病毒安全知识,电脑网络技术,手工杀毒方法,答疑解决笔记

导航

« administrator.vbs病毒两例virus.win32.autorun.mg病毒情况 »

清除NetApi00.sys、netcfg.dll病毒

  现象:瑞星及其监控都不能运行(关闭瑞星的病毒还是不少的)。

  检查其扫描的SREng日志,分析结论如下:

1.删除以下文件:
c:\windows\system32a2.sys(这个好久不见了,应该算是老家伙了)
c:\windows\system32\drivers\mhqjoep.sys(随机的名字)
c:\netapi00.sys(这个文件查了半天,卡饭论坛上说是磁碟机变种衍生物释放出的一个文件,并注册为服务,重置SSDT ,挂掉绝大多数杀软和部分安全软件,例如冰刃,的hook ,使得主动防御失效,但我没有在日志中找到释放它的ntfsus.exe及其它提到的文件,也没有c:\windows\system32\Com\下的LSASS.EXE、SMSS.EXE和ALG.EXE,倒是找到下面的文件netcfg.dll,也是该病毒成员之一)
C:\WINDOWS\system32\com\netcfg.dll
e:\autorun.inf(这两个是AUTO病毒,基本现在的病毒少不了autorun.inf了,下面的pagefile.pif大概是用来保护自己的)
e:\pagefile.pif

2.使用SREng删除下面各项:

    启动项目 -- 服务-- 驱动程序之如下项删除:
[R2A / R2A]    <\??\C:\WINDOWS\system32a2.sys>
[mhqjoep / mhqjoep]    <\SystemRoot\\SystemRoot\System32\drivers\mhqjoep.sys>
[NetApi00 / NetApi00]    <\??\C:\NetApi00.sys>(干掉瑞星的应该是它吧)

   系统修复 -- 浏览器加载项之如下项删除
[IfObj Control]    <C:\WINDOWS\system32\com\netcfg.dll>

大约如此。


>> 除非说明均为原创,如转载请注明来源于http://www.stormcn.cn/post/32.html

发表评论(无须注册,所有评论在审核通过后显示):

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

  • 微信订阅号
    微信订阅

最新发表

最新评论及回复

本站出现的所有广告均不代表本人及本站观点立场 | 关于我 | 网站地图 | 联系邮箱 | 返回顶部
Copyright 2008-2020 www.stormcn.cn. All Rights Reserved. Powered By Z-Blog.

闽公网安备 35010202000133号