jioujiouwoba - 2007-9-22 22:20:00
毒在 C:\WINDOWS\system32\drivers 地方 叫usbinte.sys
谁能帮帮我 速度回啊
[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; Alexa Toolbar)附件:
9479042007922220946.jpg
轩辕小聪 - 2007-9-22 22:36:00
http://download.kztechs.com/files/sreng2.zip
下载SREng,运行SREngPS.exe,利用“智能扫描”功能导出全部日志,将日志内容复制粘贴上来。
没有梦想的男人 - 2007-9-22 22:37:00
以下为转帖.
TIMPlatform.exe木马这个木马没有进程,如果你的进程TIMPlatform.exe被改名为TIMPlatfrom.exe(注意两个文件字母的排序)就可能中招了
木马运行后进驻内存调用IE(iexplore.exe)访问远程信息下载木马或其它恶意程序。
运行后复制自身到系统目录%System32%\visin.exe,并改名QQ目录下TIMPlatform.exe为TIMPlatfrom.exe,
复制自身为TIMPlatform.exe,使得QQ运行时也会调用运行病毒文件,此外,和之前的一些变种一样,
它也释放了驱动文件%System32%\drivers\usbinte.sys。
创建的启动项是:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"9"="%System32是%\visin.exe"
清除步骤
==========
1. 删除病毒文件:
%System32%\visin.exe
%QQ%\TIMPlatform.exe
%System32%\drivers\usbinte.sys(如果删除不了,直接进行下一步骤)
2. 改名QQ目录下TIMPlatfrom.exe为TIMPlatform.exe
3. 删除启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"9"="%System32%\visin.exe"
4. 重新启动计算机
注意:病毒文件名不一定是visin.exe、usbinte.sys也不一定在System32目录下
但QQ目录下一定有TIMPlatfrom.exe和TIMPlatform.exe两个文件(有可能是隐藏的)
轩辕小聪 - 2007-9-22 22:38:00
http://download.kztechs.com/files/sreng2.zip
下载SREng,运行SREngPS.exe,利用“智能扫描”功能,导出全部日志,将日志文件内容复制粘贴上来。
轩辕小聪 - 2007-9-22 22:38:00
1楼的转帖也OK,只不过因为病毒主文件不一定就叫visin.exe,所以还是先通过日志确认一下比较好。
jioujiouwoba - 2007-9-22 22:41:00
请问
这个毒是什么毒``
从卡卡上看
是叫流行木马
jioujiouwoba - 2007-9-22 22:49:00
[CODE]
2007-09-22,22:29:45
System Repair Engineer 2.5.16.900
Smallfrogs (http://www.KZTechs.com)
Windows XP Professional Service Pack 2 (Build 2600) - 管理权限用户 - 完整功能
以下内容被选中:
所有的启动项目(包括注册表、启动文件夹、服务等)
浏览器加载项
正在运行的进程(包括进程模块信息)
文件关联
Winsock 提供者
Autorun.inf
HOSTS 文件
进程特权扫描
启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe> [(Verified)Microsoft Windows Publisher]
<QQDownload><"G:\qq\QQDownload\QQDownload.exe" autostart> [N/A]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<w><%SystemRoot%\WinRaR.exe> [N/A]
<mm><%SystemRoot%\sourro.exe> [N/A]
<zx><%SystemRoot%\winadr.exe> [N/A]
<aa><%SystemRoot%\SVchont.exe> [N/A]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<load><> [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<VTTimer><VTTimer.exe> [(Verified)Microsoft Windows Hardware Compatibility Publisher]
<VTTrayp><VTtrayp.exe> [(Verified)Microsoft Windows Hardware Compatibility Publisher]
<High Definition Audio Property Page Shortcut><HDAShCut.exe> [(Verified)Microsoft Windows XP Publisher]
<SoundMAXPnP><C:\Program Files\Analog Devices\Core\smax4pnp.exe> [(Verified)Microsoft Windows Hardware Compatibility Publisher]
<SoundMAX><"C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray> [Analog Devices, Inc.]
<JMB36X Configure><C:\WINDOWS\system32\JMRaidTool.exe boot> [N/A]
<TkBellExe><"C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot> [RealNetworks, Inc.]
<RemoteControl><"D:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"> [Cyberlink Corp.]
