手动清除超猛木马群:NewSys55.Sys msosfpids32.sys msosdohs.dll msosmhfp00.dll msosmnsf00.dll

本文记录了一次处理开机即出现explorer.exe错误提示及IE浏览器崩溃问题的经历。通过逐步排查,发现三个疑似恶意DLL文件并成功清除。文章详细描述了使用专业工具如IceSword和SReng进行根除的过程。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

        昨晚下班回家,老爸说机器不行了,总出错。一开机就看到explorer.exe报错,关了,开ie,ie报错,md,肯定是中毒了。注册表看了看,App_inits挂了3个dll:  msosdohs.dll msosmhfp00.dll msosmnsf00.dll。于是去c:/windows/system32下搜索之,没有!奇怪。用process explorer.exe查找这3个动态库,都找不到。莫非是永乐rootkit技术的驱动型木马?拿出IceSword,一运行报错,他大爷!换了个名字改成my.exe,运行正常。在一看进程模块信息,果然大部分进程中都有这三个dll。都在windows/system32目录里面。没啥说得了,仅安全模式杀之。

 

上面是所有找到的样本,分别在c:/windows, c:/windows/system32, c:/windows/system32/drivers以及c:/program files/internet explorer/plugins下面。一个个找出来删掉吧。有几个文件是我在安全模式之前就copy出来了的,因为有文件隐藏的rootkit,所以复制出来以后我在名字中检查入了下划线。_in_drivers表示位置。对应关系为:

m_s_o_s_f_p_i_d_s_32_in_drivers.sys  ------------> msosfpids32.sys

m_s_o_s_d_o_h_s.dll------------------------------------->msosdohs.dll

m_s_o_s_m_h_f_p_0_0.dll------------------------------>msosmhfp00.dll

m_s_o_s_m_n_s_f_0_0.dll------------------------------>msosmnsf00.dll

p_o_p_in_drivers.sys--------------------------------------->pop.sys

删完了之后,用SReng之类的工具扫描一下注册表和启动文件,把相关的一大堆键值和服务删掉,总算搞定。

        最近忙,没工夫分析这群狗日的是咋干活的了。

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值