广告广告
  加入我的最爱 设为首页 风格修改
首页 首尾
 手机版   订阅   地图  繁体 
您是第 5094 个阅读者
 
<<   1   2  下页 >>(共 2 页)
发表文章 发表投票 回覆文章
  可列印版   加为IE收藏   收藏主题   上一主题 | 下一主题   
jessengirl 手机
数位造型
个人文章 个人相簿 个人日记 个人地图
小人物
级别: 小人物 该用户目前不上站
推文 x0 鲜花 x7
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片
推文 x0
[问题讨论] 有人会解 wnso.exe 吗?
试了很多次 用不同的软件及人手删除这软件及连带的档案, 可惜删除后不到一秒就自动重生. 已从安全模式中进行, 一样无效. 一般防毒软件对它已经失效了( 我用的是 NORTON 2005, 经常 UPDATE 的 ). 现想知他的种子在那和怎根除, 请知道的高手赐教, 谢谢.
[jessengirl] 鼻子一酸,开始叭嗒叭嗒掉眼泪了
动作


冬天到了,冷死我了,谁人好心送我名贵树叶一块?
http://www2.meoow.net/index.php
献花 x0 回到顶端 [楼 主] From:台湾中华宽频网 | Posted:2006-12-10 02:38 |
upside 手机 葫芦墩家族
个人头像
个人文章 个人相簿 个人日记 个人地图
特殊贡献奖 社区建设奖 优秀管理员勋章
头衔:反病毒 反诈骗 反虐犬   反病毒 反诈骗 反虐犬  
版主
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

此是一只木马病毒 来源处应该是 大陆对岸 台湾目前较少人反应
不过大部份的防毒软体 本来就对木马.间谍等程式较无解除功能
大部份的木马 都需要另外寻求解木马软体 如: AD-AWARE 等
此毒很难缠 目前尚无好软体可用 但可以先试试 AD-AWARE
另外有手动删除的方法
http://bbs.mychat.to/read.php?fid=254&tid=588735&page=1#a

PS: 大大可否将此毒 压缩传档上来 小弟想研究一下 谢谢


爸爸 你一路好走
献花 x0 回到顶端 [1 楼] From:台湾 | Posted:2006-12-10 10:24 |
jessengirl 手机
数位造型
个人文章 个人相簿 个人日记 个人地图
小人物
级别: 小人物 该用户目前不上站
推文 x0 鲜花 x7
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

先谢谢 upside
我也很想将这个毒传给你看
但据我所努力过删除的档案中, 仍找不出源头
我应该给你那些档才对?
我已知的档案包括了一些执行荡和数个 .dll 档
这些足够吗?

***重点是它会重生, 所以我幸定我尚未找到它的源头

待覆, 感恩!~~~


冬天到了,冷死我了,谁人好心送我名贵树叶一块?
http://www2.meoow.net/index.php
献花 x0 回到顶端 [2 楼] From:香港网上行 | Posted:2006-12-10 16:20 |
upside 手机 葫芦墩家族
个人头像
个人文章 个人相簿 个人日记 个人地图
特殊贡献奖 社区建设奖 优秀管理员勋章
头衔:反病毒 反诈骗 反虐犬   反病毒 反诈骗 反虐犬  
版主
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

下面是引用jessengirl于2006-12-10 16:20发表的 :
我也很想将这个毒传给你看
但据我所努力过删除的档案中, 仍找不出源头
我应该给你那些档才对?
我已知的档案包括了一些执行荡和数个 .dll 档
这些足够吗?

***重点是它会重生, 所以我幸定我尚未找到它的源头
.......
上面的连结里面就有解除的方法
但可以先把 WNSO.EXE 传给我就可以了
就附件上传 我抓完马上删除


爸爸 你一路好走
献花 x1 回到顶端 [3 楼] From:台湾 | Posted:2006-12-10 16:22 |
jessengirl 手机
数位造型
个人文章 个人相簿 个人日记 个人地图
小人物
级别: 小人物 该用户目前不上站
推文 x0 鲜花 x7
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

可以的 请等我5分钟 再谢谢你哦


冬天到了,冷死我了,谁人好心送我名贵树叶一块?
http://www2.meoow.net/index.php
献花 x0 回到顶端 [4 楼] From:香港网上行 | Posted:2006-12-10 16:28 |
jessengirl 手机
数位造型
个人文章 个人相簿 个人日记 个人地图
小人物
级别: 小人物 该用户目前不上站
推文 x0 鲜花 x7
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

内附一套我觉得有问题的档
你要小心哦
收到请留言
我去删掉它


冬天到了,冷死我了,谁人好心送我名贵树叶一块?
http://www2.meoow.net/index.php
献花 x0 回到顶端 [5 楼] From:香港网上行 | Posted:2006-12-10 16:32 |
jessengirl 手机
数位造型
个人文章 个人相簿 个人日记 个人地图
小人物
级别: 小人物 该用户目前不上站
推文 x0 鲜花 x7
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

大大:

' ...... 我删除的键值如下:HKLM/software/sepcompu (全部删除)
         HKLM/System/currentcontrolset/services/front
HKLM/System/currentcontrolset/services/roreg
HKLM/System/controlset001(002,003中也有相同内容)/enum/root/legacy_front
HKLM/System/controlset001(002,003中也有相同内容)//enum/root/legacy_roreg
再用注册表查询的方式查询下wnso,找到后删除.... '

上文中, 我不明白 HKLM 的位置, 可以说清楚一点吗, 我就是找不到这个, 其他都能找到, 谢谢!



