瑞星卡卡安全论坛
晓华哥哥 - 2007-2-24 11:18:00
今天第一天上班,一来办公室开机就觉得电脑变慢,因为公司用的是Symantec的杀毒软件,都已经杀了125分钟了,病毒多得让人头痛,请高手们帮忙看看吧:都是W32.开头的。
附件:
4327762007224110849.jpg
logicl - 2007-2-24 11:44:00
重新启动进安全模式(开机之后按F8),杀毒前关闭系统还原(Win2000系统可以忽略):右键 我的电脑->属性->系统还原->在"所有驱动器上关闭系统还原"上打勾即可。
清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将"删除所有脱机内容"打勾,点确定删除。
不行的话,扫份日志上来.
晓华哥哥 - 2007-2-24 16:23:00
系统被搞烂了,重新GHOST回来,结果还是一样有病毒,好烦啊!
下面是我扫的日志上来,请朋友们帮忙看看,感谢!
HijackThis_zww汉化版扫描日志 V1.99.1
保存于 16:11:03, 日期 2007-2-24
操作系统: Windows 2000 SP4 (WinNT 5.00.2195)
浏览器: Internet Explorer v6.00 SP1 (6.00.2800.1106)
当前运行的进程:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\Program Files\Symantec AntiVirus\SavRoam.exe
C:\WINNT\system32\MSTask.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\WINNT\system32\ctfmon.exe
C:\WINNT\system32\wuauclt.exe
C:\WINNT\system32\msiexec.exe
C:\WINNT\system32\conime.exe
C:\Program Files\Symantec AntiVirus\vpc32.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\bacon\LOCALS~1\Temp\Rar$EX00.813\HijackThis1991zww.exe
O2 - BHO: ThunderBHO - {889D2FEB-5411-4565-8998-1DD2C5261283} - C:\Program Files\Thunder Network\Thunder\ComDlls\XunLeiBHO_006.dll
O2 - BHO: NavigatMon Class - {B69F34DD-F0F9-42DC-9EDD-957187DA688D} - C:\Program Files\360safe\safemon\safemon.dll
O3 - IE工具栏增项: @msdxmLC.dll,-1@2052,电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - 启动项HKLM\\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\RunOnce: [MigrateMMDrivers] rundll32.exe mmsys.cpl,mmseRunOnce
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - 浏览器额外的按钮: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - C:\Program Files\Thunder Network\Thunder\Thunder.exe
O9 - 浏览器额外的“工具”菜单项: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - C:\Program Files\Thunder Network\Thunder\Thunder.exe
O9 - 浏览器额外的按钮: 信息检索 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1146299374757
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://skype.pchome.com.tw/img/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = jqjm.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{5EEB51F1-276A-4F29-93A7-B78D7B606644}: NameServer = 61.177.7.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{7B74F923-FF2B-476B-9E97-5775996CC005}: NameServer = 61.177.7.1,202.96.222.98
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = jqjm.com
O17 - HKLM\System\CS1\Services\Tcpip\..\{5EEB51F1-276A-4F29-93A7-B78D7B606644}: NameServer = 61.177.7.1
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = jqjm.com
O17 - HKLM\System\CS2\Services\Tcpip\..\{5EEB51F1-276A-4F29-93A7-B78D7B606644}: NameServer = 61.177.7.1
O20 - Winlogon Notify: igfxcui - C:\WINNT\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: NavLogon - C:\WINNT\system32\NavLogon.dll
O23 - NT 服务: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - NT 服务: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - NT 服务: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - NT 服务: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - NT 服务: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - NT 服务: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - NT 服务: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
晓华哥哥 - 2007-2-24 16:39:00
现在是所有的.exe文件都不可以打开,但是在压缩包内的.exe文件可以使用。
只要一运行文件夹内的.exe文件,杀毒软件就马上当病毒杀掉了,因为所有的exe文件全部感染了病毒,我晕倒!
一打开exe文件就如下图所示:
附件:
4327762007224162949.jpg
晓华哥哥 - 2007-2-24 16:43:00
每个文件夹下面都会有这样一个文件,见附件,什么都没有,但是删除时却说是系统文件不可删除,我狂倒!
附件:
4327762007224163402.jpg
logicl - 2007-2-24 16:46:00
去下载江民的viking专杀试试看..
http://www.jiangmin.com/download/zhuansha04.htm
记得把结果告诉我..
我确实菜 - 2007-2-24 17:02:00
修复
O4 - 启动项HKLM\\RunOnce: [MigrateMMDrivers] rundll32.exe mmsys.cpl,mmseRunOnce
O20 - Winlogon Notify: NavLogon - C:\WINNT\system32\NavLogon.dll
用卡卡助手之类的查杀流氓软件恶意网站
晓华哥哥 - 2007-2-24 20:19:00
是所有硬盘都感染了,做其它的没有用!
有毒必问 - 2007-2-24 20:45:00
把EXE后面都用.COM打开都不行???
logicl - 2007-2-24 20:53:00
试一下江民的viking专杀
http://www.jiangmin.com/download/zhuansha04.htm
流颜非雨 - 2007-2-24 21:11:00
说实话,用诺顿(赛门铁克)企业版,就是可以免费升级一年的病毒库,如果到期的话,卸载重装,又是一年。一般我给人装机,诺顿能升级。但是用起来的话,同样垃圾多!
