瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【求助】病毒自动添加到计划任务,怎么杀啊?郁闷
网管的苦恼 - 2008-3-21 16:23:00
病毒自动添加到计划任务,运行的是c:\temp.exe这个文件,但是在C:\目录下没有这个文件夹,用杀毒工具扫描不到病毒,希望各位帮个忙给看下,有什么办法可以搞定他,先谢谢大家了。


[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; QQDownload 1.7; .NET CLR 1.1.4322; MAXTHON 2.0)


附件: 10254502008321161512.jpg
网管的苦恼 - 2008-3-21 17:20:00
顶一下
日不懂啊 - 2008-3-21 17:25:00
下载 System Repair Engineer,
http://www.kztechs.com/sreng/download.html
1 解压缩sreng2.zip
2 运行SREngPS.EXE
3 智能扫描=》扫描=》保存报告
4 把日志中的报告完整拷贝贴上来,不要修改
网管的苦恼 - 2008-3-21 18:24:00
引用:
【日不懂啊的贴子】下载 System Repair Engineer,
http://www.kztechs.com/sreng/download.html
1 解压缩sreng2.zip
2 运行SREngPS.EXE
3 智能扫描=》扫描=》保存报告
4 把日志中的报告完整拷贝贴上来,不要修改

………………

好的
网管的苦恼 - 2008-3-21 18:35:00
引用:
【日不懂啊的贴子】下载 System Repair Engineer,
http://www.kztechs.com/sreng/download.html
1 解压缩sreng2.zip
2 运行SREngPS.EXE
3 智能扫描=》扫描=》保存报告
4 把日志中的报告完整拷贝贴上来,不要修改

………………

[CODE]

2008-03-21,18:16:53

System Repair Engineer 2.5.16.900
Smallfrogs (http://www.KZTechs.com)

Windows Server 2003 Enterprise Edition Service Pack 2 (Build 3790) - 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联
    Winsock 提供者
    Autorun.inf
    HOSTS 文件
    进程特权扫描


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>  [(Verified)Microsoft Windows Component Publisher]
    <ServUTrayIcon><C:\Program Files\Serv-U\ServUTray.exe>  [Cat Soft]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <IMJPMIG8.1><"C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32>  [(Verified)Microsoft Windows Component Publisher]
    <PHIME2002ASync><C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC>  [(Verified)Microsoft Windows Component Publisher]
    <PHIME2002A><C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName>  [(Verified)Microsoft Windows Component Publisher]
    <DAEMON Tools-2052><; "C:\Program Files\D-Tools\daemon.exe"  -lang 1033>  [DAEMON'S HOME]
    <RavTask><"C:\Program Files\Rising\Rav\RavTask.exe" -system>  [(Verified)Beijing Rising Science and Technology Corporation Limited]
    <360Safetray><C:\Program Files\360safe\safemon\360tray.exe /start>  [奇虎网]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [(Verified)Microsoft Windows Component Publisher]
    <Userinit><C:\WINDOWS\system32\userinit.exe,>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <UIHost><%SystemRoot%\system32\logonui.exe>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{32CD708B-60A7-4C00-9377-D73EAA495F0F}><C:\WINDOWS\system32\RavExt.dll>  [(Verified)Beijing Rising Science and Technology Corporation Limited]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2C7339CF-2B09-4501-B3F3-F3508C9228ED}]
    <Themes Setup><%SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll>  [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{44BBA840-CC51-11CF-AAFA-00AA00B6015C}]
    <Microsoft Outlook Express 6><"%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install>  [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{44BBA842-CC51-11CF-AAFA-00AA00B6015B}]
    <NetMeeting 3.01><rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT>  [(Verified)Microsoft Windows Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{6BF52A52-394A-11d3-B153-00C04F79FAA6}]
    <Microsoft Windows Media Player><rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\wmp.inf,PerUserStub>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{7790769C-0471-11d2-AF11-00C04FA35D02}]
    <通讯簿 6><"%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install>  [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{89B4C1CD-B018-4511-B0A1-5476DBF70820}]
    <N/A><C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install>  [(Verified)Microsoft Windows Component Publisher]

==================================
启动文件夹
N/A

==================================
服务
[Human Interface Device Access / HidServ][Stopped/Disabled]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\hidserv.dll><N/A>
[Rising Process Communication Center / RsCCenter][Running/Auto Start]
  <"C:\Program Files\Rising\Rav\CCenter.exe"><Beijing Rising Technology Co., Ltd.>
[Rising RealTime Monitor / RsRavMon][Stopped/Auto Start]
  <"C:\PROGRAM FILES\RISING\RAV\Ravmond.exe"><Beijing Rising Technology Co., Ltd.>
[Serv-U FTP 服务器 / Serv-U][Running/Auto Start]
  <C:\Program Files\Serv-U\ServUDaemon.exe><Cat Soft>

