电视剧爱在屋檐下43集:卡巴斯基的困惑!

来源:百度文库 编辑:高校问答 时间:2024/04/29 17:17:53
这两个是病毒吗?
C:\program file\searchnet\servehost.exe
C:\program file\searchnet\svrdefend.dll
卡巴斯基也删除不了!怎么办?
紧急求助!先谢了!

别不懂装懂了。

Searchnet.exe程序名称:中搜地址

该木马具有以下特征:自我隐藏,自我保护,自我恢复,网络访问,后台升级,监视用户操作,无法彻底删除。

一、隐藏文件
该木马隐藏了Program File下的SearchNet文件夹和Drivers下的驱动文件。
资源管理器下没有发现SearchNet文件夹
用IceSword能发现SearchNet文件夹
资源管理器下没有发现其驱动文件
用IceSword发现三个驱动文件: FAD.sys Anfad.sys hProcess.sys

二、隐藏进程
该木马隐藏了自己的两个进程:SearchNet.exe 和 ServeHost.exe
任务管理器下没有发现SearchNet.exe 和 ServeHost.exe进程
用IceSword发现SearchNet.exe 和 ServeHost.exe进程
(IceSword自动用红色将其显示)
用IceSword查看内核模块(发现该木马的底层驱动)

三、隐藏注册表
该木马隐藏了与其相关的所有注册表项:

用Regedit无法查看其注册表启动项

用IceSword查看到 SearchNet_Up启动项和FAD.sys,Anfad.sys,hProcess.sys驱动项

四、监视用户操作
该木马,安装了WH_MSGFILTER WH_KEYBOARD_LL WH_MOUSE钩子,监视着用户的一举一动。
用IceSword能查看到SearchNet进程安装的全局钩子

五、自我保护,自我修复
该木马采用驱动文件FAD.sys Anfad.sys hProcess.sys对其所有和注册表进行了保护,甚至用IceSword都无法删除!

六、网络访问与后台升级
该木马可通过悄悄访问网络,后台升级,以保持其最新版本,躲过杀毒软件的查杀。

七、卸载欺骗
该木马提供一个虚假的卸载方式,来欺骗用户。
用户按其提供的虚假卸载方式,卸载后,控制面板内就没有中搜寻址卸载项了,但用IceSword查看,其文件和注册表都原封不动的保存在原地,而且其驱动依然在保护着自己不被用户发现,不被用户删除。也就是说,用户根本无法删除这个木马!

八、病毒防治

1、查找
大家可以用IceSword工具来查看System32\Drivers文件夹下是否存在FAD.sys、Anfad.sys hProcess.sys 这三个驱动文件,以确定自己是否中了此木马。

2、警惕
该木马会通过以下软件悄悄植入用户机器:1、网络猪 2、划词搜索 3、桌面媒体等,如果您的机器上有这些软件,可要小心了!

删除方法
多操作系统的用户,可以通过引导到其它系统删除此木马的所有文件,彻底清除该木马。
单系统用户可以使用unlocker强制删除。

你懂个P
你也是复制别人的
垃圾
我吐!!!!@@@@@

我刚刚遇到同样的问题,别人说在安全模式下杀毒,不好使。我就是把这个程序卸载了,卡巴就找不到了。

它的名称叫“中搜”
这是一个类木马的非常霸道的流氓软件,
上这个网页下载这个软件
http://www.skycn.com/soft/2993.html
它的功能模块里有一个专业卸载可以清除这个“中搜” .不过得多运行几次。