对于***pri.dll system16.ins病毒根除 的病毒已经不能列为IT专题而应作为社会现象看待***pri.dll病毒网上解决方案并不多其症状是开机从c-c1.cn下载盗号木马上个sr的log分析一下[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
[]
[]
[]
[]
[]
[]
[]
[]
[] 注意那堆pri.dll结尾的文件以及ie目录下的文件不过关键么是system16.ins/jup这个选项默认应该为空的
这个,不是毒随便怎么样注意explorer的钩子[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
[]
[]
[]
[]
[]
[]
[]
[]
要杀哪些清楚了吧另外,正在运行中的进程都给挂上了pri.dll所以不要指望能直接删掉[PID: 688 / SYSTEM][C:\WINDOWS\system32\services.exe][Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\qjbpri.dll][N/A, ][PID: 700 / SYSTEM][C:\WINDOWS\system32\lsass.exe][Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\qjbpri.dll][N/A, ]
[C:\WINDOWS\system32\imon.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\pr_imon.dll][N/A, ][PID: 856 / SYSTEM][C:\WINDOWS\system32\svchost.exe][Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\qjbpri.dll][N/A, ][PID: 920 / NETWORK SERVICE][C:\WINDOWS\system32\svchost.exe][Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\qjbpri.dll][N/A, ]
[C:\WINDOWS\system32\imon.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\pr_imon.dll][N/A, ][PID: 1024 / SYSTEM][C:\WINDOWS\System32\svchost.exe][Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\System32\qjbpri.dll][N/A, ]
[C:\WINDOWS\system32\imon.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\pr_imon.dll][N/A, ]包括nod32也没有幸免[PID: 1616 / SYSTEM][C:\Program Files\Eset\nod32krn.exe][Eset , 2, 70, 32 ]
[C:\WINDOWS\system32\qjbpri.dll][N/A, ]
[C:\Program Files\Eset\nod32krr.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\ps_amon.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\pr_amon.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\ps_dmon.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\pr_dmon.dll][N/A, ]
[C:\Program Files\Eset\ps_emon.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\pr_emon.dll][N/A, ]
[C:\WINDOWS\system32\imon.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\pr_imon.dll][N/A, ]
[C:\Program Files\Eset\ps_nod32.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\pr_nod32.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\ps_upd.dll][Eset , 2, 70, 32 ]
[C:\Program Files\Eset\pr_upd.dll][N/A, ]解决方法用XDelBox1.3做掉文件,然后进系统删掉注册表里相关的值xdelbox的使用方法自己baidu或者google***pri.dll全做掉,ie目录下的那几个iexplorer32.xxx全做掉ie的plugin目录下的SysWin64.Sys以及.jmp文件做掉C:\Program Files\Common Files\Microsoft Shared\MSINFO\System16.ins做掉,同样目录下的system16.jup也做掉改成值去掉appinit_dlls不一定指向qjbpri.dll的不过肯定是pri.dll结尾的
|