关于nttstat.exe的解决办法

所属分类: 实用技巧 / 病毒查杀 阅读数: 502
收藏 0 赞 0 分享
File size: 57108 bytes 
MD5: 9207fdee2f25a834d4e7151475fc7f45 
SHA1: 37e51a5632fd615432840fd480abd9ba175a0505 
病毒名称:Trojan-Downloader.Win32.QQHelper.vn      <Kaspersky命名>


运行后病毒样本,自动复制副本到%SYSTEMroot%及%WINDIR%目录下

Code:
%SYSTEMroot%\nttstat.exe
%WINDIR%\nttstat.exe
%WINDIR%\d6.exe
%WINDIR%\ft001.exe
%WINDIR%\KB9269O4.log
X:\Documents and Settings\你的用户名\Application Data\Cuckoo\Host.dat


又是一个利用IFEO劫持的病毒.

Code:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options   
<Explorer.exe><%SYSTEMroot%\nttstat.exe>


如图一:

按此在新窗口打开图片

%WINDIR%\d6.exe释放病毒如下:

Code:
%Program Files%\Common Files\CPUSH\Uninst.exe
%Program Files%\Common Files\CPUSH\cpush.dll
X:\Documents and Settings\你的用户名\Local Settings\Temp\nsa1A.tmp


%WINDIR%\ft001.exe释放病毒如下:

Code:
%SYSTEMroot%\drivers\gpkcsw.sys
%SYSTEMroot%\gpkcsw.dll
%SYSTEMroot%\hydlvr.dll
X:\Documents and Settings\你的用户名\Local Settings\Temp\tmp1B.CAB
X:\Documents and Settings\你的用户名\Local Settings\Temp\tmp1B.tmp
X:\Documents and Settings\你的用户名\Local Settings\Temp\tmp1c.tmp
X:\Documents and Settings\你的用户名\Local Settings\Temp\tmp1d.tmp


附sreng日志:

驱动程序
Code:
[gpkcsw / gpkcsw][Stopped/Boot Start]
    <\SystemRoot\system32\drivers\gpkcsw.sys><Microsoft Corporation>

==================================
浏览器加载项
Code:
[CAdLogic Object]
    {11F09AFD-75AD-4E51-AB43-E09E9351CE16} <C:\Program Files\Common Files\CPUSH\cpush0.dll, >

==================================
正在运行的进程
Code:
[PID: 432][C:\windows\Explorer.EXE] 
      [C:\windows\KB9269O4.log]    [N/A, ]
[PID: 432][C:\windows\nttstat.exe]    [N/A, ]
[PID: 432][C:\windows\system32\nttstat.exe] 
[PID: 1076][C:\windows\system32\RUNDLL32.exe] 
      [C:\windows\system32\hydlvr.dll]
  

解决方法:
1.开始---运行---regedit---依次展开:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options   
删除:
<Explorer.exe>

2.运行ICESWORD---设置---禁止进线程创建---中止病毒进程
Code:
%WINDIR%\d6.exe


3.使用ICESWORD---设置---禁止进线程创建---强制卸载被插入进程Explorer.EXE<如图二>及
Code:
RUNDLL32.exe
C:\windows\KB9269O4.log
C:\windows\nttstat.exe
C:\windows\system32\hydlvr.dll


按此在新窗口打开图片

4.运行SRENG---启动项目---服务---驱动程序---删除服务
Code:
[gpkcsw / gpkcsw][Stopped/Boot Start]
    <\SystemRoot\system32\drivers\gpkcsw.sys><Microsoft Corporation>


5.关闭所有浏览窗口以及一些不必要的程序
运行SREng2,使用:系统修复--浏览器加载项--选中以下的项删除

Code:
C:\Program Files\Common Files\CPUSH\cpush0.dll
6.使用ICESWORD---文件---删除以下病毒文件
%SYSTEMroot%\nttstat.exe
%WINDIR%\nttstat.exe
%WINDIR%\d6.exe
%WINDIR%\ft001.exe
%WINDIR%\KB9269O4.log
%SYSTEMroot%\drivers\gpkcsw.sys
%Program Files%\Common Files\CPUSH\删除文件夹
%SYSTEMroot%\gpkcsw.dll
%SYSTEMroot%\hydlvr.dll
X:\Documents and Settings\你的用户名\Local Settings\Temp\清空文件夹
X:\Documents and Settings\你的用户名\Application Data\Cuckoo\Host.dat
更多精彩内容其他人还在看

手工毒霸删除瓢虫病毒的图文教程第1/3页

手工毒霸删除瓢虫病毒的图文教程
收藏 0 赞 0 分享

19.exe,pagefile.pif专杀 pagefile.pif病毒 auto.inf

手工查杀新落雪病毒(19.exe,pagefile.pif,autorun.inf)
收藏 0 赞 0 分享

happy2008病毒专杀 happy2008病毒

Happy2008.zip病毒分析手动解决
收藏 0 赞 0 分享

avwghmn.dll svchost.exe病毒删除方法

avwghmn.dll svchost.exe病毒删除方法
收藏 0 赞 0 分享

木马程序Trojan-Spy.Win32.Agent.cfu清除方法

木马程序Trojan-Spy.Win32.Agent.cfu清除方法
收藏 0 赞 0 分享

Downloader Win32.Delf.dqu(IRAT.rmvb,mm.exe)分析查杀

Downloader Win32.Delf.dqu(IRAT.rmvb,mm.exe)分析查杀
收藏 0 赞 0 分享

中病毒后常用的解决方法病毒终极解决方案

中病毒后常用的解决方法病毒终极解决方案
收藏 0 赞 0 分享

系统时间改为2000年 修改系统时间病毒

系统时间改为2000年 修改系统时间病毒
收藏 0 赞 0 分享

病毒的万能查杀方法第1/2页

当发现病毒后,不要害怕,我们可以按照下面的方法,去试试,一般只需要不要给病毒运行的机会就可以了,一般进安全模式,去除病毒可能隐藏的启动项里。
收藏 0 赞 0 分享

sreng免费下载 sreng最新版下载

病毒查找利器
收藏 0 赞 0 分享
查看更多