==================================
驱动程序
[Antiy Labs Process creation detector. / AMoniterDriver][Stopped/Manual Start]
  <\??\C:\Program Files\Antiy Labs\AModule\AMonitorDriver.sys><N/A>
[Antiy-Product-Protect / Antiy-Product-Protect][Stopped/Manual Start]
  <\??\C:\Program Files\Antiy Labs\AModule\ProAntiy.sys><N/A>
[AntiyFirewall / AntiyFirewall][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\drivers\AntiyFW.sys><N/A>
[标准 IDE/ESDI 硬盘控制器 / atapi][Running/Boot Start]
  <\SystemRoot\system32\DRIVERS\atapi.sys><N/A>
[ati2mpad / ati2mpad][Running/Manual Start]
  <system32\DRIVERS\ati2mpad.sys><ATI Technologies Inc.>
[d346bus / d346bus][Running/Boot Start]
  <\SystemRoot\system32\DRIVERS\d346bus.sys><>
[d346prt / d346prt][Running/Boot Start]
  <\SystemRoot\System32\Drivers\d346prt.sys><>
[Intel(R) PRO/1000 Adapter Driver / E1000][Stopped/Manual Start]
  <system32\DRIVERS\e1000325.sys><Intel Corporation>
[Intel(R) PRO Adapter Driver / E100B][Running/Manual Start]
  <system32\DRIVERS\e100b325.sys><Intel Corporation>
[HookCont / HookCont][Running/System Start]
  <\SystemRoot\system32\drivers\HookCont.sys><Beijing Rising Technology Co., Ltd>
[HookNtos / HookNtos][Running/System Start]
  <\SystemRoot\system32\drivers\HookNtos.sys><Beijing Rising Technology Co., Ltd>
[HookReg / HookReg][Running/System Start]
  <\SystemRoot\system32\drivers\HookReg.sys><Beijing Rising Technology Co., Ltd>
[HookSys / HookSys
网管的苦恼 - 2008-3-24 10:03:00
等待中……
两个铁球 - 2008-3-24 10:10:00
引用:
【网管的苦恼的贴子】等待中……

………………

你日志没贴全啦,等什么,你?!
网管的苦恼 - 2008-3-24 10:13:00
怎么没贴全?
【日不懂啊的贴子】下载 System Repair Engineer,
http://www.kztechs.com/sreng/download.html
1 解压缩sreng2.zip
2 运行SREngPS.EXE
3 智能扫描=》扫描=》保存报告
4 把日志中的报告完整拷贝贴上来,不要修改

就是按这个方法做的。
silences - 2008-3-24 10:20:00
下面还好大一篇呢 被你当早饭吃? 
把保存的日志  复制到记事本中  以附件形式传上来
网管的苦恼 - 2008-3-24 10:21:00
不能够哇,我去看看````
网管的苦恼 - 2008-3-24 10:24:00
引用:
【silences的贴子】下面还好大一篇呢 被你当早饭吃? 
把保存的日志  复制到记事本中  以附件形式传上来
………………


原来。。。。直接粘贴字符数太多了,不好意思。

附件: 10254502008324101211.txt
网管的苦恼 - 2008-3-24 11:54:00
已经贴上附件了```
网管的苦恼 - 2008-3-25 10:44:00
还是等待中……忽忽
日不懂啊 - 2008-3-25 10:59:00
汗了,日志里没看到相关TEMP.EXE
这个东西

这样试试
用XDELBOX。删除文件C:\TEMP.EXE

工具见附件
选择重起删除

附件: 8523742008325104730.rar
网管的苦恼 - 2008-3-25 11:45:00
我先去试试看,感谢你的回复。
网管的苦恼 - 2008-3-25 11:57:00
引用:
【日不懂啊的贴子】汗了,日志里没看到相关TEMP.EXE
这个东西

这样试试
用XDELBOX。删除文件C:\TEMP.EXE

工具见附件
选择重起删除
………………



郁闷


附件: 10254502008325114523.jpg
网管的苦恼 - 2008-3-25 11:59:00
补充一下,文件名换了小写也一样提示这个。
天月来了 - 2008-3-25 12:13:00
计划任务里还有那东西吗???

有就删了计划任务
网管的苦恼 - 2008-3-25 12:51:00
现在没有,可是过一天后就又有了
天月来了 - 2008-3-25 13:31:00
去百度上看看

设法关闭计划任务,彻底不用它了。
silences - 2008-3-25 13:34:00
复制“c:\temp.exe”
引号不要复制 然后打开XDELBOX  在下面的大筐中点右键 选从剪贴板导入不检查路径  然后选择立刻重启删除试试
网管的苦恼 - 2008-3-26 10:44:00
到目前为止,计划任务里没出现异常,在观察观察看。非常感谢各位朋友的鼎立相助。
网管的苦恼 - 2008-3-28 9:47:00
555555~~~~~~~~~~~``,还是没办法清除掉~~它又来了。
天月来了 - 2008-3-28 9:52:00
删除C:\TEMP.EXE
然后再在C:\下创建个TEMP.EXE文件夹

删除C:\Windows\Tasks下的已有的什么计划任务
然后再去用瑞星的主动防御禁止C:\Windows\Tasks下的文件创建。

网管的苦恼 - 2008-3-28 10:04:00
我在去试。
网管的苦恼 - 2008-3-28 10:33:00
Win2003 计划任务路径在什么位置啊,找不到 ,晕~~~
天月来了 - 2008-3-28 10:41:00
C:\Windows\Tasks下

你抓图来看看。

没什么东西,就去禁吧
网管的苦恼 - 2008-3-28 10:58:00
我发现我中毒这台机器C:\Windows\下 就没有找到Tasks目录,其他机器的有,我倒``
网管的苦恼 - 2008-3-28 11:01:00
用主动防御添加的时候看不到这个目录,实际上有这个目录。



附件: 10254502008328105033.jpg
网管的苦恼 - 2008-3-28 11:05:00
这样就可以了吗?

附件: 10254502008328105331.jpg
12
查看完整版本: 【求助】病毒自动添加到计划任务,怎么杀啊?郁闷