感染explorer.exe,使用映像劫持,ShellExecHook…的AV杀手GRHSGIH.EXE2

简介: 感染explorer.exe,使用映像劫持,ShellExecHook…的AV杀手GRHSGIH.EXE2

从pe_xscan 的 log上看,这个AV杀手使用的招术与

使用映像劫持,ARP欺骗,autorun.inf等技术的AV杀手mgemtjk.exe,sb.exe,qodwjay.exe,smsovct.exe等1

 http://endurer.bokee.com/6595295.html http://blog.nnsky.com/blog_view_266928.html http://blog.sina.com.cn/s/blog_49926d910100859d.html

相似,不过多了两招:

禁止复制/粘贴

感染explorer.exe

先下载 对付感染型的恶意程序一向表现不错的 DrWeb CureIt! 备用,到  http://endurer.ys168.com 下载 IceSword,HijackThis,到  http://endurer.ys168.com 下载 FileInfo 和 bat_do,然后断开网线。

打开注册表编辑器 regedit.exe,删除 O23、O24、O26 对应的项目。

运行IceSowrd,也被恶意程序模拟按键关闭了。

运行HijackThis,打开内置的进程管理工具终止恶意程序进程,不过终止后又重生了。

于是用 HijackThis 先修复 F1、F2、O1、O2、O4 项。

用FileInfo提取log中红色显示的文件的信息,然后把这些文件加入bat_do,打包备份后,延时删除~

运行 DrWeb CureIt! 扫描,首先提示 explorer.exe 被感染,选择了修复操作……后来DrWeb CureIt!也被病毒进程关闭了~再次运行 DrWeb CureIt!, 扫描了一会又被关闭了……

还是先清空IE临时缓存,系统临时文件夹,重启电脑罢……

先尝试进入安全模式,结果蓝屏出错,还是以一般模式启动。

金山毒霸监控中心图标又在系统托盘区出现了,复制/粘贴也恢复正常了~

再次运行 DrWeb CureIt! 扫描,又扫出一些……没等扫描完成,上班时间就到了~

后来朋友通过QQ说DrWeb CureIt! 扫描/修复出了2000多个……

让网友用IceSword检查 log 中的红色显示的文件,有则强制删除,然后用:sfc /scannow 命令检修系统文件……


相关文章
|
存储 边缘计算 固态存储
玄铁RISC-V处理器入门与实战-平头哥玄铁CPU IP-面向高性能领域CPU
玄铁RISC-V处理器入门与实战-平头哥玄铁CPU IP-
2169 1
|
安全 网络安全
技巧!通过360卫士白名单绕过查杀
技巧!通过360卫士白名单绕过查杀
1519 0
|
安全 API
Powershell脚本分析
Powershell脚本分析
229 1
|
监控 Ubuntu Java
如何在Ubuntu上运行Jar包?
【7月更文挑战第9天】
1093 0
如何在Ubuntu上运行Jar包?
|
SQL 分布式计算 算法
【Hive】数据倾斜怎么解决?
【4月更文挑战第16天】【Hive】数据倾斜怎么解决?
|
C# 文件存储 数据库
CodeSmith 二、多模板按目录树批量自动生成代码(下1)
通过调用指定目录下的所有模板,逐一按照数据表生成独立的代码文件。支持多模板调用、支持所有数据表生成或批量指定多个生成、支持自动的文件目录结构、支持代码文件格式化命名等。
338 0
CodeSmith 二、多模板按目录树批量自动生成代码(下1)
|
算法 Java C语言
第十四届蓝桥杯集训——练习解题阶段(无序阶段)-ALGO-1003 礼物
第十四届蓝桥杯集训——练习解题阶段(无序阶段)-ALGO-1003 礼物
169 0
|
安全 网络安全 数据安全/隐私保护
Invoke-Obfuscation混淆免杀过360和火绒(上)
Invoke-Obfuscation混淆免杀过360和火绒
376 0
|
SpringCloudAlibaba 前端开发 Java
SpringBoot整合Nacos自动刷新配置
Nacos作为SpringBoot服务的注册中心和配置中心。 在NacosServer中修改配置文件,在SpringBoot不重启的情况下,获取到修改的内容。 本例将在配置文件中配置一个 cml.age=100 的配置项,程序中编写一个方法读取配置文件,并通过 Get--->/test/age 接口提供给浏览器访问。 若配置文件中的 age 修改为 200 ,不用重新启动程序,直接访问 /test/age 接口,将获取到最新的值 200 若配置文件中没有age 的配置项,或干脆没有 cml 的配置项,访问 /test/age 接口将返回默认的值 18
1418 0
|
存储 编译器 C语言
Learning C++ No.2【类和对象No.1】
Learning C++ No.2【类和对象No.1】