你贴的那些日志里,有好几个已经带毒。
流颜非雨 - 2007-2-24 21:19:00
ME的方法,U盘,找个1G的,如果你的U盘能插上电脑的USB端口还有反应是最好的。
U盘内放这些工具。金山毒霸2007版(金山官网的最新客户端),恶意软件清理助手(最新版,如果觉得XP版还不够,那还可以DOWN个DOS版来),AVG-ewido(最好是在免费版的情况下升级到最新的病毒库),瑞星3V1(反正现在免费,就推荐一下了),360安全卫士(觉得360给系统打补丁这块还是值得推荐一下的),如果顺带的话,可以顺便把卡巴6.0下个来。(半年的免费使用期,还是可以拿来用的,切记垃机勿试。)国产杀马工具,没得法,只有推荐木马克星了,大品牌,不过只有这个破解的能杀些。好像没有什么了吧!
还有,弄个winrar.exe来,因为你机显示你的压缩文件已带毒。
U盘的内容配置,就这样了。
spiritfire - 2007-2-24 21:30:00
试过农夫的专杀,再扫份SREng上来!
流颜非雨 - 2007-2-24 21:38:00
开机,F8,安全模式。如果能进到安模的桌面情况最好。插上U盘(有反应的话,继续),带U盘操作,看你的情况,我是先装金山毒霸07,全面杀毒。只要不是在杀毒过程中,死机,蓝屏的话,基本不用管了。
恶意软件清理助手,解压,自己用。杀广告软件还是不错的。
用最新的AVG-EWIDO,杀一下木马,如果不用使用的话。自己去网上找找说明。现在网上流通的序列号,现在录的话到期了。不明的给俺发短消息。杀到的东西,删除,执行指定操作。
在安模中,操作这三样,自觉差不多了。完全卸载金山毒霸2007。
重启,记得把网线拨了。在无杀毒软件的情况下,正常进行系统。到桌面情况下,注意右下角的自启动栏的些东东。准备装瑞星了。
如果在安装过程中,瑞星报无法安装的话,提示还有金山毒霸2007的残留。在开始-运行-regedit-查找两组关键字“金山毒霸”“KAV2007”,删除相应的键值。OK。安装瑞星完闭后,如果是对第一道的扫毒过程比如有信心的话,可以插上网线,让瑞星3V1集体升级至最新版,完成后,继续拨线。开始瑞星全面杀毒。基本无多大问题了。
开着瑞星的所有,杀毒完后,可重启,装360安全卫士,插上网线,打补丁,360自动,顺便再扫一下什么流氓软件,360那个防盾不错。
木马克星破解版和卡巴基本上是备用嘛!呵。如果杀掉的那些,你的U盘中那个winrar.exe还没被感染的话。装起,OK!
如果还能找到病毒的话。
没的办法了,重新格式化吧,再不行的话,分区。再做系统吧!
以上为本人用软件清理病毒啊木马啊,恶软啊的一些实战经验!
病毒有轻重,如果不是很重要的话,轻微些的,俺们就当是养养小宠吧。
打字太多。社区把俺刷下线底下去了,还好,俺复制了份。呵!
晓华哥哥 - 2007-2-24 22:11:00
感谢,我现在家里,明天去公司试下。
不过,公司装了symantec客户端,不知道是否可用两个杀毒软件一起用。
晓华哥哥 - 2007-2-24 22:12:00
好像是少个打开.exe文件的文件吧?!
流颜非雨 - 2007-2-24 22:16:00
诺顿卸不了的。一台机不能同时装两个以上的操作系统。如果安装时不探测的话,装好的话,开机启动一项就可。
但是诺顿真的太垃圾了。实在不行的话,就是弄几个杀马的来。用的话,效果也是不错的!
我的方法,书面解决方案基本在这了。如果碰到其实情况,继续跟贴吧!如果我还没有忘了我今天注册的卡卡账号,就会上来的晃的!
晓华哥哥 - 2007-2-25 12:19:00
进入安全模式,用瑞星杀了一下,已经OK了,只是以前有很多文件被破坏掉了,感谢各位朋友的帮忙,谢谢。
pinkie - 2007-2-25 12:56:00
O4 - 启动项HKLM\\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
两个铁球 - 2007-2-25 16:25:00
呵呵。。又见晓华!
晓华是前辈、是高手啦,后来的人可能不知瞎嚷嚷。偶只问,干嘛用圣马?感觉功能不强,拆卸却难的很!
晓华哥哥 - 2007-4-6 23:25:00
| 引用: |
【两个铁球的贴子】呵呵。。又见晓华! 晓华是前辈、是高手啦,后来的人可能不知瞎嚷嚷。偶只问,干嘛用圣马?感觉功能不强,拆卸却难的很! ……………… |
上面的朋友是谁?可以告诉我么?我们认识?
1
© 2000 - 2026 Rising Corp. Ltd.