|
对于强悍病毒的清理步骤:
1:还原ssdt
2:Kill所有进程,从进程列表顺数2个svchost.exe后的进程全部结束它.(注意,同时勾选一下禁止线程创建)
3:完成后打开余下进程,将各进程模块中的红色模块全部卸载.
4:开始清理分析各起动组,Bho,删除木马及dll,对驱动级的如无法停止则一定要使用延时删除功能.
5:按时间查询一下最近生成的文件,可疑的或删除或移动到其它地方.
5:最后用"删除木马文件"功能清理一下可能忘记处理的地方.
前段时间测试过清彩信通MMsassist(下载了许多个版本,但就是没找到带驱动的),每次都成功了.哪位兄弟有它带驱动的样本发个上来研究研究.
红叶兄反映的对ctfom.exe木马无效,是清理过程中所写杀进程函数出现一个小失误导致杀进程无效所致,楼下已解决杀进程无效的问题,有机会再测试一下这个自动化功能.如果失败,可能的情况下请保留一份样本.
[ 本帖最后由 wang6071 于 2006-9-19 09:05 PM 编辑 ] |
|