用户名:
密 码 :
  [忘记密码了] [新用户注册]
 
     
 
陈氏装饰 韩盛内衣  
诺宝工艺厂 香港熙盛  
三和国际 中威讯通  
派米斯服饰 三僚杨公风水  
佳诗娜妮 华兴塑胶  
红鑫巾业 大立针织  
诚希金属 潮昌内衣织造  
德科纺织 591HIFI  
建生参茸行 普宁自行车网  
伟雅内衣 普宁盛兴  
可兴布行 劲力线厂  
焦点服饰 歌歌KTV  
两丰布行 朗巨卫浴  
魔方中国 发格尔服饰  
正光节能 新兴陶瓷城  
伟源五金 松日电脑  
牧人书店 雷葳网络  
可兴布行 富龙美乐  
金美梦家私城 电脑前线  
 
     
销售门市
与我们联系
销售资询
与我们联系
技术咨询
与我们联系
技术咨询
与我们联系
技术咨询
与我们联系
技术咨询
与我们联系
技术咨询
与我们联系
网站建设
与我们联系
渠道交流
点我们联系
意见建议
点我们联系
 
您现在的位置在:   电脑前线黑客与安全 → 黑客技术
  wincup.exe aukld.exe手动清除方法
 
      前几天分析了C:\WINDOWS\wincup\wincup.exe ...这俩天又跑出个同名的文件夹..路径为C:\WINDOWS\Temp\wincup\wincup.exe和C:\WINDOWS\Temp\aukld\aukld.exe 前俩天卡巴就报了..瑞星好象昨天才报..病毒名:Trojan.DL.adload.io和Trojan.DL.adload.ip ...

  这俩天关于此求助的人也多了..今天拿到样本就分析..

  运行wincup.exe ..释放文件aucup和extern.ini .. 还有~de5.tmp (文件名中的数字会不同)..创建服务O23 - NT 服务: aucup - Unknown owner - C:\WINDOWS\Temp\wincup\wincup.exe ... 访问网络..

  运行aukld.exe ..释放文件inskld和~de5.tmp(文件中的数字会不同) ...创建服务O23 - NT 服务: aukld - Unknown owner - C:\WINDOWS\Temp\aukld\aukld.exe ..访问网络..

  访问网络后..下载WinKalendar ...HijackThis的021项会体现出来..O21 - SSODL: SysTime - {724C75F1-B757-408D-A50A-4CF99DA35D73} - C:\PROGRA~1\WinKld\WinKld.dll ...此项可能出现也有可能不出现...

  【解决】

  结束进程

  C:\WINDOWS\wincup\wincup.exe(可能会有我这一俩次测试都出现这项..)

  开始-控制面板-添加与删除程序

  卸载WinKalendar,winwrcup,vision communicate ....(有的会没有..)

  开始-控制面板-管理工具-服务

  禁用掉 aucup , aukld , WinWrCup ,JMediaService 这四个服务..(有的会没有..)

  开始-运行-regedit

  注册表

  展开

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\

  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\

  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\

  删除aucup , aukld , JMediaService , WinWrCup 这四个文件夹...(这三处地方仔细检查..有的有..有的没有..)

  展开

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\

  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\

  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\

  删除LEGACY_AUKLD , LEGACY_AUCUP , LEGACY_JMEDIASERVICE , LEGACY_WINWRCUP这四个文件夹...(同上..仔细找找..必须使用Icesword来删除..)

  展开

  HKEY_CLASSES_ROOT\CLSID\

  删除{724C75F1-B757-408D-A50A-4CF99DA35D73} 这文件夹...(有可能没有这项..)

  重启后删除..

  C:\WINDOWS\Temp\wincup

  C:\WINDOWS\Temp\aukld

       C:\PROGRA~1\WinKld

  C:\WINDOWS\Temp\inskld(文件夹内是同时释放的一个.exe文件)

  C:\WINDOWS\Temp\inscup(文件夹内是同时释放的一个.exe文件)

  C:\WINDOWS\wincup

  ------------------------------------------------------------------------

  删除注册表的时候还是得借助 冰刃(IceSword) V1.18 简体中文版 来删除..

  下载地址:http://down.ddvip.com/view/11555756794566.html

  ------------------------------------------------------------------------

  这俩文件访问网络时..如果防火墙阻止了不会生成C:\PROGRA~1\WinKld ..

  ------------------------------------------------------------------------

  这俩个文件与C:\WINDOWS\wincup\wincup.exe 有关系..还有彩信助手...

  建议在处理完后用超级兔子清理王安全模式卸载一下...

  超级兔子下载地址:http://down.ddvip.com/view/1150035775595.html

  C:\WINDOWS\wincup\wincup.exe

  -------------------------------------------------------------------------

  NT 服务: WinWrCup - MsWinCup - C:\WINDOWS\wincup\wincup.exe

  这几天经常看到这项..前几天拿到样本一直没去试...今天有空咯就试试...

  样本放在其他盘..运行后..C:\WINDOWS\wincup生成文件...创建服务..wincup.exe访问网络...C:\WINDOWS\wincup里面是.ini文件和一个wincup.exe.

  .ini里有个连接 http://update2.borlander.cn/cup/wincup.cab 转到这网站后下载一个wincup.cab ..里面是一个 wincup.exe ..

  【解决】

  开始-控制面板-性能和维护-管理工具-服务

  禁用掉WinWrCup - MsWinCup

  开始-运行-regedit

  注册表

  展开

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\

  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\

  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Currentversion\Uninstall\

  删除WinWrCup 文件夹..

  展开

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\

  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\

       HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\

  删除 LEGACY_WINWRCUP 文件夹..

  删除

  C:\WINDOWS\wincup

  再做个补充:C:\PROGRA~1\WinKld 是微软的日历..如果有需要的朋友不必卸载...

 

  来源: 阅读:11434 次 日期:2007-3-7
背景色 杏仁黄 秋叶褐 胭脂红 芥末绿 天蓝 雪青 灰 银河白(默认色) 字号    www.pcqx.com

上一篇:Photoshop用户必知必会的28个快捷键 | 下一篇:DOS下也能访问网络!网上邻居偏方秘笈两则
 
  【 双击滚屏 】 【 推荐朋友 】 【 评论 】 【 收藏 】 【 打印 】 【 关闭 回到顶部 关闭窗口
   
关于我们 / 企业新闻 / 经营范围 / 便民服务 / 互动社区 / 联系我们 / 人才交流 /
COPYRIGHT © 2003-2008 WWW.6198.COM WWW.PCQX.COM ALL RIGHT RESERVE
备案序号 粤ICP备05008443号