pc捍卫者
 当前位置 → pc捍卫者pc网络安全 → 浏览正文
伪装realplayer.exe病毒分析与查杀
作者:www.pchwz.cn    来源:www.pchwz.com    更新时间:2007年12月28日

伪装realplayer.exe病毒分析与查杀

最近有些朋友的PC中了realplayer.exe这个恶劣的病毒,下面是对这个病毒的分析与查杀方法。

一、病毒分析:

   这是个QQ的盗号木马,而且会伪装成为realplayer的进程。

   运行realplayer.exe 后,会在C:\windows\system32下生成了realplayer.exe和brlmon.dll(RavMon.dll)两个文件 且brlmon.dll(RavMon.dll)插入Explorer进程 还好插入的是Explorer进程 比较好弄两个东西相互监视 所以即便结束了 realplayer.exe进程 也无法删除这个文件。并且在注册表项上添加了2个启动项 HKCU\..\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe,启动项HKLM\\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe,达到开机自启动的目的。

二、查杀与清除方法:

    1、首先进入控制面版-文件夹选项-查看-显示系统文件夹的内容和显示所有文件和文件夹,打上勾。打开任务管理器 结束Realplayer.exe,然后结束 Explorer进程,此时桌面消失,然后点击任务管理器上方的菜单栏中的 文件-新建任务-浏览并找到C:\WINDOWS\system32\Realplayer.exe和C:\WINDOWS\system32\brlmon.dll 或者C:\WINDOWS\System32\RavMon.dll右击选删除该文件,然后打开文件-新建任务-输入Explorer.exe,此时,桌面恢复。

    补充说明:结束Explorer.exe的进程,是为了删除C:\WINDOWS\system32\brlmon.dll(C:\WINDOWS\System32\RavMon.dll),否则无法删除。

    2、用hijackthis修复
(1)HKCU\..\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe
(2)启动项HKLM\\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe
这两项,同时需要修复注册表,运行中输入regedit,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft NT与HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RunDown整个项目,最后记得将主页改回。

    补充说明:hijackthis的使用方法。

    打开hijackthis 选择 仅执行扫描系统 然后在窗口里把HKCU\..\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe与启动项HKLM\\Run: [Realplayer.exe] C:\WINDOWS\system32\Realplayer.exe打钩,点击下面的修复。
    这样就完成了。

转截请注明:文章来自 pc捍卫者 http://www.pchwz.com 本站发布此文为传递更多信息之目的,不表明pc捍卫者赞同其观点

上一篇:机器狗及变种的查杀      下一篇卡巴斯基 纯DOS版 杀毒软件
Tags:
 
 
>> 推荐文章
·网络安全之12360崩了!
·最强手机芯片骁龙865跑分
·人民日报35岁现象怎么解析?
·卫星传输数据到iPhone的办法
·苹果手机销量暴降35%!
·红米K30普通版5G版,怎样选择K
·预计2025年5G用户渗透率为48
·红米K30真阉割版5G手机吗?
·Android 10与 iOS 1
·高通骁龙 865详细性能参数
·安卓的这个漏洞一直都还在
·苹果明年iPhone中或支持5G
·问题:5G网络什么时候才能普及?
·“携号转网”能否随心所欲?
·英特尔处理器缺货转投AMD
·国产OLED在市场的地位逐渐凸显
·交通安全日注重生命安全
·《携号转网服务管理规定》今起施行
>> 赞助商链接
|pc捍卫者|捍卫你地盘|唯尚技术|||版权声明|关于我们
本站文章除原创者其余源自网络,如有侵权请联系站长,将于24小时内删除