Rundll32进程,关闭该进程之后,鼠标就恢复正常了。
操作系统:Windows98
删毒过程:病毒做了简单的隐藏手段,两个病毒文件RichMedia及Stdserivce,同时指向WINDOWS文件下的Rundll32和Rundll文件, 根据系统配置实用程序显示的路径很快就把着两个病毒删掉了。在注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEX]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce]
等几项里也没发现病毒,安全模式下用金山杀了毒,没杀到一个,以为解决了,今天来上班感觉机子反映还是不行,就用卡巴查了下,结果还是查到了毒,郁闷。
金州同学的删毒方法如下:
把这个Rundll32后面的dll找出来,删除了。看一下关于这个dll有没有log文件。搜索c盘搜索关键字。看看有什么纪录是关于它的。
注册表找一下相关的牵连。
估计说不定是广告什么的,或者流氓垃圾软件。用rundll32调用的都好删除。注意一般和CLSID有牵连。