| 主頁鎖定www.7939.com的解決辦法(realplayer.exe)..(清除工具提供)
感謝作者tkabc的無私奉獻,附件是專殺
這問題也越來越多人求助了...造成主頁被修改是因為 realplayer.exe 此病毒好象會使 IceSword 和 killbox 無法打開.. 瑞星殺毒軟件可殺..但是重啟后還會有... ------------------------------------------------------------------------- 清除工具: a) 下載附件7939.zip到桌面,解開壓縮包,運行bfu.exe b) 按 文件夾圖示 ,選取在 bfu.exe 旁的 7939.bfu 檔案 c) 選取后, 確定已勾上 Use settings specified in script for above options d) 請關閉正在使用的程式(eg. QQ,IE),按 Execute 開始 , 請耐心等候 e) 完成后,可能會提示你要重新開機,請重新開機
你會發(fā)現(xiàn)在%SYSTEMDRIVE% (一般C:\ ) 下,會多了一個Suspect file的文件夾,刪除就可以了 作者:tkabc
------------------------------------------------------------------------- 關于realplayer.exe的查殺
最近發(fā)現(xiàn)很多人都中了這個realplayer.exe 我拿到樣本后測試了一下 這是個QQ的盜號木馬,而且偽裝成為real的進程 比較可惡。 運行realplayer.exe 后 發(fā)現(xiàn)在C:\windows\system32下生成了realplayer.exe和brlmon.dll(RavMon.dll)兩個文件 且brlmon.dll(RavMon.dll)插入Explorer進程 還好插入的是Explorer進程 比較好弄 兩個東西相互監(jiān)視 所以即便結束了 realplayer.exe進程 也無法刪除這個文件 并且在注冊表項上添加了2個啟動項 O4 - HKCU\..\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe O4 - 啟動項HKLM\\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe 達到開機啟動的目的 清除方法如下 控制面版-文件夾選項-查看-顯示系統(tǒng)文件夾的內容和顯示所有文件和文件夾 勾上 打開任務管理器 結束Realplayer.exe 然后結束 Explorer進程 此時桌面可能沒了 不要擔心 然后點擊任務管理器上方的菜單欄中的 文件-新建任務-瀏覽 找到 C:\WINDOWS\system32\Realplayer.exe和C:\WINDOWS\system32\brlmon.dll 或者C:\WINDOWS\System32\RavMon.dll右鍵刪除該文件 然后文件-新建任務-瀏覽 打開C:\Windows\Explorer.exe 此時 桌面又回來了 結束Explorer.exe是為了刪除那個C:\WINDOWS\system32\brlmon.dll(C:\WINDOWS\System32\RavMon.dll) 否則刪不掉 然后 用hijackthis修復 O4 - HKCU\..\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe O4 - 啟動項HKLM\\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe 這兩項 修復注冊表 開始 運行 輸入regedit 刪除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft NT 和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RunDown 整個項目 最后記得一定要將主頁改回來
附:hijackthis下載地址 http://forum.ikaka.com/topic.asp?board=28&artid=8105899 修復方法:打開hijackthis 選擇 僅執(zhí)行掃描系統(tǒng) 然后在窗口里把 O4 - HKCU\..\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe O4 - 啟動項HKLM\\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe 挑鉤 點擊下面的修復 即可
另外請大家打全系統(tǒng)補丁 可能這個病毒是通過系統(tǒng)漏洞傳播的
硅谷動力提供的專殺軟件下載 http://download.enet.com.cn/speed/toftp.php?fname=030202006090301 | |