瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 求助!急,中病毒了,帮帮忙
alice422 - 2008-1-15 16:39:00
我也知道什么病毒,有病毒报告,帮帮忙教教我

附件: 10044562008115162744.txt
lqqk7 - 2008-1-15 16:48:00
强烈建议卸载百度搜霸。

用XDelBox删除以下文件:
c:\windows\fonts\wsmsfax.exe
c:\docume~1\admini~1.bbe\locals~1\temp\cdw.dll
c:\progra~1\baidu\bar\baidubar.dll
c:\program files\internet explorer\iexplore32.dat
c:\program files\internet explorer\iexplore32.sys
c:\program files\internet explorer\iexplore32.win
c:\windows\215366wl.dll
c:\windows\system32\ikinrk.dll
c:\windows\system32\nnglyt.dll
c:\windows\system32\auhad.dll
c:\windows\system32\gnolnait.dll
c:\windows\system32\iqnauhc.dll
c:\windows\system32\uyom.dll
c:\windows\system32\xhqq.dll
c:\windows\cmdbcs.exe
c:\windows\upxdnd.exe
c:\windows\215366l.exe
c:\windows\system32\arphack.exe
c:\windows\lsess.exe
c:\windows\system32\drivers\bdguard.sys
c:\docume~1\admini~1.bbe\locals~1\temp\tmp1b.tmp
c:\docume~1\admini~1.bbe\locals~1\temp\tmp1e.tmp
c:\windows\system32\drivers\msacpe.sys
c:\program files\internet explorer\plugins\wn_sys8x.sys

用sreng修复启动项:
[AppInit_DLLs]
注意:不要删除该项,将其值改为空即可

删除启动项:
[cmdbcs]    <C:\WINDOWS\cmdbcs.exe>
[upxdnd]    <C:\WINDOWS\upxdnd.exe>
[WinSysW]    <C:\WINDOWS\215366L.exe>
[ArpInsert]    <C:\WINDOWS\system32\ArpHack.exe>

删除服务项:
[Network Connectons Manages  / Network Connectons Manages ]    <C:\WINDOWS\lsess.exe>

删除驱动:
[BdGuard / BdGuard]    <\SystemRoot\system32\drivers\BDGuard.SYS>
[DH / DH]    <\??\C:\DOCUME~1\ADMINI~1.BBE\LOCALS~1\Temp\tmp1B.tmp>
[MOY / MOY]    <\??\C:\DOCUME~1\ADMINI~1.BBE\LOCALS~1\Temp\tmp1E.tmp>
[mseqsy / mseqsy]    <system32\DRIVERS\msacpe.sys>

删除加载项:
[添加到百度搜藏]    <http://cang.baidu.com/-/add.html>
[]    <C:\Program Files\Internet Explorer\IEXPLORE32.Dat>
[]    <C:\Program Files\Internet Explorer\IEXPLORE32.Sys>
[]    <C:\Program Files\Internet Explorer\IEXPLORE32.win>
[]    <C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys>
[]    <C:\Program Files\Internet Explorer\IEXPLORE32.Dat>
[]    <C:\Program Files\Internet Explorer\IEXPLORE32.Sys>
[]    <C:\Program Files\Internet Explorer\IEXPLORE32.win>
[]    <C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys>
[BandIE Class]    <C:\PROGRA~1\baidu\bar\BaiduBar.dll>
[百度超级搜霸]    <C:\PROGRA~1\baidu\bar\BaiduBar.dll>
[百度超级搜霸]    <C:\PROGRA~1\baidu\bar\BaiduBar.dll>
[BandIE Class]    <C:\PROGRA~1\baidu\bar\BaiduBar.dll>
alice422 - 2008-1-15 17:25:00
我照你说的改的,可是好象改不掉,重的时候自己停止了黑屏,然后自己重起第2次
而且那个什么不删只要把内容删掉的,点编辑,里面根本没内容,重起后就还在,又扫描了下你看看

附件: 10044562008115171413.txt
CAPTjoe - 2008-1-15 17:32:00
<Userinit><C:\WINDOWS\system32\userinit.exe,>  []
这个非常可疑,其他的还好弄一些
lqqk7 - 2008-1-15 17:34:00
要先用XDelBox把哪些文件删掉,删除并重启后再用sreng修复启动项、删除启动项等等。
具体用XDelBox删除文件的方法参考:
http://forum.ikaka.com/topic.asp?board=40&artid=8391084

