找回密码
 注册账户
查看: 1522|回复: 1

ntldr.exe病毒清除办法及ntldr.exe专杀工具下载

[复制链接]
admin 发表于 2008-4-14 02:04:07 | 显示全部楼层 |阅读模式



<BR><P><FONT size=3><STRONG>ntldr.exe病毒ntldr.exe木马中毒症状:</STRONG></FONT></P>
<P><FONT size=2>如果你每个盘符下有ntldr.exe文件,system\目录下有soundmno.exe,证明你中了logogo的最新变种病毒。中了ntldr.exe,soundmno.exe病毒,感染exe文件并跳过感染有exe文件中有ani区段的文件被感染文件尾部被加入一个名为.ani的节。在每个磁盘分区根目录下释放ntldr.exe和autorun.inf达到通过移动存储传播的目的。</FONT></P>
<P><FONT size=3><STRONG>ntldr.exe病毒ntldr.exe木马分析:</STRONG></FONT></P>
<P><FONT size=2>1.病毒运行后,衍生如下副本:<BR>C:\WINDOWS\system\soundmno.exe<BR>在每个磁盘分区根目录下释放ntldr.exe和autorun.inf达到通过移动存储传播的目的</FONT></P>
<P><FONT size=2>2.创建注册表启动项目<BR>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\TBMonEx: "C:\WINDOWS\system\soundmno.exe"<BR>达到开机启动的目的<BR>在HKLM\SOFTWARE下面创建logogo子键,用以记录病毒安装成功的信息。</FONT></P>
<P><FONT size=2>3.在HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options下面创建映像劫持项目,指向病毒本身。<BR>(与之前病毒变种相同)</FONT></P>
<P><FONT size=2>4.感染exe文件 并跳过部分exe文件<BR>并跳过感染有exe文件中有ani区段的文件<BR>被感染文件尾部被加入一个名为.ani的节。</FONT></P>
<P><FONT size=2>5.连接网络下载木马<BR>读取</FONT><FONT size=2>http://*:1433/xin.jpg</FONT><FONT size=2>的下载列表<BR>然后下载</FONT><FONT size=2>http://*:1433/mylm.exe</FONT><BR><FONT size=2>http://*:1433/mhlm.exe</FONT><BR><FONT size=2>http://l.6u6.biz/00001.exe~http://l.6u6.biz/00010.exe</FONT><BR><FONT size=2>http://*:1433/00011.exe~http://*:1433/00014.exe</FONT><BR><FONT size=2>到%systemroot%\system下面<BR>并以SYSTEM128.tmp作为下载文件过程中的临时文件</FONT></P>
<P><FONT size=2>6.病毒同时会获得当前机器名,操作系统版本,MAC地址等信息 并把信息发送给指定地址</FONT></P>
<P><FONT size=3><STRONG>ntldr.exe病毒ntldr.exe木马清除办法:</STRONG></FONT></P>
<P><FONT size=2>1.打开sreng</FONT></P>
<P><FONT size=2>sreng下载地址:</FONT><FONT size=2>http://www.3ctime.cn/2007/12/games/sreng.html</FONT></P>
<P><FONT size=2>启动项目 注册表 删除如下项目 <BR>[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] <BR>&nbsp;{TBMonEx}{C:\WINDOWS\system\soundmno.exe}&nbsp; []<BR>并删除所有红色的IFEO项目</FONT></P>
<P><FONT size=2>2.删除如下病毒文件:<BR>C:\Program Files\Internet Explorer\PLUGINS\Sy_Win7k.Jmp<BR>C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys<BR>C:\WINDOWS\system\inudhya.dll<BR>C:\WINDOWS\system\mhlm.exe<BR>C:\WINDOWS\system\mylm.exe<BR>C:\WINDOWS\system\soundma.exe<BR>C:\WINDOWS\system\soundmno.exe<BR>C:\WINDOWS\system32\avwghin.dll<BR>C:\WINDOWS\system32\avwghmn.dll<BR>C:\WINDOWS\system32\avwghst.exe<BR>C:\WINDOWS\system32\avzxjmn.dll<BR>C:\WINDOWS\system32\avzxjst.exe<BR>C:\WINDOWS\system32\hursax.dll<BR>C:\WINDOWS\system32\kvdxjis.exe<BR>C:\WINDOWS\system32\kvdxjma.dll<BR>C:\WINDOWS\system32\kvdxsjis.exe<BR>C:\WINDOWS\system32\kvdxsjma.dll<BR>C:\WINDOWS\system32\raqjfpi.dll<BR>C:\WINDOWS\system32\raqjftl.exe<BR>C:\WINDOWS\system32\rarjepi.dll<BR>C:\WINDOWS\system32\rarjetl.exe<BR>C:\WINDOWS\system32\rsmyifg.dll<BR>C:\WINDOWS\system32\rsmyipm.dll<BR>C:\WINDOWS\system32\rsmyisp.exe<BR>C:\WINDOWS\system32\rsztmpm.dll<BR>C:\WINDOWS\system32\rsztmsp.exe<BR>C:\WINDOWS\system32\WinForm.dll<BR>C:\WINDOWS\system32\wsmseax.exe<BR>C:\WINDOWS\system32\wsmsezx.dll<BR>C:\WINDOWS\WinForm.exE</FONT></P>
<P><FONT size=2>3.重启计算机后<BR>双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定<BR>点击 菜单栏下方的 文件夹按钮(搜索右边的按钮)<BR>在左边的资源管理器中单击打开每个盘</FONT></P>
<P><FONT size=2>删除各个盘根目录下的ntldr.exe和autorun.inf</FONT></P>
<P><FONT size=2>4.打开sreng <BR>删除上述对应的启动项目 浏览器加载项目</FONT></P>
<P><FONT size=2>5.使用杀毒软件全盘杀毒以修复被感染的exe文件</FONT></P>
<P><FONT color=#0000ff size=3><STRONG>ntldr.exe病毒ntldr.exe木马ntldr.exe专杀ntldr.exe专杀工具下载地址:</STRONG></FONT><BR><A href="http://www.cniter.com/upload/autorunkill/AutoGuarder2.rar">http://www.cniter.com/upload/autorunkill/AutoGuarder2.rar</A></P> <BR>

龙啸舞 发表于 2008-9-13 08:00:01 | 显示全部楼层
(*^__^*)
您需要登录后才可以回帖 登录 | 注册账户

本版积分规则

存档|黑屋|手机|网络实验室 本站服务器由美国合租以及IDCLayer国际数据提供!!!

GMT+8, 2026-6-4 19:03 , Processed in 0.028282 second(s), 8 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表