瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 病毒无法清除干净
xiaoshzi - 2008-5-19 15:34:00
一台电脑感染病毒,向网内发arp攻击。首先断网用sreng扫描日志,然后用xdelbox删除,但是重启电脑几

次,都提示错误无法删除。 

      之后只好使用冰刃删除,删除后以为病毒已经清除掉,但是用netstat -an 发现还有非法外连。同时注册

表init_dlls内容被改写,无法删除 。使用filemon,和regmon跟踪,只看到是explorer改写,但是我从日志内

看不出explorer的问题。

  现在这台电脑一连网就会连接到几个ip地址下载病毒,我现在用瑞星防火墙封堵了这几个ip地址


    请高手帮助解决一下

:default8:

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; QQDownload 1.7)

附件: 密码_vir.rar

附件: SREngLOG2.log

附件: SREngLOG3.log
超级游戏迷 - 2008-5-19 15:36:00
附件如果是可疑文件,请注明
xiaoshzi - 2008-5-19 15:44:00
不好意思,我图方便把从系统里提取的病毒和日志一起打包,我现在把病毒日志重新单独发一次

日志发在一楼内了
超级游戏迷 - 2008-5-19 16:01:00
建议先卸载雅虎助手,然后下载windows清理助手清理把你系统里的流氓及恶意软件清理一遍,完了后再发个新日志(两个日志不知道看哪个)

扫描日志之前,请用清理临时文件工具ATF-Cleaner-cn下载:http://www.atribune.org/public-beta/ATF-Cleaner.exe清理下临时文件和IE缓存,然后再扫描下。

工具建议下载和解压缩到桌面上或c:\windows下

中毒已确定,是由伪soundman.exe造成的……
xiaoshzi - 2008-5-19 16:07:00
因为我不清楚,那些是办公用的软件带的,所以只好把不认识的服务和驱动都禁用了,雅虎和3721的服务和驱动都被禁止了
日不懂啊 - 2008-5-19 16:14:00
两个日志都中毒了~~而且情况不一样

楼主你重新发两个帖子,分别求助~这样不至于混淆~
超级游戏迷 - 2008-5-19 16:15:00


引用:
原帖由 xiaoshzi 于 2008-5-19 16:07:00 发表
因为我不清楚,那些是办公用的软件带的,所以只好把不认识的服务和驱动都禁用了,雅虎和3721的服务和驱动都被禁止了


哪些流氓把日志内容搞得太大,不利于分析,建议彻底灭了它们。
IE安全工具推荐360或瑞星卡卡。
xiaoshzi - 2008-5-19 16:49:00
那2个日志,是一台电脑扫描出来的,而且前后时间都差不多. 我利用2的日志清除病毒后以为没有病毒了,就把网络接上了,但是过了一会就发现有不认识的对外连接,还在传送文件.我就又扫了第3个日志
豪斯登堡新郎 - 2008-5-19 16:58:00
复制c:\windows\system32\dllcache\explorer.exe粘贴到c:\windows\文件夹内,提示替换选“是”。

1.用XDelBox勾选抑制再生后删除以下文件:(XDelBox1.7支持奥运版下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\fmsiocps.dll
c:\windows\svchost.exe
c:\windows\system32\explorer.exe
c:\windows\system32\nicozftp00.dll
c:\windows\system32\msosmhfp00.dll
c:\windows\system32\nicozftp01.dll
c:\windows\system32\msosmhfp01.dll
c:\windows\system32\nicozftp02.dll
c:\windows\system32\msosmhfp02.dll
c:\windows\anistio.exe
c:\windows\fmsiocps.exe
c:\windows\wmimgr.exe
c:\windows\system32\wmimgr.exe
c:\windows\system32\interne.exe
c:\windows\system32\tempaa.exe
c:\windows\system32\drivers\50x6f1z22k.sys


2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
注意该项[AppInit_DLLs]修改:把<nicozftp00.dll,msosmhfp00.dll,fmsiocps.dll>修改为<>即清空
[anistio]   
[fmsiocps] 
[Windows Management Instrumentation] 

    启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
[Help and Support / helpsvc]   
[Windows Accounts Driver / windows_18] 

    启动项目 -- 服务-- 驱动程序之如下项删除:

[50x6f1z22 / 50x6f1z22k] 


    系统修复-- 浏览器加载项之如下项删除:
[]    <C:\WINDOWS\system32\Dtxl.dll>
[]    <C:\WINDOWS\system32\Dtxl.dll>
[InfoSecNetSign Class]    <C:\WINDOWS\system32\NetSign.dll>


局域网用户建议安装ARP防火墙
xiaoshzi - 2008-5-19 17:05:00
c:\windows\system32\explorer.exe


这个我没有看到,谢谢了.我明天去看一下
1
查看完整版本: 病毒无法清除干净