另外一个方法可以尝试先把所有要删除的文件改名,例如 ikinrk.dll 改成 ikinrk.dll.bak ,所有要删除的文件都改名后重启,再把这些文件删除。

推荐用XDelBox删除,因为第二种方法可能有的文件找不到或无法改名。
lqqk7 - 2008-1-15 17:35:00
userinit.exe可能被修改了,用c:\windows\system32\dllcache里的userinit.exe替换一下看看
alice422 - 2008-1-15 17:52:00
【回复“lqqk7”的帖子】
我就是这样删的
alice422 - 2008-1-15 17:52:00
【回复“lqqk7”的帖子】
怎么替换啊
天月来了 - 2008-1-15 18:07:00
怎样了呢?

如果还在等。

就再扫个新日志,看看处理得怎样了。
alice422 - 2008-1-15 18:15:00
扫描来了,看看

附件: 10044562008115180355.txt
天月来了 - 2008-1-15 19:02:00
做好准备后,一定要断网处理,不然你永远处理不好。

你只有用Xdelbox这个工具去删除这些文件了。
下载XDELBOX,地址和使用方法:
http://forum.ikaka.com/topic.asp?board=28&artid=8381032
Xdelbox下载:http://www.dodudou.com/down/里面的原创软件文件夹下载那个1.6版本的,使用时一定拔掉所有移动存储设备。
将下面的文件信息全部复制,然后打开Xdelbox直接使用右键菜单的“剪贴板导入不检查路径”导入,并全选文件选择右键菜单的“立刻重启删除”

C:\WINDOWS\vwkiss.exe
C:\WINDOWS\215366L.exe
C:\WINDOWS\zhmqim.exe
C:\WINDOWS\Fonts\wsmsfzx.dll
C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys
C:\WINDOWS\system32\boboturbo\boboturbo.exe
C:\WINDOWS\system32\DRIVERS\msacpe.sys
C:\DOCUME~1\ADMINI~1.BBE\LOCALS~1\Temp\tmp35.tmp
C:\DOCUME~1\ADMINI~1.BBE\LOCALS~1\Temp\21dw.dll
C:\WINDOWS\system32\upxdnd.dll
C:\WINDOWS\system32\msvcp51.dll
C:\WINDOWS\215366WL.DLL
C:\WINDOWS\system32\cmdbcs.dll
C:\WINDOWS\system32\auhad.dll
C:\WINDOWS\system32\uyom.dll
C:\WINDOWS\system32\iqnauhc.dll
C:\WINDOWS\system32\xhqq.dll
C:\WINDOWS\system32\utgnehz.dll
C:\WINDOWS\system32\nauhgnem.dll
C:\WINDOWS\system32\auhad.dll
C:\WINDOWS\system32\nuygnef.dll
C:\WINDOWS\system32\uohsom.dll
C:\WINDOWS\system32\uyom.dll
C:\WINDOWS\system32\gnolnait.dll
C:\WINDOWS\system32\ijiq.dll
C:\WINDOWS\system32\ijougiemnaw.dll
C:\WINDOWS\system32\iemnaw.dll
C:\WINDOWS\system32\niluw.dll
C:\WINDOWS\system32\naixuhz.dll
C:\WINDOWS\system32\xhtd.dll
C:\WINDOWS\system32\oadgnohiac.dll
C:\WINDOWS\system32\iqnauhc.dll
C:\WINDOWS\system32\nahzij.dll
C:\WINDOWS\system32\gnefnaib.dll
C:\WINDOWS\system32\gsqq.dll
C:\WINDOWS\system32\3auhad.dll
C:\WINDOWS\system32\naijoad.dll
C:\WINDOWS\system32\aixauh.dll
C:\WINDOWS\system32\xhqq.dll
C:\WINDOWS\system32\QQ.dll
C:\WINDOWS\system32\hjxr.dll
C:\WINDOWS\system32\zqhs.dll
C:\WINDOWS\system32\oadnew.dll
C:\WINDOWS\system32\dgzg.dll
C:\WINDOWS\system32\hz.dll
C:\WINDOWS\system32\2ty.dll
C:\WINDOWS\system32\jsfg.dll
C:\WINDOWS\system32\rj.dll
C:\WINDOWS\system32\fmxh.dll
C:\WINDOWS\system32\jmx.dll
C:\WINDOWS\system32\wtwx.dll
C:\WINDOWS\system32\ddtj.dll
C:\WINDOWS\system32\fz.dll
C:\WINDOWS\system32\gnaixnauhuoyizqq.dll
C:\WINDOWS\system32\gnaixnauhqq.dll
C:\WINDOWS\system32\2nauygniqaixnaij.dll
C:\WINDOWS\system32\naijihzeuyouhz.dll
C:\WINDOWS\system32\uyomielnux.dll
C:\WINDOWS\system32\vlihzouhgnfe.dll
C:\WINDOWS\system32\sfhx.dll
C:\WINDOWS\system32\eve.dll
C:\WINDOWS\system32\jsqc.dll
C:\WINDOWS\system32\wtiemnaw.dll
C:\WINDOWS\system32\dqncj.dll

