瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 杀了又会出现的病毒!!!!
YYSTAR - 2008-5-4 13:36:00
电脑中了Rootkit.win32.codeInj.a
路径为  C:\Windows\Temp\pandrv.sys
在安全模式都能杀到,但是下次重启后又会出现
该怎么杀这个病毒?


用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)
无敌vip - 2008-5-4 17:49:00
下载System Repair Engineer扫描工具,地址在:http://www.kztechs.com/sreng/download.html
日志扫描的操作方法:
1、下载后解压缩,运行SREngPS.EXE;
2、如果无法打开尝试把SREngPS.EXE改名为123.com,并复制到c:\windows目录下运行;
3、依次点击【智能扫描】-【扫描】,耐心等待,扫描结束后点击【保存报告】;
4、选择保存路径,文件名保持默认,直接点击【保存】;
5、把日志作为附件传上来。
注意:扫描前请尽量关闭QQ、游戏、下载工具、媒体播放器等应用程序。
lostway - 2008-5-4 17:59:00
我也是这个问题,3个病毒,一个就是传说中杀不掉的ADWARE.WIN32.AGNT.GEN.还有2个是什么DODOLOOK,总是提示我IE有漏洞,看不到图片,要打补丁,昨天中招了,今天就杀不掉.麻烦版主大大给我看一下.下面是用SRENG扫描的记录.谢谢.而且我这个机器是接别人的系统,以前也不知道开启过什么,慢的很,麻烦版主告诉我怎么优化一下.

附件: SREngLOG.log
lostway - 2008-5-4 18:01:00
还有开机的时候会提示我WINDOWS下面有个DLL文件拒绝访问,好像是HRU什么的,版主能告诉我是什么东西吗
火影忍者 - 2008-5-4 18:11:00
删除服务
[Windows zfag RunThem / zfag][Stopped/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->C:\PROGRA~1\uavb\ekfl.dll><N/A>

==================================
删除驱动程序
[VSCore mferkdk / mferkdk][Stopped/System Start]
  <\??\C:\Program Files\McAfee\VirusScan Enterprise\mferkdk.sys><N/A>
[xmfz644 / xmfz644y][Running/Boot Start]
  <\SystemRoot\System32\DRIVERS\xmfz644y.sys><N/A>

==================================
删除浏览器加载项
[]
  {FB3412B6-6D67-4650-B3B4-C2A90191A80F} <C:\WINDOWS\system32\xrislmeqlyetw.dll, N/A>
[]
  {FB3412B6-6D67-4650-B3B4-C2A90191A80F} <C:\WINDOWS\system32\xrislmeqlyetw.dll, N/A>
==================================
删除
C:\PROGRA~1\uavb\ekfl.dll
C:\WINDOWS\system32\xrislmeqlyetw.dll
C:\Program Files\McAfee\VirusScan Enterprise\mferkdk.sys
C:\WINDOWS\system32\DRIVERS\xmfz644y.sys
lostway - 2008-5-4 18:23:00
请问版主怎么删除呀...:default3:
lostway - 2008-5-4 18:34:00
我先试了下删除最后那个有路径的病毒,但是提示我无法删除呀.访问被拒绝.请确定磁盘未满或者未被写保护或者文件未被使用
火影忍者 - 2008-5-4 20:09:00
SRE使用方法
http://hi.baidu.com/teyqiu/blog/item/f706213fc52346ec54e72351.html
lostway - 2008-5-5 9:39:00
版主能帮忙告诉下,最后那4个文件要怎么删除吗?根据路径到目录下不能被删除呀
sako - 2008-5-5 9:45:00
官网下载费尔木马强力清除助手,勾选“抑制文件再生”删除。
http://dl.filseclab.com/down/powerrmv.zip
yxdyt - 2008-5-5 10:12:00
在选项中把隐藏及扩展名前的勾去掉,然后运行查找:Rootkit.win32.codeInj.a找到一个删除一个,也就是你自己手动清除。
黑马骑士 - 2008-5-5 10:22:00
如果删不了,注意进程,把进程关了!!
1
查看完整版本: 杀了又会出现的病毒!!!!