瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » Trojan.DL.Script.JS.Agent.bu 杀不掉~
无☆人 - 2008-7-3 23:59:00
病毒名 Trojan.DL.Script.JS.Agent.bu
路径      C:\DOCUME~1\*****\LOCALS~1\Temp\203219151008.tmp
打开任何网络相关程序就报毒,查杀显示删除或者杀掉,可重新启动后,继续报,,再杀,无效,汗,,,

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
gigilew - 2008-7-4 0:51:00
我现在也报这个,但感觉是局域网内存在arp攻击,我用arp -d后,就不在有病毒的提示,一切正常,等一会arp -a后出现除网关外其他IP地址后就又有这个问题了
无☆人 - 2008-7-4 9:10:00
:default4:  就没个人出来管管?
小日来了 - 2008-7-4 9:41:00
2楼说的很对~~ARP攻击~~~

楼主请安装ARP防火墙,绑定网关MAC地址~~

另外

清理临时文件夹:
打开我的电脑-工具-文件夹选项-查看-显示隐藏文件-隐藏受保护的系统文件(勾去掉)-确定
重起进入安全模式(开机不停的按F8,选择安全模式启动) 清空下列临时文件夹中所有内容:
C:\Documents and Settings\用户名\Local Settings\Temporary Internet Files
C:\Documents and Settings\用户名\Local Settings\Temp
C:\WINDOWS\TEMP
张笑 - 2008-7-10 15:34:00
:default4: :default4: :default4: :default4: :default4:
急急急急急急急急

急死了,瑞星的工程师在干什么,这个病毒出现好长时间了,升级多次还是存在这个病毒。
张笑 - 2008-7-10 15:37:00
版主,你说的文件夹temp删不掉,有几个文件提示说正在使用:default8: :default8: :default8:
张笑 - 2008-7-10 15:43:00
http://www.onlinedown.net/soft/52718.htmARP防火墙主要功能有,
    1. 拦截外部ARP攻击。在系统内核层拦截接收到的虚假ARP数据包,保障本机ARP缓存表的正确性。
    2. 拦截对外ARP攻击。在系统内核层拦截本机对外的ARP攻击数据包,避免本机感染ARP病毒后成为攻击源。     
    3. 拦截IP冲突。在系统内核层拦截接收到的IP冲突数据包,避免本机因IP冲突造成掉线等。
    4. 主动防御。主动向网关通告本机正确的MAC地址,保障网关不受ARP欺骗影响。

    ARP防火墙辅助功能是围绕主要功能来设计的,目的是为了让主要功能模块更好的发挥作用。辅助功能主要有,
    1. 智能防御。在只有网关受到ARP欺骗的情况下,智能防御功能可以检测到并做出反应。
    2. 可信路由监测。在只有网关受到ARP欺骗的情况下,可信路由监测功能可以检测到并做出反应。
    3. ARP病毒专杀。发现本机有对外攻击行为时,自动定位本机所感染的恶意程序。
    4. Dos攻击抑制。在系统内核层拦截本机对外的TCP SYN/UDP/ICMP/ARP DoS攻击数据包,并可定位恶意程序。
    5. 安全模式。除了网关外,不响应其它机器发送的ARP请求(ARP Request),达到隐身效果,减少受到ARP攻击的几率。
    6. ARP流量分析。分析本机接收到的所有ARP数据包,掌握网络动态,找出潜在的攻击者或中毒的机器。
    7. 监测ARP缓存。自动监测本机ARP缓存表,如发现网关MAC地址被恶意程序篡改,将报警并自动修复。
    8. 定位攻击源。发现本机受到ARP欺骗后,自动快速定位攻击者IP地址。
    9. 系统时间保护。防止恶意程序修改系统时间,导致一些安全防护软件失效。
    10. IE首页保护。防止IE首页被恶意程序篡改。
    11. ARP缓存保护。防止恶意程序篡改本机ARP缓存。
    12. 自身进程保护。防止ARP防火墙被恶意软件终止。
    13. 检测局域网内的网管软件。可检测到局域网内正在运行的网管软件,如网络执法官、聚生网管、P2P终结者等。
天云一剑 - 2008-7-10 15:51:00
说得不是删除TEMP文件夹
那是系统文件夹。。。
删除里面的所有文件还是可以的

