木马
当前位置:主页>病毒木马>列 表
Rpcd.exe,RpcS.exe,sysdrv.dll解决办法
2007-07-25 来源: 作者:

感染用户症状:
任务管理器中可以看到 有 Rpcd.exe 或 RpcS.exe  的进程在运行,并且以  SYSTEM 帐号启动。或者是 SYSTEM 帐号启动 的 IEXPLORE.EXE 进程。

在 系统服务 里面的 显示名称:Remote Procedure Call System(RPCS),伪装成正常系统服务。或者显示 Windows Createddos ,伪装成正常系统服务。

病毒在运行时后台调用IE程序进行连接病毒作者控制的服务器获取要攻击的IP列表,并接受控制指令对第三方IP地址发送UDP报文攻击.

病毒可执行文件路径 在
\WINDOWS\system32\RpcS.exe 和 \WINDOWS\system32\RpcS.dll
\WINDOWS\system32\Rpcd.exe 和 \WINDOWS\system32\Rpcd.dll
\WINDOWS\system32\ipci.exe

手动清除办法:
1. 在任务管理器里终止  Rpcd.exe 或  RpcS.exe  或以  SYSTEM 帐号启动 的 IEXPLORE.EXE 进程。

2.在系统服务里面 禁用 Remote Procedure Call System(RPCS) 此系统服务(也许名称是 Windows Createddos )。
3.删除
\WINDOWS\system32\RpcS.exe
\WINDOWS\system32\RpcS.dll

或者
\WINDOWS\system32\Rpcd.exe
\WINDOWS\system32\Rpcd.dll
或者
\WINDOWS\system32\ipci.exe

除了上述文件,还用SYSCHECK发现c:\windows\system32\sysdrv.dll开机就被winlogon调用,连安全模式下也同样会加载!后来用ICE修改SYSDRV.DLL大小,重新启动后不再加载

更多...
文章排行  
“VML漏洞利用代码”病毒
“USB间谍”变种a
病毒预报(2006.7.24-2006.7.30
windows缺陷代码发布滋生蠕虫
国内首例PPS木马病毒现身网络
警惕:病毒"礼物"(Wo
IP安全策略 VS 特洛伊木马
谨防“魔鬼波”蠕虫疫情爆发
“瑞波”病毒惊现18新变种
瑞星病毒及木马预警一周播报
病毒预报(2006.9.11-2006.9.17
冲击波(Worm.Blaster)病毒
“网游大盗”变种bu
Download.Trojan病毒清除方法
Trojan病毒及清除
版权 2005-2007 株洲电脑110 湘ICP备05008505号
关于本站 | 使用条款 | 联系我们 | 本站作品 | 留言反馈 | 站点地图