注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 [业内传闻]今天,7月25日..
 帮助

文件粉碎机解决AppInit.Dlls劫持


2007-02-06 17:03:00
 标签:dll   [推送到技术圈]

版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://litiejun.blog.51cto.com/134711/21844
问题:总是发现一个感染win32.hack.ginwui 的病毒,但怎么杀都杀不掉,安全模式下试过也不行。
分析:在研发的样本库里查到该病毒是个难缠的黑客程序,病毒在windows\system32目录下生成两个DLL文件,病毒会劫持AppInit_Dlls注册键。
从微软知识库中查询的结果是:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows,该值中指定所有 DLL 文件由指定的程序加载。而感染这个病毒后,AppInit_Dlls的值会被修改为c:\windows\system32\zsyhide.dll。这样的话,即使重启时,进安全模式,病毒也会自动运行。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows下AppInit_Dlls的缺省值为空。
感染该病毒后,使用autoruns可以检查到以下修改。
解决办法:
在安全模式下,启动金山毒霸反间谍,运行文件粉碎器,把windows\system32目录下的zsyhide.dll和zsydll.dll两个文件添加到粉碎列表中,然后将这两个病毒文件彻底删除。千万别把整个windows\system32目录都放进去哦,不然重装就是唯一选择了。再重启一次电脑,你会发现问题已经解决了。

本文出自 “铁军的杀毒圈子” 博客,请务必保留此出处http://litiejun.blog.51cto.com/134711/21844





    文章评论
 
2007-05-19 11:23:28
system32里没有那两个文件啊?!

2007-08-20 06:17:46
那么麻烦我格盘去靠
反正有盘有新系统没东西

2008-03-30 01:35:08
呵呵,学习了。
以前清除病毒最后也就剩下这个麻烦东西,看他没什么影响,有时候不处理。
不过说真的,有时候即使用粉碎机也处理不了。

2008-05-03 19:40:49
我的APPinit DLLS也损坏了,用金山清理专家可以修复,但是等再开机又提示损坏怎么回事啊!怎么解决啊!上面的方法也适用吗

2008-05-10 11:56:36
我也找了好久,, 在system32里面没看到那两个文件。。
  是 怎么的啊 ??

2008-06-05 21:55:06
的APPinit DLLS也损坏了,用金山清理专家可以修复,但是等再开机又提示损坏怎么回事啊!怎么解决啊!上面的方法也适用吗

2008-06-05 21:56:00
我的APPinit DLLS也损坏了,用金山清理专家可以修复,但是等再开机又提示损坏怎么回事啊!怎么解决啊?

快帮我想想办法啊

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: