瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 挂完Q后说有盗号木马,然后……请问,可以帮忙解答一下吗。。。?
蚴魂 - 2008-6-1 15:05:00
我连续两次挂Q时,说中了盗号木马。然后就重启杀毒。结果杀完毒后,杀毒软件就怎么也打不开了。。。。。。。哪位可以帮帮我。。。我台电脑有些东西NNNNNNN重要。。。。。。。。会死人的啊。。。!帮帮我。。。。。。

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
天月来了 - 2008-6-1 15:08:00
扫SRENG日志发这论坛来
http://www.kztechs.com/sreng/download.html
下载System Repair Engineer
1 下载的是压缩包,必须解压缩(建议解压到系统Windows文件夹里)
2 运行SREng***.EXE  ((将SREng***.EXE改名为123.com运行))
3 选择主界面左边的:智能扫描=》扫描=》保存报告
4 把报告保存后,直接将日志文件以附件的形式发这论坛来。

一定以附件形式发这论坛来。
点击你自己的主题贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。
蚴魂 - 2008-6-1 15:17:00
感谢。。。!
上传之后要怎样呐。。。?

附件: SREngLOG.log
a68857110 - 2008-6-1 15:24:00
修复杀毒软件后 安全模式杀毒`
蚴魂 - 2008-6-1 15:37:00
不行啊的说。。。
修复时,说安装瑞星通用库出现错误,然后还是开不了瑞星。。。。。。
防火墙也试过。。。可以修复。。。然后说要重启。。。。重启后。。。。
一样开不了。。。。。。。—_—||||||||
天月来了 - 2008-6-1 15:40:00
我置顶的关于木马群的,去下载弄去。

还有这个:
这贴里下载那个我在28楼提供的附件,解压后运行,删除检测到的所有映像劫持。
http://bbs.ikaka.com/showtopic-8442813.aspx
蚴魂 - 2008-6-1 15:50:00
可是28楼里写着。。。“您所在的用户组无法下载或查看附件”
What should I do....?
蚴魂 - 2008-6-1 15:55:00
但是检查完后,清除了。。。再检查。。。又有,都是之前清楚过的。。。。一直重复重复。。。
天月来了 - 2008-6-1 16:04:00
28楼那不能下载???

我试试

还有置顶贴你折腾过没???也不能下载???
星月来了 - 2008-6-1 16:07:00
我都去试过了

都可以下载啊

你实在不行,去别的电脑下载吧。
天月来了 - 2008-6-1 16:22:00
手工吧

这里官网下载费尔木马强力清除助手,勾选“抑制文件再生”删除。
http://dl.filseclab.com/down/powerrmv.zip

删除:
C:\WINDOWS\gwsmhxuq.exe
C:\WINDOWS\system32\SysDaJHv.dll
C:\WINDOWS\system32\msosfmsq00.dll
C:\WINDOWS\system32\msosmhfp00.dll
C:\WINDOWS\system32\msosdohs01.dll
C:\WINDOWS\system32\msoscqit00.dll
C:\WINDOWS\system32\nicozftp00.dll
C:\WINDOWS\system32\fmsiocps.dll
C:\WINDOWS\system32\msosmnsf00.dll
C:\WINDOWS\system32\msosjtio00.dll
C:\WINDOWS\system32\msosptfs00.dll
C:\WINDOWS\system32\wipicdec.dll
C:\WINDOWS\system32\msosping00.dll
C:\Program Files\Internet Explorer\PLUGINS\DosSys16.Sys
C:\WINDOWS\system32\75D23BE4.EXE
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp7.tmp
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmpB.tmp
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp9.tmp
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\1.tmp
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmpF.tmp
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmpD.tmp
C:\WINDOWS\system32\drivers\msosmsfpfis64.sys
C:\WINDOWS\system32\drivers\msosmsp2p32.sys
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp13.tmp
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp11.tmp
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp3.tmp
C:\WINDOWS\system32\IEBHO.dll
C:\WINDOWS\system32\IETool.dll
C:\WINDOWS\system32\rzysdhbx.dll


不论删除结果如何继续下面操作。
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目删除:
启动项目
注册表
    <igzwzslm><C:\WINDOWS\gwsmhxuq.exe>  []
    <{398C9B84-4EF7-47B5-9862-DE29543B3C42}><C:\Program Files\Internet Explorer\PLUGINS\DosSys16.Sys>  []
    <IFEO[avp.exe]><TASKMAN.EXE>  [(Verified)Microsoft Windows Publisher]
    <IFEO[Rav.exe]><TASKMAN.EXE>  [(Verified)Microsoft Windows Publisher]
    <IFEO[RavStub.exe]><TASKMAN.EXE>  [(Verified)Microsoft Windows XP Publisher]
    <IFEO[RavTask.exe]><TASKMAN.EXE>  [(Verified)Microsoft Windows Publisher]
    <IFEO[rfwcfg.exe]><TASKMAN.EXE>  [(Verified)Microsoft Windows Publisher]
    <IFEO[rfwmain.exe]><TASKMAN.EXE>  [(Verified)Microsoft Windows Publisher]
    <IFEO[rfwProxy.exe]><TASKMAN.EXE>  [(Verified)Microsoft Windows Publisher]
    <IFEO[rfwsrv.exe]><TASKMAN.EXE>  [(Verified)Microsoft Windows Publisher]
    <IFEO[rfwstub.exe]><TASKMAN.EXE>  [(Verified)Microsoft Windows Publisher]
    <IFEO[runiep.exe]><TASKMAN.EXE>  [(Verified)Microsoft Corporation]
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里将下面项目置空(就是选择“编辑”)这必须关闭杀毒软件的监控,否则改不了可能。
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><SysDaJHv.dll,msosfmsq00.dll,msosmhfp00.dll,msosdohs01.dll,msoscqit00.dll,nicozftp00.dll,fmsiocps.dll,msosmnsf00.dll,msosjtio00.dll,msosptfs00.dll,wipicdec.dll,msosping00.dll>  [Microsoft Corporation]

