瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】求助Backdoor.Formador,我已彻底绝望.

1234   2  /  4  页   跳转

【求助】求助Backdoor.Formador,我已彻底绝望.

谢谢两位.我的系统又崩溃了.我现在又在GHOST了.一会做好.按你们的步骤弄一遍..再次感谢两位的幸苦指点.
gototop
 

我有一个问题想在现在问一下.
如果说一会我按你们的方法解决了这木马.
那么这木马不是随时还会来吗?

我现在有个GHOST.他是没有木马的.可是过不了30分钟.这个ydqztyef.d1l就产生了.那么按你们的方法可以杀掉这个木马后.但是30分钟后他一样出来呢?

他的根源在哪呢?杀毒软件杀不出来....要怎么知道根源呢?
gototop
 

【回复“柳叶飘心”的帖子】
根源可能是你的系统服务,该关闭的没关闭;系统用户密码过于简单。
还有一种可能:系统管理员帐户被人克隆了(可以用LP_Check检查一下)。昨天,我已经碰到过一个网友发生这个克隆帐户问题。
gototop
 

baohe.
我不会用你给的软件.我的监视进线程创建里面有572项.也不知道才能知道哪个svchost和IE是我应该禁止的.

最后根据你说的系统克隆帐户.我估计我是一定这个了
我是一张带SP4的WIN2K.装好后有雨薇在线这样的字的.计算机名字都是他全部弄好的.我没有改过这个计算机名和超级用户名.密码确实也很简单.是不是我把计算机名和超级用户名改了.密码再难一些就好了呢?还是这个系统根本就没用了?
gototop
 

baohe
不言放弃
能不能告诉我一下,怎么用icesword查我的d1l是被哪个进程插入了.
gototop
 

引用:
【柳叶飘心的贴子】baohe
不言放弃
能不能告诉我一下,怎么用icesword查我的d1l是被哪个进程插入了.
...........................

在IceSword的进程列表中选中一个svchost右击之,然后点击“模块信息”。在“模块信息”窗口中看其中是否有ydqztyef.d1l。如果有,则说明ydqztyef.d1l插入了这个svchost。如果没有,再按上述顺序检查下一个svchost。一定能找出来的。不要慌。
gototop
 

我找到了被插入ydqztyef.d1l的svchost和iexplore.exe.我在进程里直接结束的话.他就消失了.我没有办法删这个ydqztyef.d1l.而且一结束的话.我的机器马上出现问题.WINNT目录下面的所有文件全部丢失.也就是看不到了.其它机器出现N多各类的问题.我举不胜举.比如文档打不开拉.我的电脑点击没反映拉.反正只要想得到的.他都会出来.=系统崩溃.
而你上面说的禁止进/线程创建,问题依旧.而你上面的截图是让我去监视进线程创建上面.可是发现里面并没有IE这项.除了可以刷新他也没有办法删啊.我还是不太明白你的意思.真是不好意思

其实我怀疑我的机器是中了不是你们说的那种.
我按你们的方法.包括任何一个方法我都可以删掉那个ydqztyef.d1l.可是其它文章删提没问题.我的删掉就完全机器崩溃.我要搞掉这个文件.有很多种方法.谁可以帮我远程看看.我的真的不是一般文章说的那种.
gototop
 

我重启了一下进这个论坛.显示以下语句:[warning]system is being attacked! 红字
baohe,你可能还没有懂我的意思.
我和你再具体说一遍.
这个ydqztyef.d1l他一直在调用.如果直接进入system32下面确实删不掉.
可是用以下几种情况可以删掉
一.进安全模式.可以删掉.
二.用ProcessExplorer找到ydqztyef.d1l.他处于树型IE下面.而IE的上级是svchost.同样有这个ydqztyef.d1l.结束这个svchost后也一样可以删掉这个ydqztyef.d1l
三.就是你说的用ICESOWD.在进程的模块里找到这个被插入的svchost和ie.也是可以.
四.瑞星杀毒软件可以查到这个病毒.重启后会自动删除这个文件.

以上四种都可以搞掉这个文件.可是搞掉这个文件后面才是真正的问题.我并不像其它文章中说得那么幸运.搞掉这文件就好了.我搞掉这个文件马上出来以下问题.
一.他会在登陆2000的时候.出来一个正在连接网络的字样.本来应该是2-5秒的东西.他的过程长达5到10分钟左右
二.他进去后第一出来的鼠标.然后就是兰色的背景.大概是5分钟以后.才出来真正的界面(我的机器配置很好.如果不删此文件.登陆N快的.)
三.进入后.发现WINNT下面的所有文件全部看不到.也就是文件夹产生一块白色.而状态栏是显示173个对象(加44个隐藏对象)我的意思是说这个173个文件也看不到的.
四.任何地方右键会发现复制跟粘贴是灰的.我随便找一个文件.按CTRL+C.没有反映.更不提CTRL+V了..
五.点击.开始.搜索.马上出来一个出错窗口.不允许我动.
六.打开控制面版.本来应该是左边是使用"控制面版"中的设置来个人化您的计算机这样的语言.右边是控制面版的各内容.可是删这个文件后出来的就是这些控制面版的内容全部跑到左边.右边一片空白.而且中间出现一条像网页分隔样一样分隔了这两块.所有这些按钮全部失效.
其它不说了.整个系统处于幼稚状态.全部跟实际的翻了个头.

所以我这并不是说搞掉这个文件为根本.我并不是搞不掉他.而是搞掉他我的系统就崩溃.所以baohe.再次请救.你能不能远程看看我的计算机.关于这个ydqztyef.d1l.网上有很多说法.可是我的不一样.我的只要一禁止svchost.如果不是system32已经早早打开的话.是没有办法去打开WINNT的.更别提去删除这个ydqztyef.d1l.用软件ICESWORD可以删除.或者先打开他也可以删掉.但是他从禁止SVCHOST开始就已经崩溃了.再次求救.这也是我这半年的问题所在.
gototop
 

再说一个.以便你们好查.
在ICESWORD找到这个svchost.exe后.打开里面的模块信息.其实有一项是强制解除.
比如说第一项是cdnns.dll.我可以解除他.不影响其它的模块运行.第二项是iphlpapi.dll我也可以解除他.也并不影响其它DLL的模块运行.唯独当我去解除这个Ydqztyef.d1l的时候.所有这里面的东西全部一下子解除.也就是一片空白.然后崩溃.但他只是解除.重启后又回来了.

这个病毒只要不删.我系统是N快.也没有任何问题.我留着他虽然可以做任何事情.也没有什么大碍.可搞不掉总难受吧?然后只要一搞他.等待我的将是GHOST.唉..不过这问题有助于强化这个瑞星软件啊.是肯定要搞好的吧.瑞星我有两套正版.我一点不敢装.一装他就发现病毒删这个文件.一删我全完蛋.郁闷.
gototop
 

顶下.希望版主能看见.谢谢
gototop
 
1234   2  /  4  页   跳转
页面顶部
Powered by Discuz!NT