【問題】移除不良服務後造成firewall/ICS無法啟動 - PCZONE 討論區

返回   PCZONE 討論區 > ▲ ADSL_CABLE_FTTH 寬 頻 上 網 討 論 > -- 防 駭 / 防 毒 版


PCZONE 討論區



通知

-- 防 駭 / 防 毒 版 不論你是使用固定 IP 或是 DHCP 一定都有機會被無聊的駭客入侵 , 來這裡跟大家作防駭以及防毒的心得與資訊分享。

會員
【問題】移除不良服務後造成firewall/ICS無法啟動
最近公司有部分電腦被植入不明的系統服務,會癱瘓電腦本身的網路。
在以instsrv servicename remove移除該服務後,雖然網路恢復正常。
但是後來發現該電腦的firewall/ics無法啟動,
而ics依存的WMI跟network connections也是無法啟動。
兩者依存的RPC是有啟動的。

那個不明服務的名稱都是無意義的隨機字串(每台電腦不同),
啟動路徑為:C:\WINDOWS\System32\svchost.exe -k netsvcs。
請問哪位前輩有方法可以解決這個問題。

回覆
Squ
慢慢來
回覆: 【問題】移除不良服務後造成firewall/ICS無法啟動
引用:
作者: orea2004 觀看文章
最近公司有部分電腦被植入不明的系統服務,會癱瘓電腦本身的網路。
在以instsrv servicename remove移除該服務後,雖然網路恢復正常。
但是後來發現該電腦的firewall/ics無法啟動,
而ics依存的WMI跟network connections也是無法啟動。
兩者依存的RPC是有啟動的。

那個不明服務的名稱都是無意義的隨機字串(每台電腦不同),
啟動路徑為:C:\WINDOWS\System32\svchost.exe -k netsvcs。
請問哪位前輩有方法可以解決這個問題。
1. 將不明服務改為手動、或停用,重新啟動主機
2. 在HKLM\SYSTEM\CurrentControlSet\Services 中找到該服務名稱
3. 檢查 Parameters 機碼下的 ServiceDLL 名稱,其值就是病毒檔案,手動刪除
4. 刪除 HKLM\SYSTEM\CurrentControlSet\Services 下的隨機字串服務
5. 將作業系統更新至最新的更新


此篇文章於 2008-11-26 09:44 PM 被 Squ 編輯。. 原因: 修改文字描述
回覆







 XML   RSS 2.0   RSS 
本站使用 vBulletin 合法版權程式
站務信箱 : [email protected]

本論壇所有文章僅代表留言者個人意見,並不代表本站之立場,討論區以「即時留言」方式運作,故無法完全監察所有即時留言,若您發現文章可能有異議,請 email :[email protected] 處理。