电脑软硬件应用网
当前位置: 电脑软硬件应用网 > 电脑学院 > 网络安全 > 正文
ghost.pif新变种导致杀软0xc00000ba失败的解决
ghost.pif新变种导致杀软0xc00000ba失败的解决
2007-6-12 13:43:41  文/清新阳光   出处:网友博客   
  这个问题是由一个叫做ghost.pif的U盘病毒导致的

  关于原分析见:简要分析解决Ghost.pif病毒www.45its.com/Article/pcedu/Safety/200705/16157.htm

  不过最新变种的病毒会查询以下注册表项的某些键值来获取相关安全软件的安装目录,在获得安装目录下生成以系统文件名"ws2_32.dll"命名的文件夹,从而使相关安全软件运行失败。

  SOFTWARE\\rising\\Rav
  SOFTWARE\\Kingsoft\\AntiVirus
  SOFTWARE\\JiangMin
  SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
  SOFTWARE\\KasperskyLab\\SetupFolders
  SOFTWARE\Network Associates\TVD\Shared Components\Framework
  SOFTWARE\Eset\Nod\CurrentVersion\Info
  SOFTWARE\\Symantec\\SharedUsage
  SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe


  因为这些安全软件运行时候会加载ws2_32.dll ws2_32.dll正确的位置是在system32下面 而软件通常寻找dll的方法是首先从自己的文件夹中寻找 那么病毒通过在这些软件的文件夹里创建一个伪造的ws2_32.dll从而导致软件启动时加载这个伪造的ws2_32.dll 导致启动失败!

  解决方法如下:

  1.安全模式下(开机后不断 按F8键 然后出来一个高级菜单 选择第一项 安全模式 进入系统)

  打开sreng (可到down.45its.com下载)
  启动项目 注册表 删除如下项目
  <{0CB68AD9-FF66-3E63-636B-B693E62F6236}><C:\Program Files\Internet Explorer\romdrivers.dll> [Microsoft Corporation]

  双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定

  右键点击 右键菜单中的打开 打开C盘
  删除
  C:\Program Files\Internet Explorer\romdrivers.bak
  C:\Program Files\Internet Explorer\romdrivers.bkk
  C:\Program Files\Internet Explorer\romdrivers.dll

  2.清空C:\DOCUME~1\用户名\LOCALS~1\Temp下面所有内容

  3.右键点击 右键菜单中的打开 打开其他分区 删除autorun.inf和ghost.pif

  打开sreng

  启动项目 注册表 删除如下项目
  <wosa><C:\DOCUME~1\用户名\LOCALS~1\Temp\woso.exe> []
  <ztsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\ztso.exe> []
  <mhsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\mhso.exe> []
  <fysa><C:\DOCUME~1\用户名\LOCALS~1\Temp\fyso.exe> []
  <jtsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\jtso.exe> []
  <wlsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\wlso.exe> []
  <wgsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\wgso.exe> []
  <rxsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\rxso.exe> []
  <wdsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\wdso.exe> []
  <tlsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\tlso.exe> []
  <dasa><C:\DOCUME~1\用户名\LOCALS~1\Temp\daso.exe> []
  <wmsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\wmso.exe> []
  <qjsa><C:\DOCUME~1\用户名\LOCALS~1\Temp\qjso.exe> [] (有哪个删哪个)

  4.删除 瑞星杀毒软件 金山毒霸 江民杀毒软件 卡巴斯基杀毒软件 360安全卫士 等文件夹下名为ws2_32.dll的文件夹

  • 上一篇文章:

  • 下一篇文章:
  • 最新热点 最新推荐 相关文章
    删不掉的"淘宝图标"来侵 教你删"淘宝…
    微软高危漏洞"快捷方式自动执行"手工…
    acad.vlx删除方法
    360se.exe病毒清除解决方案
    regedit32.exe 病毒清除解决方案
    3874jr98.exe,long.exe等病毒清除解…
    RG8.tmp病毒清除解决方案
    139ujf939.exe,2.exe等病毒清除解决…
    EntSoQn.exe病毒清除解决方案
    360safess.net.exe等病毒清除解决方…
    关于45IT | About 45IT | 联系方式 | 版权声明 | 网站导航 |

    Copyright © 2003-2011 45IT. All Rights Reserved 浙ICP备09049068号