瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 求助,backdoor.rwx.2005.fq病毒无法完全删除

12345   2  /  5  页   跳转

求助,backdoor.rwx.2005.fq病毒无法完全删除

==================================
文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI  Error. [UltraEdit.ini]
.INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]
gototop
 

运行SREng2,使用“启动项目”--注册表--删除
C:\Program Files\Common Files\Microsoft Shared\MSINFO\SysInfo.wmp

运行(双击)SRENG2,点“启动项目,服务,点“Win32服务应用程序”
勾选“隐藏微软服务”选中病毒服务
4AF3DC8F
89634F56
,选择“删除服务”
点“设置”选择“否”
重启按F8进入安全模式下
显示隐藏文件
删除:   
C:\WINDOWS\system32\4AF3DC8F.EXE
:\WINDOWS\system32\89634F56.EXE
C:\Program Files\Common Files\Microsoft Shared\MSINFO\SysInfo.wmp

不明文件
C:\WINDOWS\system32\webcxml.exe
gototop
 

多谢“红夜鬼1”大侠,这名起的,起鸡皮疙瘩了

启动项SysInfo.wmp删除了
删除了服务项4AF3DC8F.exe、89634F56.exe、webcxml.exe
按照上述操作,在安全模式下没找到相应的三个文件,找到一个SysInfo.dll,顺手干掉了

重启,瑞星扫描仍发现病毒,还需要大家的帮助!
gototop
 

补充:
删了这个启动项
<{1A404685-7563-4d02-B0F6-58B308A406A9}><c:\program files\rising\rav\gyciulfb.dll> [N/A]
删除指项文件
gototop
 

引用:
【Grampus的贴子】多谢“红夜鬼1”大侠,这名起的,起鸡皮疙瘩了

启动项SysInfo.wmp删除了
删除了服务项4AF3DC8F.exe、89634F56.exe、webcxml.exe
按照上述操作,在安全模式下没找到相应的三个文件,找到一个SysInfo.dll,顺手干掉了

重启,瑞星扫描仍发现病毒,还需要大家的帮助!
………………


病毒路径和文件名
gototop
 

病毒名为:Backdoor.RWX.2005.fq
路径:C:\program files\internet explorer\IEXPLORE.EXE
文件名:IEXPLORE.EXE

可以确定文件名中间那个O为大写的字母O,而非数字0
gototop
 

引用:
【鸟儿天上飞的贴子】补充:
删了这个启动项
<{1A404685-7563-4d02-B0F6-58B308A406A9}><c:\program files\rising\rav\gyciulfb.dll> [N/A]
删除指项文件
………………

这个不是瑞星的吗/?为什么要删啊
不解
gototop
 

在瑞星目录里的东西不一定就是瑞星的文件
假的
gototop
 

恩..学习了
可是gyciulfb.dll这个又是什么啊
怎么看出来的啊??
gototop
 

瑞星不会用这种加载方式
文件名没有规律
可能是八位随机字母
gototop
 
12345   2  /  5  页   跳转
页面顶部
Powered by Discuz!NT