瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 求助,怎么把这个病毒彻底删除!!!!!!!!!!

123   2  /  3  页   跳转

求助,怎么把这个病毒彻底删除!!!!!!!!!!

版主能看看我这个帖子帮我看看吗??
gototop
 

<C:\PROGRA~1\SYMANT~1\SYMANT~1\DefWatch.exe><Symantec Corporation>
[Gray_Pigeon_Server / GrayPigeonServer]
<C:\WINDOWS\svchost.exe><N/A>
[system / system32]
<C:\WINDOWS\system.exe><N/A>

上面这两项是灰鸽子
具体操作参考
http://forum.ikaka.com/topic.asp?board=28&artid=7713905
----------------
C:\WINDOWS\TEMP\vmmqk5c.dll已经插入到如下两个进程中:
C:\WINDOWS\system32\csrss.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
csrss.exe是不可结束进程
操作参考:
安装SSM,在SSM中添加规则,禁止C:\WINDOWS\TEMP\vmmqk5c.dll加载;并将SSM设置为“自动加载”。
然后重启,重启后删除那个DLL。

gototop
 

诺顿扫描到在C:/Documents and Settings\Administrator\Local Settings\Temp\这里也发现vmmqk5c.dll,我需要把它也禁止,最后删除吗??
gototop
 

引用:
【寸草天心的贴子】诺顿扫描到在C:/Documents and Settings\Administrator\Local Settings\Temp\这里也发现vmmqk5c.dll,我需要把它也禁止,最后删除吗??
...........................

是的
gototop
 

你好,我把日志上传,能帮我看看那些是灰鸽子,还有那些我是可以删除的吗??
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      8:44:16, 日期 2006-2-14
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         

R3 - 默认的URLSearchHook丢失。用HijackThis修复
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - C:\Program Files\Tencent\QQIEHelper.dll
O3 - IE工具栏增项: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O3 - IE工具栏增项: 卡卡上网安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\system32\kakatool.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - 启动项HKLM\\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - 启动项HKLM\\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE USB PC Camera 301P
O4 - 启动项HKLM\\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - 启动项HKLM\\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - 启动项HKLM\\Run: [IMSCMIG40W] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40W\IMSCMIG.EXE /SetPreload /Log
O4 - 启动项HKLM\\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - 启动项HKLM\\Run: [vptray] C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [RavMon] ;
O4 - 启动项HKLM\\Run: [RavTimer] ;
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - IE右键菜单中的新增项目: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - C:\Program Files\Tencent\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Excel(&x) - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - C:\Program Files\Tencent\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - C:\Program Files\Tencent\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - C:\Program Files\Tencent\SendMMS.htm
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQIEHelper.dll
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - 浏览器额外的“工具”菜单项: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {3D8F74EE-8692-4F8F-B8D2-7522E732519E} (WebActivater Control) - http://game.qq.com/QQGame2.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1124543697093
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O18 - 列举现有的协议: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
O20 - Winlogon Notify: System Safety Monitor - C:\WINDOWS\SYSTEM32\SSMWinlogonEx.dll
O23 - NT 服务: Access Administrator Pro (ACDService) - Unknown owner - C:\PROGRAM FILES\ACCESS ADMINISTRATOR PRO\acadmpa.exe
O23 - NT 服务: DefWatch - Symantec Corporation - C:\PROGRA~1\SYMANT~1\SYMANT~1\DefWatch.exe
O23 - NT 服务: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\svchost.exe
O23 - NT 服务: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - NT 服务: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Program Files\Intel\NCS\Sync\NetSvc.exe
O23 - NT 服务: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\PROGRA~1\SYMANT~1\SYMANT~1\Rtvscan.exe
O23 - NT 服务: system (system32) - Unknown owner - C:\WINDOWS\system.exe (file missing)
gototop
 

【回复“寸草天心”的帖子】
O23 - NT 服务: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\svchost.exe
O23 - NT 服务: system (system32) - Unknown owner - C:\WINDOWS\system.exe (file missing)
这两项是灰鸽子
具体操作参考
http://forum.ikaka.com/topic.asp?board=28&artid=7713905

gototop
 

你好,我用了SSM,但界面是全英文的,我不知道是接下来怎么操作了,能否说一下??
gototop
 

你好,我安照步骤做了,可是不行,一开机就又出现发现病毒了,还是老样子
扫描类型: 实时防护 扫描
事件: 已发现病毒!
病毒名称: Hacktool.Rootkit
文件: C:\WINDOWS\Temp\vmmqk5c.dll
位置:C:\WINDOWS\Temp
计算机:EDU-24949
用户:SYSTEM
采用的操作:清除 失败 : 隔离 失败 : 拒绝访问
发现的日期: 2006年2月14日  9:35:38
gototop
 

你好,我安照步骤做了,可是不行,一开机就又出现发现病毒了,还是老样子
扫描类型: 实时防护 扫描
事件: 已发现病毒!
病毒名称: Hacktool.Rootkit
文件: C:\WINDOWS\Temp\vmmqk5c.dll
位置:C:\WINDOWS\Temp
计算机:EDU-24949
用户:SYSTEM
采用的操作:清除 失败 : 隔离 失败 : 拒绝访问
发现的日期: 2006年2月14日 9:35:38
gototop
 

Autoruns保存一个日志发上来
日志保存方法:选择File->Save菜单项保存日志时注意选择Options->Hide Microsoft Entries菜单项(设置了这项后点工具栏的刷新按钮)

工具的下载、使用参考http://forum.ikaka.com/topic.asp?board=28&artid=7318038
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT