找回密码
 注册

QQ登录

只需一步,快速开始

新浪微博登陆

只需一步, 快速开始

扫一扫,访问微社区

快捷导航
事务所专题-柯南20周年纪念事件簿
搜索
查看: 1205|回复: 6
打印 上一主题 下一主题

(急求)怎样查杀木马:Rootkit.Win32.Vanti.e才能杀干净

[复制链接]

杯户中学生

0

主题

0

好友

15

积分

 

升级
36%
帖子
47
精华
0
积分
15
威望
15
RP
0
金钱
1 柯币
人气
77 ℃
注册时间
2005-11-26
跳转到指定楼层
顶楼
发表于 2006-2-4 02:10:51 |只看该作者 |倒序浏览
(急求)怎样查杀木马:Rootkit.Win32.Vanti.e才能杀干净
以下为详细资料:
操作系统:Ms Windows XP Home sp2
补丁更新到2006.2.4  0:50
杀毒软件:Kaspersky Anti-Virs Personal Por 5.0.391
病毒库:2006-2-3 22:49:38
症状:
1.卡巴斯基检测到这个木马名字叫Rootkit.Win32.Vanti.e在当前状态提示删除病毒文件  一删除却说不能删除,没有访问权限或拒绝访问。(在非Administrator的管理员账户下查毒。)
2.在非安全模式下进不了Administrator用户。说“由于帐户限制, 您无法登陆。”
3.在安全模式下在Administrator用户下用卡巴斯基杀度,倒可以杀掉,但重新启动后木马依然存在(当然也是卡巴斯基报告的,情况同1)。
以下是我搜集来的一些信息,希望对您解决问题有所帮助。
一、卡巴斯基病毒大百科(联机,英文)
Rootkit.Win32.Vanti.e
Aliases
Rootkit.Win32.Vanti.e (Kaspersky Lab) is also known as: Troj/Vanti-E (Sophos) Detection added Sep 23 2005
Behavior Virus

Currently there is no description available for this program.
As many viruses and worms are modifications of earlier versions, it may help you to check the descriptions of similar programs. If such descriptions are available, they will be listed at the top of the page.
Our virus analysts work hard to ensure that descriptions of the commonest and most potentially dangerous software are available to users. The Virus Encyclopedia is updated on a regular basis.
If you cannot find the description you need, please check back later, or contact us on [EMAIL="[email protected]][email protected][/EMAIL].
      
       用金山快译翻译过来如下:
      
Rootkit.Win32.Vanti.e
别名
Rootkit.Win32.Vanti.e(Kaspersky 中心) 也是即是: Troj/ Vanti- E(Sophos) 发现增加了 2005 年九月 23 日
行为病毒

现在没有这一个计画可用的描述。
和病毒一样多的和虫是较早的版本修正,它可能帮助你们检查相似的计画描述。 如果如此的描述是可得的,他们将会在页的顶端被列出。
我们的病毒分析家努力地工作确定最通常的描述而且最可能地危险的软件对使用者是可得的。 病毒百科全书以一般的方式被更新。
如果你不能够找你的描述, 请检查后面的比较迟的, 或在 [EMAIL="[email protected]][email protected][/EMAIL]. 上连络我们
二、网上其他类似提问及其解决方法(有些方法我试过了,无效,还请告诉我哪一种方法有效,或其他方法。)
I.
谁知道rootkit.win32.vanti.e这个病毒到底要怎么杀?
悬赏分:30 - 解决时间:2006-1-1 14:46
用了好几个杀毒软件,没一个能杀掉的!知道的大虾帮忙!

你可以试试用下面的办法来解决:
从网上下一个叫“冰刃”的软件。这是一个绿色免安装的小软件,可以放心使用。
这个是下载地址:
http://www.ttian.net/website/2005/0829/391.html
这个是它的详细用法:
http://www.ccw.com.cn/soft/review/htm2005/20050930_2107Z.htm
一般来说,不管是木马、病毒进入我们的机器后都是“三隐”的即隐进程、隐服务、隐文件的,利害的能将杀毒软件有实时监控给杀死!但在这个冰刃里,它是无法遁身的。开启的非法进程会以红色显示出来。
PS:在使用这个软件前,你最好先认真看一下帮助文档,这对你清除病毒有很好的帮助。
(试过了,此方法无效.)
II.
我今天在网上看了半天还是不知道这个是什么病毒,但是我在其他BBS里看到有人跟我中了同样的病毒,
昨天去贪婪大陆上下了个小游戏 一打开没想到是个病毒。。。
后来卡巴斯基检测到这个病毒名字叫Rootkit.Win32.Vanti.e.
主要症状是  在当前状态提示删除病毒文件  
但是每次重新启动电脑后 又会提示发现这个病毒 而且感染的病毒文件名字不一样
  
请问这个是什么病毒以及怎么杀掉啊  

内核木马
进安全模式底下去杀....如果知道进程和源文件的话..可以手动去杀...........
杀进程....杀源文件....清理注册表
清理注册表:
展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:MIANYI
展开:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
删除:MIANYI
展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:Windows T1me
展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\
删除:LEGACY_MIANYI
展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\
删除:LEGACY_WINDOWS_T1ME
二、重启系统。
三、删除病毒文件。按照咔吧提示的路径。尝试在安全模式下删掉。
      然后在安全模式下删掉下面的(有些是隐藏的)
      C:\windows\G_Server.exe
      C:\windows\system32\god.sys
      C:\windows\system32\ranx.dll
四:然后去网上找个Trojan.RootKit的专杀
五:不得的话扫了个LOG上来,或发到病毒区给月晓斑竹看看
(若有专杀工具请把连接共享)

III.Rootkit.Win32.Vanti.e木马的去除方法
此木马最新的瑞星在线查毒根本就查不出来?norton也不行,木马杀客也不行.....还没有发现能杀此木马的杀毒软件。此木马特点是每次启动在c:\winnt\system32下产生一个sys文件,每次文件名都不相同。可能还同时有一个9t9q.dll文件。
只好自己摸索,总算找到方法。
去除方法:
把HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Times项删除
重启系统,就可以了
在C:\Program Files\Internet Explorer\PLUGINS\目录下这时可看到TIMEMAN32.EXE文件
最好把此文件也删除掉

(以上方法基本无效,请您帮我分析一下,我应怎样做.谢谢!!!)

杯户中学生

0

主题

0

好友

26

积分

 

升级
64%
帖子
426
精华
0
积分
26
威望
0
RP
55
金钱
112 柯币
人气
6 ℃
注册时间
2004-7-28
沙发
发表于 2006-2-4 09:37:49 |只看该作者

回复: (急求)怎样查杀木马:Rootkit.Win32.Vanti.e才能杀干净

进入安全模式杀杀看
PS:我用的同样的杀软,为什么我从不中毒?
回复

使用道具 举报

最后的银色子弹

VIP
大塚爱命
技术区元老
网页部元老成员
资源情报科荣誉成员
APTX-4868 N助教
事务所压制组成员
事务所分流组荣誉成员
发霉的事务所字幕组组长
事务所最懒得做特效的小N

3

主题

60

好友

4915

积分

 

帖子
14467
精华
4
积分
4915
威望
343
RP
11068
金钱
20150 柯币
人气
1272 ℃
注册时间
2002-8-18
板凳
发表于 2006-2-4 09:43:47 |只看该作者

回复: (急求)怎样查杀木马:Rootkit.Win32.Vanti.e才能杀干净

网上查到他的特征是
在正常使用下使内存不足
或者是启动时候 一进入桌面就重新启动(包括安全模式)  不过好象不是全部的
一些生成文件3了还会出来 系统覆盖安装也没用 目前彻底的方法格式化掉重装

不如等等新的病毒库吧...总会杀掉的.......有些人说是灰鸽子的变种 至于KASPER的专家说没见过类似的嘛...那就不晓得了.....
僕はいつでもゆきりん推し!ほらチームB!「夢中にさせちゃうぞ」
回复

使用道具 举报

平成的福尔摩斯

技术区荣誉版主

8

主题

0

好友

1372

积分

 

升级
22%
帖子
2875
精华
3
积分
1372
威望
377
RP
2415
金钱
10726 柯币
人气
1166 ℃
注册时间
2003-10-14
地板
发表于 2006-2-4 10:37:37 |只看该作者

回复: (急求)怎样查杀木马:Rootkit.Win32.Vanti.e才能杀干净

摘自瑞星论坛:

此木马最新的瑞星在线查毒根本就查不出来?norton也不行,木马杀客也不行.....还没有发现能杀此木马的杀毒软件。此木马特点是每次启动在c:\winnt\system32下产生一个sys文件,每次文件名都不相同。可能还同时有一个9t9q.dll文件。
只好自己摸索,总算找到方法。
去除方法:
把HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Times项删除
重启系统,就可以了
在C:\Program Files\Internet Explorer\PLUGINS\目录下这时可看到TIMEMAN32.EXE文件
最好把此文件也删除掉


从这个不知道有没有效的方法来看,该病毒是将病毒恢复程序保存在
C:\Program Files\Internet Explorer\PLUGINS\ {IE浏览器插件目录}
的timeman32.exe 文件
然后创建一个系统服务,就是注册表中的w32times项。
如果你删除病毒体,重新启动时,自动加载服务,让timeman32.exe运行,重建病毒。
伊人窈窕文辞清,最美无邪少女心。天涯海角有穷处,总有相思无尽音。
回复

使用道具 举报

杯户大学生

1

主题

0

好友

43

积分

 

升级
8%
帖子
1004
精华
0
积分
43
威望
23
RP
24
金钱
29 柯币
人气
21 ℃
注册时间
2004-5-16
5
发表于 2006-2-4 18:40:57 |只看该作者

回复: (急求)怎样查杀木马:Rootkit.Win32.Vanti.e才能杀干净

我觉得可以试试木马克星
回复

使用道具 举报

最后的银色子弹

VIP
大塚爱命
技术区元老
网页部元老成员
资源情报科荣誉成员
APTX-4868 N助教
事务所压制组成员
事务所分流组荣誉成员
发霉的事务所字幕组组长
事务所最懒得做特效的小N

3

主题

60

好友

4915

积分

 

帖子
14467
精华
4
积分
4915
威望
343
RP
11068
金钱
20150 柯币
人气
1272 ℃
注册时间
2002-8-18
6
发表于 2006-2-4 18:46:20 |只看该作者

回复: (急求)怎样查杀木马:Rootkit.Win32.Vanti.e才能杀干净

[QUOTE=5233]我觉得可以试试木马克星[/QUOTE]
虽然咱也用它..但是估计也不行的....
僕はいつでもゆきりん推し!ほらチームB!「夢中にさせちゃうぞ」
回复

使用道具 举报

4869号住户

0

主题

0

好友

43

积分

 

帖子
355
精华
0
积分
43
威望
0
RP
99
金钱
301 柯币
人气
7164 ℃
注册时间
2004-8-13
7
发表于 2006-2-4 18:59:03 |只看该作者

回复: (急求)怎样查杀木马:Rootkit.Win32.Vanti.e才能杀干净

内核木马,不太好除,建议楼主注意一下外国的相关消息。我记得最早应该是来自索尼的音乐文件里,当时就有预言会有此类的病毒出现,估计国内的东西很难杀掉他
When you have eliminated the impossible, whatever remains however improbable, must be the truth.
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册 新浪微博登陆

手机版|Archiver|名侦探柯南事务所 ( 沪ICP备17027512号 )

GMT+8, 2024-9-22 07:15 , Processed in 0.028500 second(s), 18 queries , MemCached On.

Powered by Discuz! X2.5

© 2001-2012 Comsenz Inc.

回顶部