找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 985|回复: 10

中毒拉,救命啊!!

[复制链接]

该用户从未签到

发表于 2009-3-19 13:54:12 | 显示全部楼层 |阅读模式
昨天电脑突然发毛病,左下脚的开始栏不显示了,就出现几个方框,还狂跳出莫名其妙的网页,今天中午回去重装系统后发现仍然不起作用,下载了一个免费的瑞星一查,发现CS文件夹里面全是病毒,名称是USP10.DLL,我想惨了,难道要我把心爱的CS文件夹删除吗,里面可是有几个G的地图呢.后来瑞星查杀了一会儿才发现D,E,G盘全都是这个病毒....谁能帮帮我,除了把盘格掉有其他的办法处理吗?杀毒软件好像杀不干净啊......直接删除病毒文件好象有的说什么系统正在运行程序不让删,请教高人有好办法吗?

该用户从未签到

发表于 2009-3-19 14:49:45 | 显示全部楼层
胸台你赶紧的吧。格了然后从下地图就好了。几个G一天就完事了。。

该用户从未签到

 楼主| 发表于 2009-3-19 15:28:04 | 显示全部楼层
有没有不格盘但是可以杀干净毒的好办法啊

该用户从未签到

发表于 2009-3-19 15:50:21 | 显示全部楼层
目前来说。。。不多

该用户从未签到

发表于 2009-3-19 15:50:43 | 显示全部楼层
目前来说。。。不多

该用户从未签到

发表于 2009-3-19 17:16:18 | 显示全部楼层
本帖最后由 7seven 于 2009-3-19 17:18 编辑

USP10.DLL ..啊

用PE 试试吧...你把map 先备份一下..

该用户从未签到

 楼主| 发表于 2009-3-20 17:54:44 | 显示全部楼层
郁闷啊,昨天还是没办法把所有的盘格掉了,然后把地图拷到了移动硬盘上备份了一下,超级郁闷,这个该死的病毒

该用户从未签到

发表于 2009-3-21 19:37:56 | 显示全部楼层
PE下也不行?

该用户从未签到

发表于 2009-4-17 09:56:17 | 显示全部楼层
本帖最后由 Pledges 于 2009-4-17 09:59 编辑

简单方法处理usp10.dll简单方法处理usp10.dll之所以病毒释放usp10.dll,是用了DLL劫持技术,该病毒全盘查找有exe文件的文件夹,释放usp10.dll 当exe运行时,系统会根据他的导入表为他加载他需要的DLL,而查找这个DLL是有优先级的,即先从当前目录中查找,如果当前目录不存在,再从windows\system32\中查找,病毒就通过了这点小技巧劫持了系统的usp10.dll,运行了自身。 这也是病毒实行反复感染的手段,即使你重装了系统盘,当你运行其他的盘的可执行文件时,就运行了病毒,我们是不是有什么手段破坏这个加载次序。 先看看微软的知识库里的knowdlls的解释 引用:
With the KnownDLLs registry entry, Windows NT uses the following search order to locate the DLL:
1. The \WINNT\SYSTEM32 directory.
2. The directory of the executable for the process that is loading the DLL.
3. The current directory of the process that is loading the DLL.
4. The \WINNT directory. 5. A directory listed in the PATH environment variable.

引用:
操作系统提供的某些DLL得到了特殊的处理。这些DLL称为已知的DLL。它们与其他DLL基本相同,但是操作系统总是在同一个目录中查找它们,以便对它们进行加载操作。在注册表中有下面的关键字: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\KnowDlls 当LoadLibrary或LoadLibraryEx被调用时,这些函数首先查看是否传递了包含.dll扩展名的DLL名字。如果没有传递,那么它们将使用通常的搜索规则来搜索DLL。如果确实设定了.dll扩展名,那么这些函数将删除扩展名,然后搜索注册表关键字KnownDLL,以便确定它是否包含匹配的值名字。如果没有找到匹配的名字,便使用通常的搜索规则。但是,如果找到了匹配的值名字,系统将查找相关的值数据,并设法使用值数据来加载DLL。系统也开始在注册表中的DllDirectory值数据指明的目录中搜索DLL。按照默认设置,DllDirectory默认的值的数据是%SystemRoot%\System32。

复制内容到剪贴板 代码:Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\KnownDLLs]
"usp10"="usp10.dll"
"DllDirectory"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,\ 00,74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,00,00
新建一个记事本文档,输入上面的代码,保存reg格式,导入文件就ok了,重新启动电脑,这样病毒就不会通过其他的可执行文件感染了

该用户从未签到

发表于 2009-4-17 10:04:36 | 显示全部楼层
然后用专杀http://dl.360safe.com/360compkill.zip

升级杀毒软件病毒库 全盘杀毒

4头牛最近很嚣张啊
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表