瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 中了Rootkit.win32.mnless.vu病毒,怎么也杀不了,请求帮助
ly121 - 2008-7-19 17:14:00
瑞星显示电脑重启删除,可是重启之后还是存在的。
病毒所在的路径:
C:\WINDOWS\system32\drivers\regti.sys
病毒名:
RootKit.Win32.Mnless.vu

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; TencentTraveler 4.0; InfoPath.1)
QQ凌帆 - 2008-7-19 17:21:00
使用System Repair Engineer扫描日志,将日志作为附件上传上来。
下载页面:http://www.kztechs.com/sreng/download.html
操作方法:
1、下载后解压缩,运行SREngLdr.EXE;
2、如果无法打开尝试把SREngLdr.EXE改名为abc.exe,并复制到c:\windows目录下运行;
3、依次点击【智能扫描】-【扫描】,耐心等待,扫描结束后点击【保存报告】;
4、选择保存路径,文件名保持默认,直接点击【保存】;
5、打开保存的日志文件SREngLOG.log,完整复制全部内容,新建一个文本文档,将日志中的全部内容粘贴到“新建文本文档.txt”中;
6、将“新建文本文档.txt”作为附件上传,同时务必详细描述问题现象,如果有查杀不净的病毒务必提供病毒名和路径。
注意:扫描前请尽量关闭QQ、游戏、下载工具、媒体播放器等应用程序。
ly121 - 2008-7-19 17:22:00
而且老是跳出加载C:\WINDOWS\.msnsm61.dll时出错,找不到指定的模块。补充我曾经unlocker把msnsm61.dll这个程序删除了。
天云一剑 - 2008-7-19 17:23:00
那说名注册表中还残留它的启动项
尽快扫描一个报告上来
请下载一个置顶贴里的SRENG工具
使用它扫描日志,将日志作为附件上传上来。
操作方法:
1、下载后解压缩,运行SREngLDR.EXE;
2、如果无法打开尝试把SREngLDR.EXE改名为123.com,并复制到c:\windows目录下运行;
3、依次点击【智能扫描】-【扫描】,耐心等待,扫描结束后点击【保存报告】;
4、选择保存路径,文件名保持默认,直接点击【保存】,存为TXT格式;
5、将保存的报告附件上传而不是粘贴到帖子
注意:
扫描前请尽量关闭QQ、游戏、下载工具、媒体播放器等一切应用程序,扫描完毕后操作
ly121 - 2008-7-20 9:31:00
瑞星显示电脑重启删除,可是重启之后还是存在的。
病毒所在的路径:
C:\WINDOWS\system32\drivers\regti.sys
病毒名:
RootKit.Win32.Mnless.vu


还老是跳出

RUNDLL
---------------------------
加载 C:\WINDOWS\msnsm61.dll 时出错
找不到指定的模块。

---------------------------

附件: 新建 文本文档.txt
aaccbbdd - 2008-7-20 9:45:00
可以尝试光盘引导杀毒

删除驱动
[266765 / 266765][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\266750.sys><N/A>
至于加载模块错误

用卡卡上网助手-高级工具-启动项管理
去掉提示错误的启动项前对勾或将其删除
超级游戏迷 - 2008-7-20 10:00:00
1、进入注册表编辑器,删除如下注册表子项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\hkcmd.exe]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\igfxpers.exe]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\igfxtray.exe]

2、重启电脑。
ly121 - 2008-7-20 10:29:00
你好,注册表编辑器里的东西怎么删除不了,帮忙解决一下
aaccbbdd - 2008-7-20 10:31:00
注册表被锁?

请看我签名
手工杀毒的操作
用SREng进行操作

或下载金山清理专家
金山清理专家-安全百宝箱-系统修复工具
修复下,解锁注册表编辑器再说
ly121 - 2008-7-20 14:16:00
注册表编辑里已经删除了,用windows清理助手也清理过了,都显示正常.可还是会跳出
RUNDLL
---------------------------
加载 C:\WINDOWS\msnsm61.dll 时出错
找不到指定的模块。

---------------------------
bluebin - 2008-7-20 14:40:00
使用附件 强制删除C:\WINDOWS\msnsj6.dll

附件: powerrmv.rar
matongtoto - 2008-7-20 14:51:00
开始--运行--msconfig--启动项--把它删除也不行吗
ly121 - 2008-7-20 16:25:00
是这样的,这个msnsj6.dll程序曾经被我删除了,现在都找不出来了。
可问题是电脑上老是跳出这个东西出来

---------------------------
RUNDLL
---------------------------
加载 C:\WINDOWS\msnsm61.dll 时出错

找不到指定的模块。


---------------------------
确定 
---------------------------
weishengchee - 2008-7-21 14:29:00
大好人,你帮帮我啊,QQ凌帆

