瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 哥哥姐姐们.你们现在救我啊!!救啊!!
爱的吃理想 - 2007-2-4 0:02:00
API HOOK
警告!System Repair Engineer 提醒
你下面的函数内容与预期值不符,他
们可能被一些恶意的软件所修改:
入口点错误:LoadLibraryExW
爱的吃理想 - 2007-2-4 0:04:00
上面的怎么杀啊
sanjingshou - 2007-2-4 0:06:00
下载KAKA助手清理恶意软件
或者重起进入安全模式删除文件
C:\Documents and Settings\All Users\Application Data\Microsoft\PCTools\pctools.dll
开始-运行-REGEDIT
搜索pctools.dll,搜索到的删除,看仔细了,别删错了
爱的吃理想 - 2007-2-4 0:14:00
完了
看来是个很厉害的毒
我按照你说的做了之后,还是不能杀掉,应该是
因为C盘还是满满的
我只有格盘重装了
真的十分感谢这么晚了你还在网上帮助我
没关系,中毒--重装系统,是最直接和唯一的办法了.
爱的吃理想 - 2007-2-4 0:18:00
真的没有任何办法了啊
sanjingshou - 2007-2-4 0:21:00
不会啊
sanjingshou - 2007-2-4 0:21:00
办法有的,你的杀软有什么提示吗?
爱的吃理想 - 2007-2-4 0:23:00
现在没有任何提示啊~~~~
可是C盘还是没有一丝空间
sanjingshou - 2007-2-4 0:27:00
重起没提示了说明的的毒已经杀掉了
如果C盘满了,请打开我的电脑,单击-工具-文件夹选项-查看-勾选隐藏文件和文件夹-显示所有文件
查看隐藏文件都是什么,截个图给我
爱的吃理想 - 2007-2-4 0:33:00
你的QQ是多少啊
这里我不会贴图啊
爱的吃理想 - 2007-2-4 0:35:00
学会拉!!

附件: 83737120072402549.bmp
sanjingshou - 2007-2-4 0:41:00
我的QQ是12739584
sanjingshou - 2007-2-4 0:42:00
你截的这个图应该是在WINDOWS下面的吧
我要C盘下面的所有文件
寻找北方的哥儿 - 2007-2-4 1:07:00
打开sreng (就是你扫日志的软件)启动项目 注册表 删除如下项目
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<lingx><C:\WINDOWS\linxe\Intrenet.exe> [N/A]

打开sreng (就是你扫日志的软件)启动项目 注册表 删除如下项目
“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
[File Replication / File Replication][Stopped/Auto Start]
<C:\WINDOWS\system32\ntfis.exe><Microsoft Corporation>
[Gray_Pigeon_Server / GrayPigeonServer][Stopped/Auto Start]
<C:\WINDOWS\G_Server.exe><N/A>

“启动项目”-“服务”-“驱动程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
[adpu64 / adpu64][Stopped/]
<2 - 系统找不到指定的文件。
><N/A>
[ndrcjd / ndrcjd][Running/Boot Start]
<\SystemRoot\\SystemRoot\System32\drivers\ndrcjd.sys><N/A>


进入安全模式(开机时,按着F8),双击我的电脑-工具-文件夹选项-查看-显示所有文件和文件夹,显示系统文件夹的内容-确定
删除C:\WINDOWS\linxe\Intrenet.exe
C:\WINDOWS\system32\ntfis.exe
C:\WINDOWS\G_Server.exe>
C:\WINDOWS\System32\drivers\ndrcjd.sys



四个建议:
一,下载兔子或优化大师,或360卫士,清理流氓软件
二,卸下QQ,重新安装
三,IE要修复>>>打开sreng (就是你扫日志的软件)-系统修复-浏览器加载项(看到不认识的都不要,删光了也没所谓)
四,安装一个防火墙
sanjingshou - 2007-2-4 1:12:00
引用:
【寻找北方的哥儿的贴子】打开sreng (就是你扫日志的软件)启动项目 注册表 删除如下项目
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<lingx><C:\WINDOWS\linxe\Intrenet.exe> [N/A]

打开sreng (就是你扫日志的软件)启动项目 注册表 删除如下项目
“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
[File Replication / File Replication][Stopped/Auto Start]
<C:\WINDOWS\system32\ntfis.exe><Microsoft Corporation>
[Gray_Pigeon_Server / GrayPigeonServer][Stopped/Auto Start]
<C:\WINDOWS\G_Server.exe><N/A>

“启动项目”-“服务”-“驱动程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
[adpu64 / adpu64][Stopped/]
<2 - 系统找不到指定的文件。
><N/A>
[ndrcjd / ndrcjd][Running/Boot Start]
<\SystemRoot\\SystemRoot\System32\drivers\ndrcjd.sys><N/A>


进入安全模式(开机时,按着F8),双击我的电脑-工具-文件夹选项-查看-显示所有文件和文件夹,显示系统文件夹的内容-确定
删除C:\WINDOWS\linxe\Intrenet.exe
C:\WINDOWS\system32\ntfis.exe
C:\WINDOWS\G_Server.exe>
C:\WINDOWS\System32\drivers\ndrcjd.sys



四个建议:
一,下载兔子或优化大师,或360卫士,清理流氓软件
二,卸下QQ,重新安装
三,IE要修复>>>打开sreng (就是你扫日志的软件)-系统修复-浏览器加载项(看到不认识的都不要,删光了也没所谓)
四,安装一个防火墙
………………


额,我漏了C:\WINDOWS\system32\ntfis.exe
        C:\WINDOWS\System32\drivers\ndrcjd.sys
另外想问下楼上的,驱动木马怎么识别~~
寻找北方的哥儿 - 2007-2-4 1:21:00
看到他们样衰....
看多了基本上都知道哪些是正常的,,哪些是不正常的..但有时会看漏...现在的病毒越来越聪明,有部分的还会在后面写个公司名...唉
sanjingshou - 2007-2-4 1:27:00
额~~
寻找北方的哥儿 - 2007-2-4 1:32:00
楼上的.以下是我以前问别人,别人给我回答的!
或者这个地址http://bbs.pcvista.cn/read.php?tid=4557

-发现驱动项可疑的时候,可以使用EST-Evilhsu的驱动停止功能先停止该可疑驱动项,然后选中它,并设置其启动方式为"手动",待重启之后,发觉系统无不正常反映,杀毒软件不再报警,那么证明该驱动有问题,此时再删除之.
----------非工具
选中:我的电脑--------->点:右键-------->选:管理---------------->选:其意是硬件管理员的选项---------->点:右键------->选:其义是查看的选项----------->选:其义是显示隐藏驱动的意思-------------->选:非即插即用----->
点右键,将出现功能选项(停止,删除驱动之类的)

-----------------转-----------------------
什么是rootkit? 
rootkit最早诞生于*inx系统,是黑客们用来隐藏保护他们的后门而设计开发的一种内核级工具.随后才被移植到windows平台. 
rootkit本身并不是木马,它属于一种后门技术,用于隐藏保护系统中的木马后门.所以,一旦你发现自己感染了rootkit,那么你机子肯定有后门木马存在.

rootkit的具体功能?
众所周知,查杀木马和后门的几个凭据:进程/端口/服务/文件.假如能让木马和后门在运行的时候隐藏进程/端口/显示服务/主文件,那么其被发现的可能性就小多了吧?相对于种植木马者来说,这种后门和木马就更能存活长久了.那么rootkit就具有这样的功能.

为什么杀毒软件能发现rootkit,却不能清除它呢?
因为rootkit本身的启动模式.其加载方式是在系统底层,即使你在安全模式下,它仍然被加载.也就是说,它的加载和杀毒软件是同级别甚至更底层的.我们知道,windows下是不能删除正在运行的程序的主文件的,所以杀毒软件没办法对付它.

那么怎样手工清除rootkit?
1 杀毒软件报警的情况下
杀毒软件报警的同时会显示文件详细路径和文件名,此时根据这个信息找到主文件.我们利用windows的一个特性:可以对正在运行的程序的主文件进行改名来解决删除不掉的问题.我们把杀毒软件报警的那个文件手工改名,然后重启.再回来的时候就可以删除了.why?因为被改名后,调用它的程序也找不到它了,所以自然不能加载,程序没运行当然可以删除的. 

ps:有时你在杀毒软件提示的路径却没有找到那个文件.那可能是因为该文件的属性是隐藏的,设置还是系统属性隐藏.此时你可以打开任意文件夹,在菜单栏找到"工具"选项,选择"文件夹选项",选择"查看"选项,在高级设置里,勾选"显示所有隐藏的文件",并去掉"隐藏受保护的系统文件(推荐)"这个选项.点"应用".此时再找.
或者,你进入命令行模式,切换到指定路径的目录,用dir 具体文件名来查找.比如:我要找c:\windows\system32\remon.sys这个文件.可以直接在命令行下输入: dir c:\windows\system32\remon.sys,根据显示结果来看文件是否存在.
通常%systemroot%\system32和%systemroot%\system32\drivers这两个目录是rootkit常常出现的地方.(%systemroot%指系统根目录)

2 杀毒软件没有报警的情况下
这里我推荐两款工具给新手: A.ICESWORLD B.EST-Evilhsu.
A.ICESWORLD 又叫 冰刃,是比较老牌的内核级安全检测工具.相信常来卡卡的朋友对此不会陌生.
B.EST-Evilhsu 出自国内安全团队 "邪恶八进制". 
这两款工具都是绿色软件,下载回来直接解压使用.其中icesworld的功能要完善些.而EST-Evilhsu对驱动管理更方便.
先用ICESWORLD检查 进程 服务 SSDT 启动项 注意红色显示部分.
ps:在SSDT选项里,很多杀毒软件也显示为红色,比如瑞星,卡巴.此时根据路径来辨别.相信大家不会误判. 

