阿利谈安全之Rdriv.sys病毒的手工删除

来源:岁月联盟 编辑:zhuzhu 时间:2010-02-13

  前两天,在Symantec系统中心中看到接受我管理的机器日志显示,病毒文件rdriv.sys无法彻底删除。今天查了一些资料,整理后放在这里,需要的时候参考一下。下面的方法还未经证实,请慎重使用。

  1.病毒现象

  打开“网上邻居”显示“服务器没有设置事务处理”,将文件服务器的工作组改一下,就可以打开工作组了,但是没有10分钟,又出现上述故障!

  2.病毒描述

  这是一个Rootkit内核木马,它会把自己的进程、在注册表中的键值、创建的文件、创建的服务都隐藏起来,尽量不被受感染机器的用户发现,以便木马长久驻留在受害者机器中。该病毒会窃取用户的系统和个人资料,记录用户的输入后保存在文件rt_passfile.txt中,并会通过该木马泄露出去。同时,该病毒可以接收外界发送的预定义指令,如上传下载文件、运行程序、更新木马和配置文件、设置访问密码、对指定网址发动DDOS攻击等,用户一旦中了该木马就很难清除掉,对用户造成的危害是比较大的。

  Rootkit特殊性就在于隐藏了自己的进程,甚至是注册表键值都会隐藏起来看不到。这里说的隐藏是完全式的,打个比方:病毒有两个文件,一个*.exe和*.sys,它们同时运行于内存中,可是反病毒却是无论如何查杀内存都找不到病毒,尤其是那个*.exe(但是当这两个病毒文件没有运行时反病毒软件能够在硬盘中找到并清除)



  3.查杀方法

  建议关闭系统还原、清理缓存文件。重新启动到安全模式,或者用光盘启动,能读硬盘数据就行。

  3.1.需要删除的文件

  %Windows%/image.exe(带有Rootkit的bot病毒)

  %Windows%/extel.exe

  %Windows%/edit.exe (本来这是个正常文件,如果同时存在mapi32.exe,则可怀疑被感染)

  %Windows%/System32/rdriv.sys(bot病毒所带Rootkit文件)

  %Windows%/System32/mapi32.exe

  %Windows%/System32/msdirectx.sys

  %Windows%/system32/SSMS.EXE

  bling.exe

  netwmon.exe

  wuamgrd.exe

  3.2需要删除的服务

  到[HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/]里查找是否有与删除文件同名的服务,如果有则删除。

  3.3修复网上邻居

  如果杀毒后不Windows XP不能访问网上邻居,那么请修复-组策略--Windows设置-安全设置-本地策略--用户权利指派--从访问此中加上全部用户。