| 局域网 | 服务器 | 宽带 | 无线 | 连接 | 浏览器 | 网页 | 安全 |
当前位置:主页>网络>安全>文档内容

wincup.exe aukld.exe手动清除方法

来源: 作者: 发布时间:2008-03-03  点击:


前几天分析了C:WINDOWSwincupwincup.exe ...这俩天又跑出个同名的文件夹..路径为C:WINDOWSTempwincupwincup.exe和C:WINDOWSTemp aukldaukld.exe 前俩天卡巴就报了..瑞星好象昨天才报..病毒名:Trojan.DL.adload.io和Trojan.DL.adload.ip ...

这俩天关于此求助的人也多了..今天拿到样本就分析..

运行wincup.exe ..释放文件aucup和extern.ini .. 还有~de5.tmp (文件名中的数字会不同)..创建服务O23 - NT 服务: aucup - Unknown owner - C:WINDOWSTempwincupwincup.exe ... 访问网络..

运行aukld.exe ..释放文件inskld和~de5.tmp(文件中的数字会不同) ...创建服务O23 - NT 服务: aukld - Unknown owner - C:WINDOWSTempaukldaukld.exe ..访问网络..

访问网络后..下载WinKalendar ...HijackThis的021项会体现出来..O21 - SSODL: SysTime - {724C75F1-B757-408D-A50A-4CF99DA35D73} - C:PROGRA~1WinKldWinKld.dll ...此项可能出现也有可能不出现...

【解决】

结束进程

C:WINDOWSwincupwincup.exe(可能会有我这一俩次测试都出现这项..)

开始-控制面板-添加与删除程序

卸载WinKalendar,winwrcup,vision communicate ....(有的会没有..)

开始-控制面板-管理工具-服务

禁用掉 aucup , aukld , WinWrCup ,JMediaService 这四个服务..(有的会没有..)

开始-运行-regedit转载请注明

注册表

展开

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices

HKEY_LOCAL_MACHINESYSTEMControlSet001Services

HKEY_LOCAL_MACHINESYSTEMControlSet002Services

删除aucup , aukld , JMediaService , WinWrCup 这四个文件夹...(这三处地方仔细检查..有的有..有的没有..)

展开转载请注明

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRoot

HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRoot

HKEY_LOCAL_MACHINESYSTEMControlSet002EnumRoot

删除LEGACY_AUKLD , LEGACY_AUCUP , LEGACY_JMEDIASERVICE , LEGACY_WINWRCUP这四个文件夹...(同上..仔细找找..必须使用Icesword来删除..)

展开

HKEY_CLASSES_ROOTCLSID

删除{724C75F1-B757-408D-A50A-4CF99DA35D73} 这文件夹...(有可能没有这项..)

重启后删除..

C:WINDOWSTempwincup

C:WINDOWSTempaukld

C:PROGRA~1WinKld

C:WINDOWSTempinskld(文件夹内是同时释放的一个.exe文件)

C:WINDOWSTempinscup(文件夹内是同时释放的一个.exe文件)

C:WINDOWSwincup

------------------------------------------------------------------------

删除注册表的时候还是得借助 冰刃(IceSword) V1.18 简体中文版 来删除..

下载地址:http://down.ddvip.com/view/11555756794566.html

------------------------------------------------------------------------

这俩文件访问网络时..如果防火墙阻止了不会生成C:PROGRA~1WinKld ..

------------------------------------------------------------------------

这俩个文件与C:WINDOWSwincupwincup.exe 有关系..还有彩信助手...

建议在处理完后用超级兔子清理王安全模式卸载一下...

超级兔子下载地址:http://down.ddvip.com/view/1150035775595.html

C:WINDOWSwincupwincup.exe

-------------------------------------------------------------------------

NT 服务: WinWrCup - MsWinCup - C:WINDOWSwincupwincup.exe

这几天经常看到这项..前几天拿到样本一直没去试...今天有空咯就试试...

样本放在其他盘..运行后..C:WINDOWSwincup生成文件...创建服务..wincup.exe访问网络...C:WINDOWSwincup里面是.ini文件和一个wincup.exe.

.ini里有个连接 http://update2.borlander.cn/cup/wincup.cab 转到这网站后下载一个wincup.cab ..里面是一个 wincup.exe ..

【解决】

开始-控制面板-性能和维护-管理工具-服务

禁用掉WinWrCup - MsWinCup

开始-运行-regedit

注册表

展开

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices

HKEY_LOCAL_MACHINESYSTEMControlSet001Services

HKEY_LOCAL_MACHINESYSTEMControlSet002Services

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentversionUninstall

删除WinWrCup 文件夹..

展开

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRoot

HKEY_LOCAL_MACHINESYSTEMControlSet001EnumRoot

HKEY_LOCAL_MACHINESYSTEMControlSet002EnumRoot

删除 LEGACY_WINWRCUP 文件夹..

删除

C:WINDOWSwincup

再做个补充:C:PROGRA~1WinKld 是微软的日历..如果有需要的朋友不必卸载...


Tags:方法



上一篇:SPOOLSV.EXE病毒解决方法   下一篇:遭遇另类无法删除病毒的处理办法

推荐文档


相关文章