重启计算机以后 会有两个系统进入的选择的倒计时界面
第一个是你原来的windows系统
第二个是这个软件给你设定的dos系统
系统会自动选择进入第二个系统
类似dos的界面滚动完毕以后 病毒就被删除了
之后会自动重启进入正常模式
进入系统后,再做下面的:
————————————————————————————————————————
从下面项,可看出系统文件userinit.exe已被病毒替换,可以去C:\WINDOWS\system32\dllcache文件夹里找userinit.exe文件,复制到C:\WINDOWS\system32文件夹里替换。或者在附件里下载,那是我这XP系统里的userinit.exe文件。
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <Userinit><C:\WINDOWS\system32\userinit.exe,>  []
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目删除:
启动项目
注册表
    <upxdnd><C:\WINDOWS\vwkiss.exe>  []
    <WinSysW><C:\WINDOWS\215366L.exe>  []
    <cmdbcs><C:\WINDOWS\zhmqim.exe>  []
    <{009D1A48-9758-4887-9755-C8761F5FDE61}><>  [N/A]
    <{892FADFA-BCDE-ACDF-CDEF-21054865CBA8}><C:\WINDOWS\Fonts\wsmsfzx.dll>  []
    <{9963387B-212E-4643-B207-82DAEA0E713D}><C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys>  []
————————————————————————————
在扫日志的SRENG工具》启动项目》服务》Win32服务应用程序》里面找下面各项删除
==================================
服务
[BoBoTurbo / BoBoTurbo][Running/Auto Start]
  <C:\WINDOWS\system32\boboturbo\boboturbo.exe><广州易播信息科技有限公司>
————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》驱动程序》里面找下面各项删除
==================================
驱动程序
[mseqsy / mseqsy][Stopped/Auto Start]
  <system32\DRIVERS\msacpe.sys><N/A>
[CQ / CQ][Running/Manual Start]
  <\??\C:\DOCUME~1\ADMINI~1.BBE\LOCALS~1\Temp\tmp35.tmp><N/A>
—————————————————————————————
在扫日志的SRENG工具》系统修复》浏览器加载项》里面找下面删除
==================================
浏览器加载项
[]
  {9963387B-212E-4643-B207-82DAEA0E713D} <C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys, N/A>
[]
  {9963387B-212E-4643-B207-82DAEA0E713D} <C:\Program Files\Internet Explorer\PLUGINS\Wn_Sys8x.Sys, N/A>
—————————————————————————————————————
这下面项在扫日志的SRENG工具》启动项目》注册表》里面修改置空:
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><utgnehz.dll,nauhgnem.dll,auhad.dll,nuygnef.dll,uohsom.dll,uyom.dll,gnolnait.dll,ijiq.dll,ijougiemnaw.dll,iemnaw.dll,niluw.dll,naixuhz.dll,xhtd.dll,oadgnohiac.dll,iqnauhc.dll,nahzij.dll,gnefnaib.dll,gsqq.dll,3auhad.dll,naijoad.dll,aixauh.dll,xhqq.dll,QQ.dll,hjxr.dll,zqhs.dll,oadnew.dll,dgzg.dll,hz.dll,2ty.dll,jsfg.dll,rj.dll,fmxh.dll,jmx.dll,wtwx.dll,ddtj.dll,fz.dll,gnaixnauhuoyizqq.dll,gnaixnauhqq.dll,2nauygniqaixnaij.dll,naijihzeuyouhz.dll,uyomielnux.dll,vlihzouhgnfe.dll,sfhx.dll,eve.dll,jsqc.dll,wtiemnaw.dll,dqncj.dll>  [N/A]

