12345678»   1  /  15  页   跳转

Ravdm.exe的查杀

Ravdm.exe的查杀

这是木马wdm.exe的一个变种。除了将原来的驱动文件名ksld.sys改为Rinld.sys(图1)之外,其它行为基本不变。但瑞星18.42仍不报毒。


查杀流程:
1、断开网络。删除其启动项(图2)。
2、关闭QQ。取消QQ随系统加载启动(图3)。
3、删除另一个加载项(图4)。
4、重启系统。
5、删除木马文件(图5)。
6、恢复TIMPlatform.exe的正常文件名(图6)。





图1

附件附件:

下载次数:1213
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 16:52:11
描述:
预览信息:EXIF信息



最后编辑2007-02-14 12:17:01.653000000
分享到:
gototop
 

图2

附件附件:

下载次数:1106
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 16:53:06
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:1215
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 16:53:41
描述:
预览信息:EXIF信息



gototop
 

图4

附件附件:

下载次数:1153
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 16:54:16
描述:
预览信息:EXIF信息



gototop
 

图5

附件附件:

下载次数:1072
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 16:54:46
描述:
预览信息:EXIF信息



gototop
 

图6

附件附件:

下载次数:1137
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-28 16:55:16
描述:
预览信息:EXIF信息



gototop
 

谢谢~~
gototop
 

。。。万分感谢。。
诶。。昨天早点知道就不用重装系统了。
gototop
 

顶哦,高手就是不一般.
gototop
 

学习了,最近中这病毒的很多
猫叔可以把这帖子置顶吗?
gototop
 
12345678»   1  /  15  页   跳转
页面顶部
Powered by Discuz!NT