版主考勤工资设为首页收藏本站

姜堰人民论坛-姜堰第一门户社区

 找回密码
 加入人坛
搜索
查看: 1823|回复: 3
打印 上一主题 下一主题

wuauclt.exe病毒解決方法

[复制链接]
跳转到指定楼层
楼主
发表于 2008-8-12 14:25:47 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
%system%文件夾中的wuauclt.exe是WINDOWS 自動更新的客戶端。
然而,今天說的這個wuauclt.exe非%system%文件夾中的那個wuauclt.exe。這個位于%windows%文件夾中。
今天VirusTotal多引擎掃描結果,只有4家報,其中3家報可疑;AntiVir的啟發式報“惡意程序。4家均未給出具體名稱。
連接網絡時,運行這個wuauclt.exe,它通過80端口訪問61.128.196.671創建下列文件:

C:\windows\wuauclt.exe
C:\windows\bbyb.exe
C:\windows\bbybs.exe
C:\windows\bbyb.dll
C:\windows\ies.dll
C:\windows\noruns.reg(將其中內容導入注冊表后,此文件被自動刪除。)
在系統分區以外的所有分區根目錄以及U盤根目錄下創建sxs.exe和autorun.inf。
其中C:\windows\bbyb.dll動態插入應用程序進程。

C:\windows\wuauclt.exe刪除注冊表中瑞星、KV、卡巴斯基以及雅虎助手的啟動項和服務項。有意思的是,它還刪除一個流行木馬NTdhcp.exe的啟動項。

添加的注冊表啟動項為:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
Microsoft

查殺:

結束C:\windows\wuauclt.exe進程。
該進程結束后,U盤中的sxs.exe和autorun.inf可直接刪除。刪除后,將U盤拔出。
然后,刪除下列文件:
C:\windows\wuauclt.exe
C:\windows\bbyb.exe
C:\windows\bbybs.exe
C:\windows\bbyb.dll
C:\windows\ies.dll
刪除其啟動項。
沙发
 楼主| 发表于 2008-8-13 02:28:20 | 只看该作者
:xiaonei (18): 看看吧。
板凳
 楼主| 发表于 2008-10-6 21:02:22 | 只看该作者

回复 3# 的帖子

下次别用复制来的东西回我的贴.:xiaonei (20):
地板
发表于 2009-1-18 09:27:53 | 只看该作者

回复

了解一下!


您需要登录后才可以回帖 登录 | 加入人坛

本版积分规则

关闭

站长推荐上一条 /1 下一条

姜堰论坛|姜堰人民论坛|姜堰第一门户社区 ( 苏ICP备18040877号-1 公安备案:浙公网安备33010802004735号  人坛成长的足迹:   

GMT+8, 2024-11-29 08:09 , Processed in 2.529735 second(s), 24 queries .

快速回复 返回顶部 返回列表