局域网其它机器中毒的话,所有机器断开局域网,分别查杀即可
张笑 - 2008-7-10 16:09:00
谢谢,里面的文件我删了一大部分。

但是安装上ARP防火墙单机版后怎么还是在打开网页是出现这个病毒的提醒呢?还是不停的蹦出来一个提醒窗口,说网页有病毒。
也重新启动了
是不是须要对ARP防火墙进行设置

谢谢,请教
天云一剑 - 2008-7-10 16:18:00
防火墙提示信息,能否截个图
按键盘上的PRINT SCREEN键后打开画图,粘贴
保存
作为附件上传

或者干脆QQ截图,保存
九五 - 2008-7-10 18:29:00
我在安全模式下删除了
C:\Documents and Settings\用户名\Local Settings\Temporary Internet Files
C:\Documents and Settings\用户名\Local Settings\Temp
C:\WINDOWS\TEMP ,还不行.
用瑞星在安全模式下杀也查不出病毒.
天云一剑 - 2008-7-10 18:55:00
再上传一份安全模式删除完毕后的报告

不行是指仍然弹出提示有病毒的窗口?
张笑 - 2008-7-11 16:30:00
是的,仍然又弹出窗口,提示病毒

不过安上arp防火墙后明显ie运行快了

但还是有提示这个病毒的存在

怎么办
qysuper - 2008-7-13 12:55:00
我也遇到同样的情况。重装了系统,还是出现病毒提示,晕了……:default11:
天云一剑 - 2008-7-13 13:09:00
局域网断线,每台机器都要杀毒
007aa - 2008-7-16 8:13:00
其实病毒都是利用浏览器的漏洞进行传播
最进常见的是Trojan.DL.Script.JS.Agent.bu
解决办法
这些命令分次在开始--运行中输入,回车 确定:
regsvr32 Shdocvw.dll
regsvr32 Oleaut32.dll
regsvr32 Actxprxy.dll
regsvr32 Mshtml.dll
regsvr32 Urlmon.dll
regsvr32 browseui.dll
regsvr32 jscript.dll
regsvr32 vbscript.dll
regsvr32.exe的程序,它就是windows自带的activex注册和反注册工具。
当使用 Regsvr32.exe 时,它会尝试加载该组件并调用它的 DLLSelfRegister 函数。如果此尝试成功,Regsvr32.exe 会显示一个指示成功的对话框。
regsvr32 Shdocvw.dll
regsvr32 Oleaut32.dll
regsvr32 Actxprxy.dll
regsvr32 Mshtml.dll
regsvr32 Urlmon.dll
regsvr32 browseui.dll
一个批处理修复
声明:这个不是我自己做的,而是我转贴别人的经过改良了一下,原来的作者不知道是谁了,在这里我向原作者说谢谢了。
=====batch file for registering all IE dlls========
rundll32.exe advpack.dll /DelNodeRunDLL32 %systemroot%\System32\dacui.dll
rundll32.exe advpack.dll /DelNodeRunDLL32 %systemroot%\Catroot\icatalog.mdb /s
regsvr32 setupwbv.dll /s
regsvr32 wininet.dll /s
regsvr32 comcat.dll /s
regsvr32 shdoc401.dll /s
regsvr32 shdoc401.dll /i /s
regsvr32 asctrls.ocx /s
regsvr32 oleaut32.dll /s
regsvr32 shdocvw.dll /I /s
regsvr32 shdocvw.dll /s
regsvr32 browseui.dll /s
regsvr32 browseui.dll /I /s
regsvr32 msrating.dll /s
regsvr32 mlang.dll /s
regsvr32 hlink.dll /s
regsvr32 mshtml.dll /s
regsvr32 mshtmled.dll /s
regsvr32 urlmon.dll /s
regsvr32 plugin.ocx /s
regsvr32 sendmail.dll /s
regsvr32 comctl32.dll /i /s
regsvr32 inetcpl.cpl /i /s
