站内搜索:
   热门关键字: 数据恢复  护航时代  硬盘数据恢复  硬盘数据修复  硬盘修复
疑难杂症】关于最近流行的***pri.dll等木马群的查杀
来源: 作者: 发布时间:2007-08-20  
最近dhbpri.dll等的木马群十分盛行,在查杀中不少网友说删除不了启动项,因为病毒监控了他的启动项目,一旦删除立即恢复,对付此类病毒的解决方法是重命名文件法 
此病毒一般的表现为 
在system32下面生成 很多6个字母的dll 且名称为xxxpri.dll(xxx代表随机) 
且所有的dll插入explorer等进程 动态守护 动态监控注册表 
注册表启动方式一般如下 
一部分通过 HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Windows下的AppInit_DLLs加载 保证他能在安全模式下运行 
其他一部分通过HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks下面创建自己的键 来加载 且只要有一个加载成功 病毒就不会被彻底干掉 所以对付这类病毒必须一网打尽  

下面举一例说明如何查杀该类病毒 
一.手动查杀 
扫描的病机sreng日志如下 (sreng下载地址http://download.kztechs.com/files/sreng2.zip) 
启动项目 
[HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Windows] 
<AppInit_DLLs><ztipri.dll> [] 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks] 
<{2F12545B-1212-1314-5679-4512ACEF8902}><C:\WINDOWS\system32\wdbpri.dll> [] 
<{26368135-64FA-BC34-DA32-DCF4FD431C92}><C:\WINDOWS\system32\qhbpri.dll> [] 
<{91351752-5628-1547-FFAB-BADC13512AF9}><C:\WINDOWS\system32\ztipri.dll> [] 
<{22311A42-AC1B-158F-FD32-5674345F23A2}><C:\WINDOWS\system32\dhbpri.dll> [N/A] 
<{5A65498A-7653-9801-1647-987114AB7F45}><C:\WINDOWS\system32\zxepri.dll> [] 
<{613AF41A-21B1-131B-1BFC-D2A90DF4A2B6}><C:\WINDOWS\system32\xyepri.dll> [N/A] 
... 
操作步骤: 
1.双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定 
打开C:\windows\system32文件夹 单击上面的搜索按钮 
全部或部分文件名中 输入*pri.dll 
更多高级选项 钩选 搜索隐藏的文件和文件夹 
右键分别把 这些文件重命名 命名的名字自己要记住 最好有规律 
所有文件必须都要重命名 
不能落掉一个 否则会功亏一篑 
2.重启计算机  
此时可能会报加载 某某dll错误 不要管他 出现这个错误其实是你成功的标志! 

双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定 
删除C:\WINDOWS\system32\wdbpri.dll 
C:\WINDOWS\system32\qhbpri.dll 
C:\WINDOWS\system32\ztipri.dll 
C:\WINDOWS\system32\dhbpri.dll 
C:\WINDOWS\system32\zxepri.dll 
C:\WINDOWS\system32\xyepri.dll 
你刚刚重命名的那些文件 
打开sreng 
启动项目 注册表 删除如下项目  
双击AppInit_DLLs 把其键值改为空 

删除 <{2F12545B-1212-1314-5679-4512ACEF8902}><C:\WINDOWS\system32\wdbpri.dll> [] 
<{26368135-64FA-BC34-DA32-DCF4FD431C92}><C:\WINDOWS\system32\qhbpri.dll> [] 
<{91351752-5628-1547-FFAB-BADC13512AF9}><C:\WINDOWS\system32\ztipri.dll> [] 
<{22311A42-AC1B-158F-FD32-5674345F23A2}><C:\WINDOWS\system32\dhbpri.dll> [N/A] 
<{5A65498A-7653-9801-1647-987114AB7F45}><C:\WINDOWS\system32\zxepri.dll> [] 
<{613AF41A-21B1-131B-1BFC-D2A90DF4A2B6}><C:\WINDOWS\system32\xyepri.dll> [N/A] 
即可 

上一篇:高可用崛起 “双机热备”让位 “集群”登基   下一篇:最近dhbpri.dll等的木马群十分盛行,在查杀中不少网友说删除不了启动项,因为病毒监控
  热点文章
·瑞星公司06月25日发布 每日计算
·QQ通行证变种TNC的病毒本周可能
·“生日快乐”病毒将于20日发作
·西班牙逮捕手机病毒黑客 曾感染
·2007年05月14日计算机病毒及木马
·病毒随着母亲节爆发 本周末病毒
·金山13日病毒预警:母亲节小心流
·江民26日病毒播报:CIH爆发日 用
·全球博客80%含不良内容 6%有病毒
·反病毒专家提醒:剧毒"小不点"再
·绝杀病毒木马的好工具:ESET NOD
·瑞星公司04月27日发布 每日计算
  相关文章
·最近dhbpri.dll等的木马群十分盛
·瑞星2008版开始大规模公开测试
·8月15日,瑞星宣布,“瑞星杀毒
·时刻警惕网游盗号木马
·恶意软件成为网络最大威胁
·中小网站如何防止网页病毒和木马
·10日病毒预警:毒王AV终结者再生
·感染Cmd.exe病毒后的解决方法
·14日病毒预警 “小不点黑客”不
·中毒后的表现为:工作站启动时系
·卡巴斯基中国地区病毒报告(8月6
·六招技巧关闭自动播放预防病毒