冬天到了,冷死我了,谁人好心送我名贵树叶一块?
http://www2.meoow.net/index.php
献花 x0 回到顶端 [6 楼] From:香港网上行 | Posted:2006-12-10 16:53 |
upside 手机 葫芦墩家族
个人头像
个人文章 个人相簿 个人日记 个人地图
特殊贡献奖 社区建设奖 优秀管理员勋章
头衔:反病毒 反诈骗 反虐犬   反病毒 反诈骗 反虐犬  
版主
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

那一篇文章是从处转出 所以他们的登录档资料 可能与我们不同
应该是 HKEY 才对 其他不变


爸爸 你一路好走
献花 x0 回到顶端 [7 楼] From:台湾 | Posted:2006-12-10 19:00 |
jessengirl 手机
数位造型
个人文章 个人相簿 个人日记 个人地图
小人物
级别: 小人物 该用户目前不上站
推文 x0 鲜花 x7
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

下面是引用upside于2006-12-10 19:00发表的 :
那一篇文章是从处转出 所以他们的登录档资料 可能与我们不同
应该是 HKEY 才对 其他不变

我刚找到了 要是我没猜错
是在 HKEY_L0CAL_MACHINE
所以简称 HKLM ?

(努力中)



冬天到了,冷死我了,谁人好心送我名贵树叶一块?
http://www2.meoow.net/index.php
献花 x1 回到顶端 [8 楼] From:香港网上行 | Posted:2006-12-10 19:32 |
jessengirl 手机
数位造型
个人文章 个人相簿 个人日记 个人地图
小人物
级别: 小人物 该用户目前不上站
推文 x0 鲜花 x7
分享: 转寄此文章 Facebook Plurk Twitter 复制连结到剪贴簿 转换为繁体 转换为简体 载入图片

经过一番努力,有如下结果:

使用工具:
ICEWORD2.0 (不一定用的着,而且软件以简体字写成,很有机会出现不同程度的乱码)
unlocker (不一定用的着,但用法非常简易)

操作地点:正常状态(不想进安全模式)
方法:
1、在注册表中删除相关项目,搜索wnso,rggzs,front,roreg,选项,front的删除时注意一下,有的不是。在注册表中不能删除的请使用ICEWORD工具来删除。 (注册表内的东西在正常状态下就能删掉,反而进入安全模式下删不掉 )

我删除的键值如下:
HKLM/software/sepcompu (全部删除)
HKLM/System/currentcontrolset/services/front
HKLM/System/currentcontrolset/services/roreg
HKLM/System/controlset001(002,003中也有相同内容)/enum/root/legacy_front
HKLM/System/controlset001(002,003中也有相同内容)//enum/root/legacy_roreg
(HKLM 即 HKEY_LOCAL_MACHINE,此处删除过程中没太大问题,遇有不能删的,只要右击改权限成为允许再按确定,便能删掉)

再用注册表查询的方式查询下wnso,找到后删除。
( 在 REGEDIT 内找到 wnso.lnk )

2、先打开unlocker,然后删除windows/system32/drivers/下roreg.sys和front.sys两个文件,如不能删除,用unlocker和系统解锁后删除gprs5.com。
(此处轻易删掉)

3、删除c:\document and setting\all user\application data\下startup目录,不能删除用unlocker解锁后删除。
(此处找到一个不知名的档夹,已整个删掉)

4、删除c:\document and setting\administrator\templates\下有个目录,里面有a.dll,b.exe,c.dll,d.dll的目录, (此处亦轻易删掉,不需执行下一步)
- 不能删除可以禁止掉rundll32.exe进程,或是用unlocker解锁,然后删除cdnup.exe清除方法

5、删除c:\program files\common file\rggzs目录, (此处亦轻易删掉,不需使用 unlocker)
- 开了unlocker之后,可解锁删除

6\、删除开始中的wnso.lnk. (此档找不到,但刚才在 regedit 中已删了一个,不知有没关连)

7\在注册表中再查找一次wnso,删除后搞定 (已删所有含 wnso 的东西 )

结果: 重登后,RGGZS夹连其他小档仍然跑出来,看来尚未能锁定种子档



冬天到了,冷死我了,谁人好心送我名贵树叶一块?
http://www2.meoow.net/index.php
献花 x0 回到顶端 [9 楼] From:香港网上行 | Posted:2006-12-11 00:02 |

<<   1   2  下页 >>(共 2 页)
首页  发表文章 发表投票 回覆文章
Powered by PHPWind v1.3.6
Copyright © 2003-04 PHPWind
Processed in 0.055914 second(s),query:16 Gzip disabled
本站由 瀛睿律师事务所 担任常年法律顾问 | 免责声明 | 本网站已依台湾网站内容分级规定处理 | 连络我们 | 访客留言