EST-Evilhsu 的驱动管理,能够很直观的操作系统底层加载的驱动项目,能够设置驱动的启动方式,能停止,删除驱动项.
如何来判断哪些可疑,哪些有问题呢? 
打开EST-Evilhsu 的驱动管理,在右边窗口显示系统所有的驱动项,我们根据路径特征来判断.原系统所有的路径前面都没有 \??\ ,一旦你发现某个驱动的路径前面有 \??\ 这个前缀,那么请注意了,它并非系统原有的.那么根据路径来辨别一下.如:我使用NOD32杀毒软件,软件安装在E:\SOFT\SYSTEM\NOD32\这个目录,那么其程序路径显示为:\??\E:\SOFT\SYSTEM\NOD32\,前缀有 \??\说明它非系统原装.后面是路径.

发现驱动项可疑的时候,可以使用EST-Evilhsu的驱动停止功能先停止该可疑驱动项,然后选中它,并设置其启动方式为"手动",待重启之后,发觉系统无不正常反映,杀毒软件不再报警,那么证明该驱动有问题,此时再删除之. 
这两天有好几个朋友在网上找到我,帮助清理rootkit.我这里顺便说说其特征与清理过程. 

1 特征
驱动项名称 remon.sys 路径在 %systemroot%\system32\drivers\下,ICESWORLD的SSDT选项中显示红色,EST-Evilhsu 中,启动类型为"系统引导启动",不能直接停止,删除,不能更改启动类型.

2 清除 
找到主文件,改名.重启,清除.

补充:
我在前面说过,rootkit本身不是木马和后门,它只是一种隐藏保护木马和后门的技术工具.在清除rootkit之后,要再次检查系统中存在的木马和后门.相关技术我在卡卡也有讲过,当然这里的各位高人们也讲了很多,偶就不再罗嗦.

技巧:
这里再介绍点小技巧给大家
我们在安装完一个干净的系统以及一些常用软件之后,有些人选择ghost做系统备份.我这里介绍一种使用简单的dos命令来备份正常系统的文件目录的技巧.
主要是方便我们在中毒之后来查找和判断哪些文件是可疑的.

以下默认系统是xp,安装在c盘,系统目录是 c:\windows
运行,cmd命令如下;
dir/a C:\WINDOWS\system32 >c:\1.txt //列出system32下的所有文件并把结果保存为c盘下的 1.txt

dir/a c:\windows>c:\2.txt //列出windows下的所有文件并把结果保存为c盘下的 2.txt
dir/a c:\windows\system32\drivers >3.txt //列出system32\driver下的所有文件并把结果保存为c盘下的 3.txt 

cd C:\WINDOWS\system32 //切换到system32目录
dir/a *.dll >c:\>4.txt //列出当前目录下所有dll文件,并把结果保存为c盘下的4.txt
dir/a *.exe >c:\>5.txt //列出当前目录下所有exe文件,并把结果保存为c盘下的5.txt

再感染病毒后,再操作一遍.然后使用 fc 命令比较不同处.如:
fc a.txt b.txt >c.txt //比较a.txt与b.txt,并把结果保存为c.txt

这样对查找和判断可疑文件会有帮助.
sanjingshou - 2007-2-4 1:44:00
谢谢了~
嘿嘿
爱的吃理想 - 2007-2-4 1:59:00
我的问题终于解决了!
我忙活了一晚上
楼上的几位真心的感谢你们
让我在寒冷的初春(今天立春)
感到一股强热风袭来啊!!
寻找北方的哥儿 - 2007-2-4 2:08:00
好人总是人的,希望你也是.
在家靠父母,在"外"靠兄弟!

我走了这么多论坛,瑞星这论坛算很热闹了,挺好的.我喜欢
wjia - 2007-2-4 2:12:00
该用户帖子内容已被屏蔽
农民刚进城 - 2007-2-4 3:43:00

各位大哥哥大姐姐还请你们帮下忙。。
我今天刚做系统,可就出现:应用程序 rundll32.exe 产生了一个应用程序错误 此错误发生在 02/04/2007 @ 02:54:18.421 所产生的意外情况为 c0000005,在地址 7800FDCF (fclose)处 不知道怎么处理还请教一教谢谢了。。。

附件: 83752120072433418.jpg
看了不再看 - 2007-2-4 5:06:00
查下我机机子才行
stceo - 2007-2-4 5:40:00
版主,哥哥姐姐们,我是stceo,我的问题是:U盘中顽毒了,怎么杀?我也在线上,你们就了楼主,也久久我呀,我等你,我是菜鸟,你可得教的深入一点,让我爽一点。
12
查看完整版本: 哥哥姐姐们.你们现在救我啊!!救啊!!