瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 这个病毒是下一个熊猫烧香~
xiaojuzi - 2008-3-11 10:20:00
昨天在图书馆电子阅览室上机,U盘被染上病毒。

刚才在宿舍的本子上插上U盘,先是用瑞星查了一下毒,,结果没有发现病毒(哭啊)

于是我用右键单击图标,就发现了有两个“打开”,我急着要备份文件,所以就单击了下面那个不是黑体的“打开”。

结果瑞星立刻弹出杀毒警告,病毒的名字没有记下来,因为我单击“清除病毒”之后,瑞星突然提示“正在更新暂时退出瑞星监控中心”,于是我遏制病毒的唯一希望就这样轻而易举的崩溃了。

现在我的F盘里所有的文件夹都变成.exe结尾的名字(图标未变),其他盘符我没敢打开,马上关机过来求救。

对了,还有一个病症,刚才论坛里有一位仁兄也出现了这个状况
http://forum.ikaka.com/topic.asp?board=28&artid=8434108

同病相怜,各位大虾给指指路,我还要写论文,本子如果重装系统会成功吗?如果每个盘符都有autorun,应该怎么才能彻底清除。。。。。。help help help sos sos so sssssssssssosssssssssssss!!!!

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
天月来了 - 2008-3-11 10:30:00


扫SRENG日志发论坛来
http://www.kztechs.com/sreng/download.html
下载System Repair Engineer
1 解压缩sreng2.zip(建议解压到系统Windows文件夹里)
2 运行SREng.exe  ((将SREng.exe改名为123.com运行))
3 智能扫描=》扫描=》保存报告
4 把报告保存后,直接将日志内容彻底复制到一个空记事本里,然后再保存,就可以以附件的形式发论坛来了。
一定以附件形式发这论坛来。
点击我这贴右下角的“引用”然后就应该知道怎么发了。
baohe - 2008-3-11 11:07:00
【回复“xiaojuzi”的帖子】
症状像那个“瑞星仇视者”。那些被感染的.exe文件————估计死翘翘了。
参考:http://www.lingdw.com/html/shougongshadu/20080310/501.html
天月来了 - 2008-3-11 11:15:00
这样看
要真是那个,就放弃咯。
xiaojuzi - 2008-3-11 11:26:00
附件在此
xiaojuzi - 2008-3-11 11:33:00
引用:
【xiaojuzi的贴子】附件在此
………………



附件: 10222272008311112203.rar
baohe - 2008-3-11 11:54:00
引用:
【xiaojuzi的贴子】

………………

C:\WINDOWS\system32\iexplorer.exe
C:\WINDOWS\system32\wuauc1t.exe(注意:文件名t前面那个字符是数字“1”,而不是字母“l”。)
C:\WINDOWS\system32\o2flash.exe
C:\Program Files\UitvDll\msrv.exe

请找到上面4个文件,打包,加密(密码:123)发到:baohelin@yahoo.com.cn。
帮你看看
天月来了 - 2008-3-11 12:03:00
要不先操作一遍看看

估计其他盘的所有感染文件不能再乱点了。


日志显示系统日期异常:

2002-03-11,11:04:53
————————————————————————————————
这G:\盘是你的光盘吗?
G:\NBDriver.exe是什么??
————————————————————————————————
你只有用Xdelbox这个工具去删除这些文件。
Xdelbox下载:http://www.dodudou.com/down/里面的“原创软件文件夹”下载那个1.6版本的。
下载后
解压所有文件到一个文件夹,(一定要解压出来运行,不要懒)运行xdelbox前请拔掉插在电脑上的所有移动硬盘、U盘、MP3等。
将下面的文件信息全部复制,然后打开Xdelbox,(打开后,不要好奇点这Xdelbox玩)直接在下面大窗口的空白处,使用右键菜单的“剪贴板导入不检查路径”导入,并全选文件选择右键菜单的“立刻重启删除”

G:\NBDriver.exe
C:\WINDOWS\system32\iexplorer.exe
C:\WINDOWS\system32\wuauc1t.exe
C:\Autorun.inf
C:\explorer.exe
D:\Autorun.inf
D:\explorer.exe
E:\Autorun.inf
E:\explorer.exe
F:\Autorun.inf
F:\explorer.exe

重启计算机以后 会有两个系统进入的选择的倒计时界面
第一个是你原来的windows系统
第二个是这个软件给你设定的dos系统
系统会自动选择进入第二个系统
此时不要进行任何操作
之后会自动重启进入正常模式
进入系统后,再做下面的:
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目删除:
启动项目
注册表
    <NBDriver><G:\NBDriver.exe>  [N/A]
    <IEXPLORER><C:\WINDOWS\system32\iexplorer.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.EXE]
    <IFEO[360rpt.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360safe.EXE]
    <IFEO[360safe.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360tray.EXE]
    <IFEO[360tray.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ANTIARP.exe]
    <IFEO[ANTIARP.exe]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Ast.EXE]
    <IFEO[Ast.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AutoRunKiller.exe]
    <IFEO[AutoRunKiller.exe]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AvMonitor.EXE]
    <IFEO[AvMonitor.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AVP.EXE]
    <IFEO[AVP.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Frameworkservice.EXE]
    <IFEO[Frameworkservice.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\IceSword.EXE]
    <IFEO[IceSword.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Iparmor.EXE]
    <IFEO[Iparmor.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KASARP.exe]
    <IFEO[KASARP.exe]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KRegEx.EXE]
    <IFEO[KRegEx.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KVMonxp.kxp]
    <IFEO[KVMonxp.kxp]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KVSrvXP.EXE]
    <IFEO[KVSrvXP.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\KVWSC.EXE]
    <IFEO[KVWSC.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Mmsk.EXE]
    <IFEO[Mmsk.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Navapsvc.EXE]
    <IFEO[Navapsvc.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Nod32kui.EXE]
    <IFEO[Nod32kui.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\QQDOCTOR.EXE]
    <IFEO[QQDOCTOR.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Regedit.EXE]
    <IFEO[Regedit.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\VPC32.exe]
    <IFEO[VPC32.exe]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\VPTRAY.exe]
    <IFEO[VPTRAY.exe]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\WOPTILITIES.EXE]
    <IFEO[WOPTILITIES.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Wuauclt.EXE]
    <IFEO[Wuauclt.EXE]><C:\WINDOWS\system32\wuauc1t.exe>  []
————————————————————————————————————
再重启电脑,升级杀毒软件至最新版本全盘杀毒。

这里 下 载 W i n d o w s 清理助手,清理你那系统。
http://www.arswp.com/

记得用QQ医生和瑞星漏洞扫描打打系统补丁,检测到的都打全

清空IE缓存,清空临时文件夹。

afkp4e7 - 2008-3-11 12:13:00
修复一下隐藏文件
文件夹都都被隐藏了吧
那些同名的文件夹.exe估计双击就又激活了病毒
newcenturymoon - 2008-3-11 12:26:00
引用:
【baohe的贴子】【回复“xiaojuzi”的帖子】
症状像那个“瑞星仇视者”。那些被感染的.exe文件————估计死翘翘了。
参考:http://www.lingdw.com/html/shougongshadu/20080310/501.html
………………

这是 我在某网站的独家消息 但被这家网站盗链了 可恶 这就是卡饭上那个bsmain
xiaojuzi - 2008-3-11 15:52:00
【回复“天月来了”的帖子】
我照着您的法子,果然没有病毒了。

唯一遗憾的一点是——我的电脑快成裸机了,似乎是那个windows清理大师把所有染毒文件都清理了。。。请问有没有办法找回其中一些资料,还有一个很重要的问题——如果我的本子里的资料都没办法恢复,那么我唯一一份论文资料就存在那个倒霉的U盘里了,我两个月所干出来的稿子和查找出来的资料……

有没有办法挽救它们,再次感谢您
天月来了 - 2008-3-11 16:17:00
你先这样,千万别操作错



注意插入移动硬盘或U盘等移动存储设备时,必须先按住“Shift”键不放,等系统硬件检测完毕,才可以松开此键。

再用WinRAR打开删除U盘根目录下的Autorun.inf文件,
以及Autorun.inf文件内容所指向的可执行文件。

你这可能是Autorun.inf和explorer.exe文件。

删除完后,你再用杀毒软件杀那U盘,应该就可以了。
天月来了 - 2008-3-11 16:20:00
xdelbox自身的文件目录内,在操作删除那些病毒时,应该备份了病毒文件了,你去找找xdelbox工具所在的目录里的那个backups文件夹,里面如果备份了那些删除的文件。

就将他们压缩加密123

然后发给猫版。

或者发这论坛来。
日不懂啊 - 2008-3-11 16:28:00
学习~~
baohe - 2008-3-11 16:29:00
引用:
【newcenturymoon的贴子】
这是 我在某网站的独家消息 但被这家网站盗链了 可恶 这就是卡饭上那个bsmain
………………

在网上混了几年,帖子写得多了,这种事情也见多了,也麻木了。
貌似没什么办法阻止这种剽窃行为。
除非你把写好的文字+图统统变成一张大图,加上水印。但这样做太麻烦了。
xiaojuzi - 2008-3-11 16:30:00
我刚用winrar发现原来文件们都还在!

这些文件在双击盘符后没有被看见,但是取消“隐藏受保护的系统文件”选项之后就能看到了,看样子没有被损坏,可是怎么把它们恢复成原来的属性?

ps:u盘我还是带到机房去试验吧,感谢天月教主帮忙
不知道如何报答了。
xiaojuzi - 2008-3-11 16:38:00
没看到删除的文件,只有两个autorun.inf.bak和explorer.exe.bak
但还是打包发上来吧


引用:
【xiaojuzi的贴子】我刚用winrar发现原来文件们都还在!

这些文件在双击盘符后没有被看见,但是取消“隐藏受保护的系统文件”选项之后就能看到了,看样子没有被损坏,可是怎么把它们恢复成原来的属性?

ps:u盘我还是带到机房去试验吧,感谢天月教主帮忙
不知道如何报答了。
………………

天月来了 - 2008-3-11 16:52:00
引用:
【xiaojuzi的贴子】我刚用winrar发现原来文件们都还在!

这些文件在双击盘符后没有被看见,但是取消“隐藏受保护的系统文件”选项之后就能看到了,看样子没有被损坏,可是怎么把它们恢复成原来的属性?

ps:u盘我还是带到机房去试验吧,感谢天月教主帮忙
不知道如何报答了。
………………

你意思是这几个文件都还在?

G:\NBDriver.exe
C:\WINDOWS\system32\iexplorer.exe
C:\WINDOWS\system32\wuauc1t.exe
C:\Autorun.inf
C:\explorer.exe
D:\Autorun.inf
D:\explorer.exe
E:\Autorun.inf
E:\explorer.exe
F:\Autorun.inf
F:\explorer.exe

再试着去删除看看呢。
xiaojuzi - 2008-3-11 16:58:00
no,似乎没有那些文件了,我的意思是原来的文件夹都还在,只是被隐藏了(变成“受保护的系统文件”?)
baohe - 2008-3-11 17:02:00
引用:
【xiaojuzi的贴子】没看到删除的文件,只有两个autorun.inf.bak和explorer.exe.bak
但还是打包发上来吧




………………

谢谢! 收了。
附件————删除了。
有结果,通报你。
天月来了 - 2008-3-11 17:06:00
引用:
【xiaojuzi的贴子】no,似乎没有那些文件了,我的意思是原来的文件夹都还在,只是被隐藏了(变成“受保护的系统文件”?)
………………


你到底想说那个文件夹????

什么文件夹????

说详细点。

将下面上下两个横线间的内容复制到一个空记事本里(不包括横线),然后将记事本的扩展名“.txt”改为“.bat”,然后将这“.bat”文件放到每个盘里,双击运行一下。

就可以取消病毒恶意将文件和文件夹改成隐藏的系统的属性了。

————————————————————————————————————————
@echo off
@echo +-------------------------------------------------------------+
@echo            本程序消除文件夹被病毒置上的隐藏属性     
@echo                            瑞星卡卡论坛                         
@echo                              2008.1                         
@echo +-------------------------------------------------------------+
@echo.
@ECHO 可能需要一段时间,请耐心等待
@echo 耐心等待...
attrib -s -h *. /S /D
attrib +s +h System~1
attrib +s +h Recycled
attrib +s +h +a ntldr
@ECHO 完成!
@echo on
————————————————————————————————————————
xiaojuzi - 2008-3-11 17:15:00
我的意思是,刚开始我的机器里面f:盘的文件夹全部被替换成同名文件夹.exe文件,用您的方法清理之后,在现实隐藏文件的情形下,f:盘里面只有一个MSOCACHE和recycle文件夹了,但是取消了“隐藏受保护系统文件”选项之后,原先被替换的文件夹全部都在(同名文件夹.exe已经全部被清理),这些文件夹是正常的文件夹,可是拥有间改变属性的时候,出现了下面的情况

隐藏属性是默认被钩选的,并且呈灰色,不能更改。只读属性默认被钩选,可以被更改,但是单击确定之后在察看属性,又恢复到原先的状态了。我想问一下怎样将这些文件夹变成原先的正常的属性?
xiaojuzi - 2008-3-11 17:20:00
【回复“xiaojuzi”的帖子】
问题已经解决。thank you
xiaojuzi - 2008-3-11 19:41:00
报告天月教主一个最新的问题——U盘中并没有autorun也没有explore,但是有一个pagefile.pif,这个还照着原先的方法删除吗
天月来了 - 2008-3-11 20:29:00
删唉

不删你就倒霉了

这是磁碟机唉

照原先的方式删唉

最好你自己的那电脑去停了自动播放,最佳的是去折腾猫版的关于瑞星的主动防御。

http://forum.ikaka.com/topic.asp?board=28&artid=8431404
1
查看完整版本: 这个病毒是下一个熊猫烧香~