endurer 原创
2006-08-10 第1版
刚才一位网友的电脑开机时,瑞星开机扫描发现病毒:Trojan.PSW.ZhengTu.dm、Trojan.PSW.LMir.atb,接着瑞星监控小伞变红,无法开启所有监控。请我帮忙看看。
检查瑞星历史记录:
----------------
C:/TCNEWTCNEW.DLL Trojan.PSW.ZhengTu.dm
C:/DOCUME~1/abc/LOCALS~1/TempWin3.exe Trojan.PSW.LMir.atb
C:/DOCUME~1/abc/LOCALS~1/TempWin8.exe Trojan.PSW.LMir.atb
----------------
都已删除。
用HijackThis(你可以到 http://endurer.ys168.com 下载)扫描log,发现可疑进程:C:/WINDOWS/system32/winmer.exe,终止了。
找到文件,用瑞星扫描,瑞星报为 Trojan.PSW.LMir.atb。
手工检查,发现:
c:/520.exe
c:/520zt.exe
两个可疑文件。
检查系统服务:发现瑞星所用的系统服务“Rising Process Communication Center”不见了,而“RsRavMon Service”也已停止,手动启动,系统提示:
在 本地计算机 无法启动 RsRavMon Service 服务。
错误 1075: 依存服务不存在,或已被标记为删除。
从另一位使用瑞星的网友的计算机上,把HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Services/RsCCenter键导出来,导入网友的电脑。
网友的电脑重启后,瑞星监控中心终于可以开启所有监控了。