regsvr32 mshtml.dll /i /s
regsvr32 scrobj.dll /s
regsvr32 mmefxe.ocx /s
regsvr32 corpol.dll /s
regsvr32 jscript.dll /s
regsvr32 msxml.dll /s
regsvr32 imgutil.dll /s
regsvr32 thumbvw.dll /s
regsvr32 cryptext.dll /s
regsvr32 rsabase.dll /s
regsvr32 triedit.dll /s
regsvr32 dhtmled.ocx /s
regsvr32 inseng.dll /s
regsvr32 iesetup.dll /i /s
regsvr32 hmmapi.dll /s
regsvr32 cryptdlg.dll /s
regsvr32 actxprxy.dll /s
regsvr32 dispex.dll /s
regsvr32 occache.dll /s
regsvr32 occache.dll /i /s
regsvr32 iepeers.dll /s
regsvr32 wininet.dll /i /s
regsvr32 urlmon.dll /i /s
regsvr32 digest.dll /i /s
regsvr32 cdfview.dll /s
regsvr32 webcheck.dll /s
regsvr32 mobsync.dll /s
regsvr32 pngfilt.dll /s
regsvr32 licmgr10.dll /s
regsvr32 icmfilter.dll /s
regsvr32 hhctrl.ocx /s
regsvr32 inetcfg.dll /s
regsvr32 trialoc.dll /s
regsvr32 tdc.ocx /s
regsvr32 MSR2C.DLL /s
regsvr32 msident.dll /s
regsvr32 msieftp.dll /s
regsvr32 xmsconf.ocx /s
regsvr32 ils.dll /s
regsvr32 msoeacct.dll /s
regsvr32 wab32.dll /s
regsvr32 wabimp.dll /s
regsvr32 wabfind.dll /s
regsvr32 oemiglib.dll /s
regsvr32 directdb.dll /s
regsvr32 inetcomm.dll /s
regsvr32 msoe.dll /s
regsvr32 oeimport.dll /s
regsvr32 msdxm.ocx /s
regsvr32 dxmasf.dll /s
regsvr32 laprxy.dll /s
regsvr32 l3codecx.ax /s
regsvr32 acelpdec.ax /s
regsvr32 mpg4ds32.ax /s
regsvr32 voxmsdec.ax /s
regsvr32 danim.dll /s
regsvr32 Daxctle.ocx /s
regsvr32 lmrt.dll /s
regsvr32 datime.dll /s
regsvr32 dxtrans.dll /s
regsvr32 dxtmsft.dll /s
regsvr32 vgx.dll /s
regsvr32 WEBPOST.DLL /s
regsvr32 WPWIZDLL.DLL /s
regsvr32 POSTWPP.DLL /s
regsvr32 CRSWPP.DLL /s
regsvr32 FTPWPP.DLL /s
regsvr32 FPWPP.DLL /s
regsvr32 FLUPL.OCX /s
regsvr32 wshom.ocx /s
regsvr32 wshext.dll /s
regsvr32 vbscript.dll /s
regsvr32 scrrun.dll mstinit.exe  tup
regsvr32 msnsspc.dll /SspcCreateSspiReg
regsvr32 msapsspc.dll /SspcCreateSspiReg
=====end of batch file for registering all IE dlls========

把这面的复制下来,然后在记事本里另存为ie.bat,再运行一下ie.bat就可以修复了。
就像我上面说的 这个病毒只不过因为IE漏洞的原因 只要修复一下IE就能够解决
本人亲自尝试
1
查看完整版本: Trojan.DL.Script.JS.Agent.bu 杀不掉~