找回密码
 立即注册
搜索
查看: 123|回复: 3

【原创】LYLoader病毒历险记

[复制链接]

59

主题

325

回帖

502

积分

高级会员

积分
502
发表于 2008-6-8 14:06:54 | 显示全部楼层 |阅读模式
近期发现一些朋友对病毒影响电脑的问题过于依赖杀软
反而造成系统严重问题
正好亲历一次手工杀毒的险情,分享供参考
(只用了辅助工具 没有大老粗臃肿的杀软 系统 xp sp2)
缘起
早上发现没有关机的电脑有些迟钝缓慢
关掉pplive一样 确认不是正常程序占用问题

初步调查
于是启动sreng 查看自启动
发现多达 30个(正常应该只有 3--4项)
无疑是病毒or恶意程序
查看名字 发现一个显眼的 lyloader.exe
搜索知道大概特征
LYodaer.exe 搜索介绍内容略------总之,很贱的东西
网上虽然有一些手动杀毒的,但病毒常变种
未必照葫芦画瓢能搞定啊!还是自己先想想.....


尝试1
在sreng手动关闭自启动 只能关掉 3个
手动找到目录不能全部删除
说明已有正常程序 dll被注入

尝试2
调用 win清理助手
扫描后发现 4个项目 查杀过程中被告知有驱动级病毒 是否重启

注意 到这不能轻易say yes 因为不论什么杀软
都很容易在这个重启动操作中误杀系统有用文件


很怕系统金身不保
因为这时候 恢复备份的安全注册表也没用了已经被注入

考虑
是做ghost回去呢 还是继续尝试?甚至挂断准备重装系统?还是可以自己搞定?
所以有了以下准备

准备1
检查系统盘的关键文档和目录(收藏夹等) 没有备份好的都先备份下
准备2
检查ghost的备份文件是否正常
但不很希望用,因为这个备份太早
准备3
系统盘内的常用软件目录截屏保存
便于万一重装时候恢复到近似

准备完毕继续重启杀毒
重启动系统可以进入系统
但查杀依然有这个病毒残留
并有提示不明加载(不能确认是否病毒)这就看胆量了
要是杀错了 就只有ghost or重装系统了....

重启动两次后 驱动级别查杀依然无效 残留病毒在哪里?怎么冒出来的?
进入 sys32目录
用日期排列刷新 发现没有最近新增文件?
非常奇怪 以前这招手动杀病毒和宿主屡试不爽
而且这个lyLoader.exe病毒 日期是2007.7月的 不可能!?
矛盾出来了 再看看右下日期 果然 被恶意篡改为2000年!

改回正常日期2008.6.8
再次手动删除 并确认tmp中无残留

重启动电脑
sreng中查看 自启动正常 扫描病毒软件扫描系统 无问题

解决.....终于没被破金身 ^_^

历时 近 30分钟:(
anyway 结果是好的 ;19


本篇其他心得供参考
在遇到病毒和系统异常时候
考虑如何保持系统?
或者万一要重新装?
都有哪些思想准备

评分

参与人数 1金钱 +10 收起 理由
guodl + 10 支持原创

查看全部评分

42

主题

868

回帖

1219

积分

金牌会员

积分
1219
发表于 2008-6-8 19:59:32 | 显示全部楼层
最近比较无聊,很久没有手动杀毒了。。。
回复

使用道具 举报

116

主题

2572

回帖

3566

积分

论坛元老

积分
3566
发表于 2008-6-8 20:52:50 | 显示全部楼层
比较完整,可以借鉴而用
不该说的别说
回复

使用道具 举报

964

主题

4038

回帖

6583

积分

网站编辑

灿灿他爸

积分
6583
发表于 2008-6-8 22:30:17 | 显示全部楼层
LYodaer 很恶心。不过小case啦
http://Www.RunMan.Cn

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|海浩社区

GMT+8, 2025-9-19 18:13 , Processed in 0.094141 second(s), 27 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表