<Knight V><8V?> [N/A]
<DAEMON Tools-1033><"F:\nba\daemon.exe" -lang 1033> [DAEMON'S HOME]
<Thunder><"E:\水浒\Thunder.exe" /s> [N/A]
<SoundMan><SoundMan.exe> [1]
<miniqqlive><"G:\qqlive\MiniQQLive.exe"> [Tencent]
<stup.exe><Rundll32.exe C:\PROGRA~1\TENCENT\SSPlus\SPlus.dll,Rundll32 R> [TENCENT]
<Globe7HK><"E:\XQQ\Globe7HK.exe" /hide> [N/A]
<ravmsmon><C:\Program Files\NetMeeting\ravmsmon.exe> []
<ravztmon><C:\Program Files\NetMeeting\ravztmon.exe> []
<DiskMan32><C:\WINDOWS\jxhqhu.exe> []
<ravjzmon><C:\Program Files\NetMeeting\ravjzmon.exe> []
<avpqj><C:\Program Files\NetMeeting\avpqj.exe> []
<AVPSrv><C:\WINDOWS\AVPSrv.exe> [N/A]
<ravdhmon><C:\Program Files\NetMeeting\ravdhmon.exe> []
<DbgHlp32><C:\WINDOWS\DbgHlp32.exe> []
<ravzxmon><C:\Program Files\NetMeeting\ravzxmon.exe> []
<avpwm><C:\Program Files\NetMeeting\avpwm.exe> []
<ravwdmon><C:\Program Files\NetMeeting\ravwdmon.exe> []
<WinSysM><C:\WINDOWS\IGM.exe> []
<ravytmon><C:\Program Files\NetMeeting\ravytmon.exe> []
<MsPrint32D><C:\WINDOWS\tgylxv.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
<KKDelay><C:\Program Files\Rising\AntiSpyware\RunOnce.exe> [Beijing Rising Technology Co., Ltd.]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<MSDCG32 ><LYLeador.exe> [N/A]
<visin><C:\WINDOWS\system32\visin.exe> [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<shell><Explorer.exe> [(Verified)Microsoft Windows Publisher]
<Userinit><C:\WINDOWS\system32\userinit.exe,> [(Verified)Microsoft Windows Publisher]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><sidjazy.dll> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<UIHost><logonui.exe> [(Verified)Microsoft Windows Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{32CD708B-60A7-4C00-9377-D73EAA495F0F}><C:\WINDOWS\system32\RavExt.dll> [Beijing Rising Technology Co., Ltd.]
<{AC2DC2EF-5165-40A3-8CDF-41DCA1B0901A}><C:\WINDOWS\system32\shlhook.dll> [Beijing Rising Technology Co., Ltd.]
<{72204F90-5CD6-41B1-BD69-62CD84C9FB24}><C:\Program Files\Common Files\SyInfo.bps> []
<{5D83AD9C-3BFC-43F5-979D-2904DBC54A8E}><C:\Program Files\Internet Explorer\PLUGINS\WinSys64.Sys> []
<{1960356A-458E-DE24-BD50-268F589A56A1}><C:\WINDOWS\system32\avwlamn.dll> []
<{566C4A67-DF8C-48C7-B32A-18E69FC90735}><C:\WINDOWS\system32\winfast.dll> []
<{2859245F-345D-BC13-AC4F-145D47DA34F2}><C:\WINDOWS\system32\avzxbmn.dll> []
<{18847374-8323-FADC-B443-4732ABCD3781}><C:\WINDOWS\system32\sidjazy.dll> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{26923b43-4d38-484f-9b9e-de460746276c}]
<Internet Explorer><%systemroot%\system32\shmgrate.exe OCInstallUserConfigIE> [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}]
<Outlook Express><%systemroot%\system32\shmgrate.exe OCInstallUserConfigOE> [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2C7339CF-2B09-4501-B3F3-F3508C9228ED}]
<Themes Setup><%SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll> [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{44BBA840-CC51-11CF-AAFA-00AA00B6015C}]
<Microsoft Outlook Express 6><"%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install> [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{44BBA842-CC51-11CF-AAFA-00AA00B6015B}]
jioujiouwoba - 2007-9-22 22:56:00
发在你的邮箱里
jioujiouwoba - 2007-9-22 22:59:00
1 lou de
wo meiyou nage jin cheng
newcenturymoon - 2007-9-22 23:02:00
日志发全
jioujiouwoba - 2007-9-22 23:07:00
恩
jioujiouwoba - 2007-9-22 23:14:00
要日志的和我说下
我发你邮箱
没有梦想的男人 - 2007-9-23 0:05:00
把日志扩展名改为.txt.然后以附件形式传上来,请不要更改日志内容.
jioujiouwoba - 2007-9-23 8:51:00
不懂11楼的说什么?
newcenturymoon - 2007-9-23 9:54:00
日志 分次贴上来
jioujiouwoba - 2007-9-23 11:27:00
有好多
所以我发到你邮箱了`
newcenturymoon 你去看邮箱吧
© 2000 - 2026 Rising Corp. Ltd.