就是将<AppInit_DLLs><utgnehz.dll,nauhgnem.dll,auhad.dll,nuygnef.dll,uohsom.dll,uyom.dll,gnolnait.dll,ijiq.dll,ijougiemnaw.dll,iemnaw.dll,niluw.dll,naixuhz.dll,xhtd.dll,oadgnohiac.dll,iqnauhc.dll,nahzij.dll,gnefnaib.dll,gsqq.dll,3auhad.dll,naijoad.dll,aixauh.dll,xhqq.dll,QQ.dll,hjxr.dll,zqhs.dll,oadnew.dll,dgzg.dll,hz.dll,2ty.dll,jsfg.dll,rj.dll,fmxh.dll,jmx.dll,wtwx.dll,ddtj.dll,fz.dll,gnaixnauhuoyizqq.dll,gnaixnauhqq.dll,2nauygniqaixnaij.dll,naijihzeuyouhz.dll,uyomielnux.dll,vlihzouhgnfe.dll,sfhx.dll,eve.dll,jsqc.dll,wtiemnaw.dll,dqncj.dll>  [N/A]  项置空为:

<AppInit_DLLs><> []
————————————————————————————————————
————————————————————————————————————
再重启电脑,看刚才的操作效果,如果还有没成功的,再继续操作一遍。
再重启电脑,升级杀毒软件至最新版本,全盘杀毒。

不管最后怎样,都要扫个新日志来看看。

同时尽量不要再使用原机任何文件了。

附件: 8390772008115185411.rar
天月来了 - 2008-1-15 19:05:00
愿意的话,搜索看看这些文件是不是在C:\WINDOWS\system32\文件夹里。
不过文件可能都是隐藏的系统的属性,你不一定能看到,可以用解压工具WinRAR依路径打开找找。
utgnehz.dll,nauhgnem.dll,auhad.dll,nuygnef.dll,uohsom.dll,uyom.dll,gnolnait.dll,ijiq.dll,ijougiemnaw.dll,iemnaw.dll,niluw.dll,naixuhz.dll,xhtd.dll,oadgnohiac.dll,iqnauhc.dll,nahzij.dll,gnefnaib.dll,gsqq.dll,3auhad.dll,naijoad.dll,aixauh.dll,xhqq.dll,QQ.dll,hjxr.dll,zqhs.dll,oadnew.dll,dgzg.dll,hz.dll,2ty.dll,jsfg.dll,rj.dll,fmxh.dll,jmx.dll,wtwx.dll,ddtj.dll,fz.dll,gnaixnauhuoyizqq.dll,gnaixnauhqq.dll,2nauygniqaixnaij.dll,naijihzeuyouhz.dll,uyomielnux.dll,vlihzouhgnfe.dll,sfhx.dll,eve.dll,jsqc.dll,wtiemnaw.dll,dqncj.dll
天月来了 - 2008-1-15 19:08:00
对与重启电脑不要嫌烦,一定要重启时就必须重启
lqqk7 - 2008-1-15 22:22:00
天月的帖子写的够细致,想你学习~~
lz一定严格按照这个方法操作!
alice422 - 2008-1-16 15:41:00
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<Userinit><C:\WINDOWS\system32\userinit.exe,> []
这个是要自己添加吗
照着弄了下,扫描了,看下


附件: 10044562008116152954.txt
alice422 - 2008-1-16 15:43:00
谢谢你们啊
天月来了 - 2008-1-16 15:48:00
去用解压工具WinRAR依路径打开找找这两个文件还在不在。在就删除。
C:\WINDOWS\system32\boboturbo\boboturbo.exe
C:\DOCUME~1\ADMINI~1.BBE\LOCALS~1\Temp\tmp45.tmp
不在就算了,做下面。
——————————————————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》Win32服务应用程序》里面找下面项删除
==================================
服务
[BoBoTurbo / BoBoTurbo][Stopped/Auto Start]
  <C:\WINDOWS\system32\boboturbo\boboturbo.exe><N/A>
————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》驱动程序》里面找下面项删除
==================================
驱动程序
[QQHX / QQHX][Stopped/Manual Start]
  <\??\C:\DOCUME~1\ADMINI~1.BBE\LOCALS~1\Temp\tmp45.tmp><N/A>
————————————————————————————————————
再重启电脑,全盘杀毒,没毒就行了。
天月来了 - 2008-1-16 15:53:00


忘说了,将电脑上系统时间改正确。

已被病毒改为2001年了。
alice422 - 2008-1-16 16:03:00
恩,行了,谢谢啊
1
查看完整版本: 求助!急,中病毒了,帮帮忙