正在加载...

2007/04/28

 

KB896435.log病毒木马的处理

HelpOnline论坛上有一个案例关于开机提示对话 框提示“加载KB896435.log时出错,找不到指定的模块。”,由于没有获取该KB896435.log本体文件,无法确认是病毒还是木马或者广告 软件(流氓软件),所以暂且称之为病毒木马。这个案例中的用户安装有卡巴斯基杀毒软件,故而可以了解是卡巴斯基清除了这个KB896435.log病毒木 马,可惜和大多数杀毒软件一样,仅仅处理病毒木马本体文件,而不处理启动项等有关注册表项。所以就造成了这个开机提示对话框提示“找不到指定的模块”的问 题,如图:

通常情况下在开机显示类似提示对话框,首先会运行“msconfig”(Win2000不带“系统配置实用程序,可拷贝Windows XP下的msconfig.exe文件”),在“系统配置实用程序”的“启动”选项卡下找这个有关的启动项来去掉这个启动项的复选框。但是本案例在这里找 不到。通过SREng提交的智能扫描报告中也没有发现有关启动项,可见这个KB896435.log病毒木马并非通过常规手段来启动自身的。

在案例中引导用户去搜索在注册表中的记录,发现KB896435.log是通过隐藏服务手段来作为启动项启动的,这就可以说明SREng扫描不到的原因了。

对这个KB896435.log病毒木马的处理办法为:

本体文件通常存储在 %SystemRoot%\system32 下,文件名为KB896435.log。
即删除 %SystemRoot%\system32\KB896435.log 这个文件。

运行“regedit”启动注册表编辑器,展开至:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet00x\Services

在上面的这些注册表项中删除名为 NetWorkLogon 的注册表项即可。本案例即是在注册表项
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services下删除名为 NetWorkLogon 的注册表项解决问题的。

本案例处理方法来自HelpOnline论坛:
http://help-online.org/bbs/thread-2827-1-1.html

对于这一类的隐藏服务、驱动,我们可以用RootkitRevealer来扫描出来。

标签:

评论: 发表评论





<< 主页