★★★★★★★★★★★★新外挂有病毒★★★★★★★★★★★★

社区服务
高级搜索
猴岛论坛DNF地下城与勇士★★★★★★★★★★★★新外挂有病毒★★★★★★★★★★★★
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
16个回复

★★★★★★★★★★★★新外挂有病毒★★★★★★★★★★★★

楼层直达
fengfeng66

ZxID:1616107

等级: 上等兵
举报 只看楼主 使用道具 楼主   发表于: 2008-11-06 0


auto.bat内容如下:

@echo off
regedit /s start.reg
exit



start.reg的内容如下

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"DeviceNotSelectedTimeout"="15"
"GDIProcessHandleQuota"=dword:00002710
"Spooler"="yes"
"swapdisk"=""
"TransmissionRetryTimeout"="90"
"USERProcessHandleQuota"=dword:00002710
"AppInit_DLLs"="c:\\InjectLoader.dll"


这个是外挂里那个只运行一次的.exe里的注册表程序。
貌似是要注入一个服务键InjectLoader.dll
怎么看都不是很安全啊。。。

后来我用DLL查看器查看了里面的DLL注入程序。
这是在百度百科里搜索到的。。
spooler.exe
  spooler.exe 进程信息
  进程名称: spooler.exe
  详细名称: WIN32.RBOT Worm Module
  具体描述: spooler.exe is a process associated with the WIN32.RBOT Worm.
  能否关闭: 病毒进程,强烈建议关闭!
  后台进程: 是
  其他信息: 无
  进程文件: spooler.exe or spooler
  进程名称: WIN32.RBOT Worm Module
  描述:
  spooler.exe is a process belonging to WIN32.RBOT Worm. This process is a security risk and should be removed from your system.
  Recommendation for spooler.exe:
  DISABLE AND REMOVE spooler.exe IMMEDIATELY. This process is most likely a virus or trojan.
  Author:
  Part Of: WIN32.RBOT Worm
  安全等级 (0-5): 4
  间谍软件: No
  病毒: Yes ( Remove spooler.exe )
  木马: Yes ( Remove spooler.exe )
  Memory Usage: N/A
  System Process: No
  Background Process: Yes
  Uses Network: Yes
  Hardware Related: No
  Common spooler.exe Errors: N/A

一般情况下spooler.exe为灰鸽子生成的木马程序。(有人说是打印机的程序,打印机的是spoolsv.exe,不是spooler.exe。。spooler.exe是清醒变种病毒运行时复制的文件,通常出现在系统目录下,会向外发送大量的带毒邮件以阻塞网络。建议使用杀毒软件进行扫描。)看到有些用过的朋友,机器变的极其缓慢,而且杀毒软件和防火墙都无法更新。这都是中木马、病毒的表现。)所以大家还是小心为妙。。。


以下为解决方法:
首先进入系统服务,你会发现有个可疑服务Print Spool Handler (描述:Mapping the end point spool to the begin point)查看属性页,回发现该服务的可执行文件路径是%system32%\spooler.exe,没错,就是这个了,把这个服务停止,然后把其启动类型设为禁用。接着在启动项里把勾去掉。然后进入安全模式下删除这个文件。并在注册表内搜索删除之。。
[ 此贴被fengfeng66在2008-11-06 23:30重新编辑 ]
强壮

ZxID:2261648

等级: 列兵
猴岛将在大年30晚推出无敌G~~
举报 只看该作者 沙发   发表于: 2008-11-06 0
说句什么?
强壮归来--谁在偷笑呢``
狂风吹奶罩飞

ZxID:1784952

等级: 中校
作为一名高手,我习惯了孤独.............

举报 只看该作者 板凳   发表于: 2008-11-06 0
/?
没图?
缘起而聚, 缘尽而散, 伊人..........依然。
fengfeng66

ZxID:1616107

等级: 上等兵
举报 只看该作者 地板   发表于: 2008-11-06 0
不解释
看了自解压里面的东西就觉得不对劲
fengfeng66

ZxID:1616107

等级: 上等兵
举报 只看该作者 4楼  发表于: 2008-11-06 0
自己顶
fengfeng66

ZxID:1616107

等级: 上等兵
举报 只看该作者 5楼  发表于: 2008-11-06 0
TD大哥  来证实下吧
athencl

ZxID:2175699

等级: 上等兵
举报 只看该作者 6楼  发表于: 2008-11-06 0
BZ发的哪个??
fengfeng66

ZxID:1616107

等级: 上等兵
举报 只看该作者 7楼  发表于: 2008-11-06 0
引用
引用第6楼athencl于2008-11-06 23:25发表的  :
BZ发的哪个??

a137123

ZxID:1826413

等级: 列兵
举报 只看该作者 8楼  发表于: 2008-11-06 0
靠  不知道说什么好  不说了
wodeai1948

ZxID:126324

等级: 大尉
举报 只看该作者 9楼  发表于: 2008-11-06 0
那么严重```那以后还信谁啊?
fengfeng66

ZxID:1616107

等级: 上等兵
举报 只看该作者 10楼  发表于: 2008-11-06 0
不说了
 
反正不盗我的号
7848025

ZxID:1785893

等级: *
举报 只看该作者 11楼  发表于: 2008-11-06 0
我也感觉有毒
龙圣之力

ZxID:1900343

等级: 少尉
我是职业小白 劳动最关荣
举报 只看该作者 12楼  发表于: 2008-11-06 0
没有扫描出毒来 不过那个exe文件 貌似有捆绑文件
athencl

ZxID:2175699

等级: 上等兵
举报 只看该作者 13楼  发表于: 2008-11-06 0
不会吧??
帮你顶上去 希望BZ能看看
cillfl

ZxID:1907898

等级: 上士
搞跨TX。上了麻花藤全家女性!
举报 只看该作者 14楼  发表于: 2008-11-06 0
还好我没下
59672133

ZxID:1968384

等级: 上士
举报 只看该作者 15楼  发表于: 2008-11-06 0
我用瑞星和江民都没查出毒 专业术语不太懂  你们说的
fengfeng66

ZxID:1616107

等级: 上等兵
举报 只看该作者 16楼  发表于: 2008-11-07 0
TD大哥  来证实下吧
« 返回列表
发帖 回复