附件: 新建 文本文档.txt
大百科 - 2008-7-21 15:21:00
C:\WINDOWS\system32\Drivers\266750.sys>
这个也要删吧
天云一剑 - 2008-7-21 15:34:00
请再上传新日志
ly121 - 2008-7-22 13:17:00
请天云一剑帮忙看一下,TKS

附件: 新建 文本文档.txt
aaccbbdd - 2008-7-22 13:37:00


引用:
原帖由 ly121 于 2008-7-20 16:25:00 发表
是这样的,这个msnsj6.dll程序曾经被我删除了,现在都找不出来了。
可问题是电脑上老是跳出这个东西出来

---------------------------
RUNDLL
---------------------------
加载 C:\WINDOWS\msnsm61.dll 时出错

找不到指定的模块。


--------------------------


用autoruns软件http://www.skycn.com/soft/17567.html
下载地址
看图

autoruns-文件
查找
将找到的的结果全部删除
雪山牧人 - 2008-7-23 9:32:00
还是清除不了!

附件: 新建 文本文档.txt
雪山牧人 - 2008-7-23 9:35:00
怎样才能清除Rootkit.win32.mnless.vu病毒。:default8: :default8: :default8:
happycyp - 2008-7-23 17:27:00
我也感染上了,不过最终我查杀成功了。
先下载360顽固木马专杀大全,查杀后再用360粉碎器粉碎文件,发现粉碎后仍不能完全删除病毒文件,最后用unlock删除弹出了错误菜单,问我重启后是否仍执行此动作,点确定,最后重启 ,就OK啦!
天云一剑 - 2008-7-23 17:52:00
搜索所有与C:\WINDOWS\system32\drivers\regti.sys同一天创建的文件
都删了

http://bbs.ikaka.com/showtopic-8527231.aspx
下载附件
两个都导入

用超级兔子看看菜单,可疑的删了
fantasy97 - 2008-7-29 20:00:00
.打开windows任务管理器,察看是否有可疑的进程(可以根据杀毒软件的报告或者在网上搜索相关信息来判定)在运行,如果有把它结束。注意在system32目录下的Rundll32.exe本身不是病毒,有可能一个dll文件在运行,他才可能是病毒或恶意程序之类的东西。由于windows任务管理器不能显示进程的路径,因此建议使用杀毒软件自带的进程察看和管理工具来查找并中止可疑进程。然后设法找到病毒程序文件(主要是你所中止的病毒进程文件,另外先在资源管理器的文件夹选项中,设置显示所有文件和文件夹、显示受保护的文件,再察看如system32文件夹中是否有不明dll或exe文件,C:\Program Files C:\Documents and Settings\user\Local Settings\Temporary Internet Files C:\Documents and Settings\user\Local Settings\Temp 等处是否有不明文件或病毒程序文件),然后删去,搞清楚是否是系统文件再动手。
2.有些病毒进程终止不了,提示“拒绝访问”,或者出现“屡禁不止”的情况。根据我的经验,有三种办法供尝试:
A.可能是某些木马病毒、流氓软件等注册为系统服务了。办法是:察看控制面板〉管理工具〉服务,看有没有与之相关的服务(特别是“描述”为空的)在运行,把它停止。再试著中止病毒进程并删除。
B.你可以尝试安全模式下(开机后按F8选安全模式)用杀毒软件处理,不行则再按步骤1和2A试一试。
C.(慎用)使用冰刃等工具,察看病毒进程的线程信息和模块信息,尝试结束线程和解除模块,再试著删除病毒进程文件和相应的模块。(慎用)
3.如果稍微懂得注册表使用的,可以再把相关的注册表键值删除。一般方法:开始〉运行,输入regedit,确定,打开注册表编辑器。编辑〉查找,查找目标为病毒进程名,在搜索结果中将与之有关的键值删除。有时这样做不能遏止病毒,还应尝试使用步骤2中方法。
4.某些病毒会劫持IE浏览器,导致乱弹网页的状况。建议用金山毒霸的金山反间谍 2006等修复工具。看浏览器辅助对象BHO是否有可疑项目。有就修复它。修复失败时参照1、2来做。
5.其他提示:为了更好的操作,请先用优化大师或超级兔子清理所有临时文件和上网时的缓存文件。一般病毒往往在临时文件夹Temp中,这样做可以帮你更快找到病毒文件。
开始〉运行,输入msconfig,确定,可以打开“系统配置实用程序”。选择“启动”,察看开机时加载的程序,如果在其中发现病毒程序,可以禁止它在开机时加载。不过此法治标不治本,甚至对某些程序来说无效。还是要按步骤1、2办。
6.说了这么多,不过有时还是不能解决。只好请教高人或格式化重做系统了,当然不推荐后者
1
查看完整版本: 中了Rootkit.win32.mnless.vu病毒,怎么也杀不了,请求帮助