1. 论坛系统升级为Xenforo,欢迎大家测试!
    排除公告

求助!Windows2000操作系统进程Nrcs.exe染毒了!

本帖由 jacal_li2006-09-05 发布。版面名称:主机讨论

  1. jacal_li

    jacal_li New Member

    注册:
    2006-09-05
    帖子:
    1
    赞:
    0
    windows2000系统/NT目录下的nrcs.exe是干什么用的?是系统必需进程吗?这个程序染毒怎么才能杀啊?用KV2004杀,系统提示删除失败怎么回事?
     
  2. srsman

    srsman Active Member

    注册:
    2005-11-08
    帖子:
    1,920
    赞:
    6
    Trojan-Proxy.Win32.Ranky.fv
    木马一条

    1、病毒运行后释放病毒文件:

    %windir%/NT/nrcs.exe
    2、删除注册表中所有启动项:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    下的键值全部删除

    3、修改注册表项,随进程userinit.exe和Explorer.exe启动:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Winlogon
    新建键值: 字串: " Shell "="Explorer.exe C:\WINDOWS\NT\nrcs.exe"
    原键值: 字符串: " Shell "="Explorer.exe"
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    新建键值: 字串: "Userinit"="C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\NT\nrcs.exe"
    原键值: 字串: "Userinit"="C:\WINDOWS\system32\userinit.exe,"

    4、新建注册表,添加启动项,以达到随机启动的目的:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
    \CurrentVersion\Run\Microsoft (R) Windows Vista
    键值: 字串: "NT Runtime Compatibility Service "="C:\WINDOWS\NT\nrcs.exe"
    HKEY_LOCAL_MACHINE\SOFTWARE
    键值: 字串: Tmp"="LegacyDriver"
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum
    \Root\LEGACY_NTRCS\0000\Control
    键值: 字串: "ActiveService"="ntrcs"
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum
    \Root\LEGACY_NTRCS\0000
    键值: 字串: "DeviceDesc "="Windows Vista/NT
    Runtime Compatibility Service"
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum
    \Root\LEGACY_NTRCS\0000
    键值: 字串: "Service "="ntrcs"
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ntrcs
    键值: 字串: "ImagePath "="C:\WINDOWS\NT\nrcs.exe. "
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ntrcs
    键值: 字串: "ObjectName "="LocalSystem"
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services
    \SharedAccess\Parameters\FirewallPolicy\StandardProfile
    \AuthorizedApplications\List
    键值: 字串: "C:\WINDOWS\NT\nrcs.exe "="C:\WINDOWS\NT
    \nrcs.exe:*:Enabled:Microsoft (R) Windows Vista/NT Runtime
    Compatibility Service"
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess
    \Parameters\FirewallPolicy\StandardProfile
    \AuthorizedApplications\List
    键值: 字串: "C:\WINDOWS\NT\nrcs.exe "="C:\WINDOWS\NT
    \nrcs.exe:*:Enabled:Microsoft (R) Windows Vista/NT Runtime
    Compatibility Service"
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root
    \LEGACY_NTRCS\0000\Control
    键值: 字串: "ActiveService "="ntrcs"

    5、还原系统隐藏属性

    注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。