就是将<AppInit_DLLs><SysDaJHv.dll,msosfmsq00.dll,msosmhfp00.dll,msosdohs01.dll,msoscqit00.dll,nicozftp00.dll,fmsiocps.dll,msosmnsf00.dll,msosjtio00.dll,msosptfs00.dll,wipicdec.dll,msosping00.dll>  [Microsoft Corporation]的“值”项编辑置空为:

<AppInit_DLLs><>  [Microsoft Corporation]

你可以选择其中一个红色项,然后编辑时你可能看不到什么,只需要在值项里输入任意一个字母或数字即可。
—————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》Win32服务应用程序》里面找下面项删除,
==================================
服务
[B302EC43 / B302EC43][Stopped/Auto Start]
  <C:\WINDOWS\system32\75D23BE4.EXE -d><N/A>
————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》驱动程序》里面找下面项删除,
==================================
驱动程序
[cqit / cqit][Stopped/Auto Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp7.tmp><N/A>

[dohs / dohs][Stopped/Auto Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmpB.tmp><N/A>

[fmsq / fmsq][Stopped/Auto Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp9.tmp><N/A>

[IIS Manager  / IIS Manager ][Stopped/Manual Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\1.tmp><N/A>

[jtio / jtio][Stopped/Auto Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmpF.tmp><N/A>

[mnsf / mnsf][Stopped/Auto Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmpD.tmp><N/A>

[msfpfis64 / msfpfis64][Running/Auto Start]
  <\??\C:\WINDOWS\system32\drivers\msosmsfpfis64.sys><N/A>

[msp2p32 / msp2p32][Running/Auto Start]
  <\??\C:\WINDOWS\system32\drivers\msosmsp2p32.sys><N/A>

[ping / ping][Stopped/Auto Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp13.tmp><N/A>

[ptfs / ptfs][Stopped/Auto Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp11.tmp><N/A>

[zftp / zftp][Stopped/Auto Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp3.tmp><N/A>
—————————————————————————————
在扫日志的SRENG工具》系统修复》浏览器加载项》里面找下面删除
==================================
浏览器加载项
[]
  {398C9B84-4EF7-47B5-9862-DE29543B3C42} <C:\Program Files\Internet Explorer\PLUGINS\DosSys16.Sys, N/A>

[SrchHook Class]
  {F08555B0-9CC3-11D2-AA8E-000000000000} <C:\WINDOWS\system32\IEBHO.dll, >

[快捷工具条3.21]
  {BE830FD4-E393-417F-9F4B-CC70ABB3384C} <C:\WINDOWS\system32\IETool.dll, >

[]
  {398C9B84-4EF7-47B5-9862-DE29543B3C42} <C:\Program Files\Internet Explorer\PLUGINS\DosSys16.Sys, N/A>

[快捷工具条3.21]
  {BE830FD4-E393-417F-9F4B-CC70ABB3384C} <C:\WINDOWS\system32\IETool.dll, >

[SrchHook Class]
  {F08555B0-9CC3-11D2-AA8E-000000000000} <C:\WINDOWS\system32\IEBHO.dll, >
—————————————————————————————————————
用下载的“清理临时文件工具ATF-Cleaner-cn”,全选所有项目,点击“立即清理”
下载:http://www.atribune.org/public-beta/ATF-Cleaner.exe

用W i n d o w s 清理助手 ,清理你那系统。
W i n d o w s 清理助手 下载:http://www.arswp.com/
————————————————————————————————————
再重启电脑,反复检查,操作的结果,
————————————————————————————————————
再重启电脑,
升级杀毒软件至最新版本全盘杀毒。
下载卡卡助手,清理你那系统。
记得打打系统漏洞补丁
蚴魂 - 2008-6-1 17:08:00
えと。。。。あの。。。我能开到杀毒软件了。。。。。
不过。。防火墙能启动。。。。杀毒软件也能杀毒。。。。不过防御和监控却无法启动。。。。
要怎么做。。。。?
天月来了 - 2008-6-1 17:30:00
到开始菜单找瑞星的“添加删除组件”选择“修复”试试

瑞星杀毒软件一贯的毛病

娇气:default2:
蚴魂 - 2008-6-1 22:24:00
修复不了。。。。。拿卡卡检查。。。总是有流行木马。。。。。。。
然后修复瑞星。。。。。又说“安装组件瑞星通用库错误”。。。。。。。快晕死了
天月来了 - 2008-6-2 7:20:00
说明你还是没能处理彻底。

愿意的话,再扫个最新日志来。
蚴魂 - 2008-6-2 20:33:00
好的。。。。

附件: SREngLOG.log
1
查看完整版本: 挂完Q后说有盗号木马,然后……请问,可以帮忙解答一下吗。。。?