查看文章 |
**door0.dll与**door1.dll
2007-08-19 15:24
前天工作室的电脑中了这个病毒,**door0.dll与**door1.dll(注:**表示两个随机字符),这些dll文件都在system32目录下。今天工作室没事,我就稍微检查了一下。原来是ghost.pif的变种。我看到阳光那有分析:邪恶的ghost.pif又出新变种(兼答**door0.dll木马群的查杀)。不过他的解决方案不可行。所以我还是给出自己的解决方案吧。 这些dll文件喜欢注入Explorer.exe中,用Process Explorer来冻结这些dll文件,为什么冻结,因为直接kill是不行的。打开Process Explorer,右击Explorer.exe进程,选择属性Properties,在弹出的对话框中选择线程Threads,然后在开始地址Start Address中找到**door0.dll与**door1.dll,选中后,点击下面的中止suspend即可冻结此线程。将病毒的每个dll文件冻结后再用兵刃Icesword强制删除这些文件即可。 建议在安全模式下进行最好。我没时间与环境进行详细分析。对了,Icesword是不太可能删除完全这些dll文件的。我用xdelbox却发生错误。杀毒软件就更不用说了,毒又杀不了,弹出提示烦死人! |
最近读者: