rdriv.sys病毒文件的手工删除
2007-03-05 21:58
260 查看
前2天,在Symantec系统中心中看到接受我服务器管理的机器日志显示,病毒文件rdriv.sys无法彻底删除。今天查了一些资料,整理后放在这里,需要的时候参考一下。下面的方法还未经证实,请慎重使用。
1.病毒现象
打开“网上邻居”显示“服务器没有设置事务处理”,将文件服务器的工作组改一下,就可以打开工作组了,但是没有10分钟,又出现上述故障!
2.病毒描述
这是一个Rootkit内核木马,它会把自己的进程、在注册表中的键值、创建的文件、创建的服务都隐藏起来,尽量不被受感染机器的用户发现,以便木马长久驻留在受害者机器中。该病毒会窃取用户的系统和个人资料,记录用户的键盘输入后保存在文件rt_passfile.txt中,并会通过该木马泄露出去。同时,该病毒可以接收外界发送的预定义指令,如上传下载文件、运行程序、更新木马和配置文件、设置访问密码、对指定网址发动DDOS攻击等,用户一旦中了该木马就很难清除掉,对用户造成的危害是比较大的。
Rootkit特殊性就在于隐藏了自己的进程,甚至是注册表键值都会隐藏起来看不到。这里说的隐藏是完全式的,打个比方:病毒有两个文件,一个*.exe和*.sys,它们同时运行于内存中,可是反病毒软件却是无论如何查杀内存都找不到病毒,尤其是那个*.exe(但是当这两个病毒文件没有运行时反病毒软件能够在硬盘中找到并清除)
3.查杀方法
建议关闭系统还原、清理缓存文件。重新启动到安全模式,或者用光盘启动,能读硬盘数据就行。
3.1.需要删除的文件
%Windows%\image.exe(带有Rootkit的bot病毒)
%Windows%\extel.exe
%Windows%\edit.exe (本来这是个正常文件,如果同时存在mapi32.exe,则可怀疑被感染)
%Windows%\System32\rdriv.sys(bot病毒所带Rootkit文件)
%Windows%\System32\mapi32.exe
%Windows%\System32\msdirectx.sys
%Windows%\system32\SSMS.EXE
bling.exe
netwmon.exe
wuamgrd.exe
3.2需要删除的服务
到[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]里查找是否有与删除文件同名的服务,如果有则删除。
3.3.如果杀毒后不XP不能访问网上领居,那么请修复-组策略--windows设置-安全设置-本地策略--用户权利指派--从网络访问此计算机中加上全部用户
1.病毒现象
打开“网上邻居”显示“服务器没有设置事务处理”,将文件服务器的工作组改一下,就可以打开工作组了,但是没有10分钟,又出现上述故障!
2.病毒描述
这是一个Rootkit内核木马,它会把自己的进程、在注册表中的键值、创建的文件、创建的服务都隐藏起来,尽量不被受感染机器的用户发现,以便木马长久驻留在受害者机器中。该病毒会窃取用户的系统和个人资料,记录用户的键盘输入后保存在文件rt_passfile.txt中,并会通过该木马泄露出去。同时,该病毒可以接收外界发送的预定义指令,如上传下载文件、运行程序、更新木马和配置文件、设置访问密码、对指定网址发动DDOS攻击等,用户一旦中了该木马就很难清除掉,对用户造成的危害是比较大的。
Rootkit特殊性就在于隐藏了自己的进程,甚至是注册表键值都会隐藏起来看不到。这里说的隐藏是完全式的,打个比方:病毒有两个文件,一个*.exe和*.sys,它们同时运行于内存中,可是反病毒软件却是无论如何查杀内存都找不到病毒,尤其是那个*.exe(但是当这两个病毒文件没有运行时反病毒软件能够在硬盘中找到并清除)
3.查杀方法
建议关闭系统还原、清理缓存文件。重新启动到安全模式,或者用光盘启动,能读硬盘数据就行。
3.1.需要删除的文件
%Windows%\image.exe(带有Rootkit的bot病毒)
%Windows%\extel.exe
%Windows%\edit.exe (本来这是个正常文件,如果同时存在mapi32.exe,则可怀疑被感染)
%Windows%\System32\rdriv.sys(bot病毒所带Rootkit文件)
%Windows%\System32\mapi32.exe
%Windows%\System32\msdirectx.sys
%Windows%\system32\SSMS.EXE
bling.exe
netwmon.exe
wuamgrd.exe
3.2需要删除的服务
到[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]里查找是否有与删除文件同名的服务,如果有则删除。
3.3.如果杀毒后不XP不能访问网上领居,那么请修复-组策略--windows设置-安全设置-本地策略--用户权利指派--从网络访问此计算机中加上全部用户
相关文章推荐
- 如何清除Hacktool.Rootkit病毒,如何让msdirectx.sys此文件彻底删除,谢谢!
- 手工删除mysql-bin.000002等文件导致mysql无法启动问题
- 【REDO】删除REDO LOG重做日志组后需要手工删除对应的日志文件(转)
- 调整和删除Win7休眠文件Hiberfil.sys释放C盘
- 如何删除mspcidrv.sys病毒
- 手工清除隐藏的病毒文件五招
- Win7系统怎么移动、删除pagefile.sys(页面)文件
- copy.exe 病毒删除的批处理文件
- pagefile.sys文件删除及移动方法
- 从linux的文件删除机制解释为何linux的病毒那么少
- win7中怎样删除休眠文件hiberfil.sys
- 调整和删除Win7休眠文件Hiberfil.sys释放C盘
- 自己编写删除各种病毒尸体文件的批处理
- 磁盘根目录下隐藏病毒文件删除
- 删除win7的休眠文件 hiberfil.sys
- 封装系统时删除pagefile.sys及hiberfil.sys文件
- 解决无法删除病毒文件的处理方法
- 从linux的文件删除机制解释为何linux的病毒那么少
- yewzycb.dll pchxcfye.sys 病毒文件
- asm创建别名文件表空间,表空间删除后,数据文件需要手工删除测试