123   2  /  3  页   跳转

【求助】猫叔,木马wsttrs.exe

【回复“瓶子里没有水”的帖子】
用IceSword搞。
1、禁止进程创建。
2、强制卸除下列进程中的病毒模块:
[PID: 672][\??\C:\WINDOWS\system32\csrss.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\B302EC43.DLL] [Microsoft Corporation, ]
[PID: 1388][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\B302EC43.DLL] [Microsoft Corporation, ]
[C:\WINDOWS\system32\msccrt.dll] [N/A, ]
[C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll] [N/A, ]
[PID: 3512][D:\日志扫描\SREng.EXE] [Smallfrogs Studio, 2.4.12.806]
[C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll] [N/A, ]

注意:日志中无winlogon进程信息。请自己检查这个进程中是否有病毒模块插入。如果有,仿上述方法处理、

3、删除下列服务项:

服务

[B302EC43 / B302EC43][Stopped/Auto Start]
<C:\WINDOWS\system32\B302EC43.EXE -service><Microsoft Corporation>

4、删除下列文件:
C:\WINDOWS\system32\B302EC43.EXE
C:\WINDOWS\system32\B302EC43.DLL
C:\WINDOWS\system32\msccrt.dll
C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll

5、取消IceSword的“禁止进程创建”。
gototop
 

引用:
【baohe的贴子】【回复“瓶子里没有水”的帖子】
用IceSword搞。
1、禁止进程创建。
2、强制卸除下列进程中的病毒模块:
[PID: 672][\??\C:\WINDOWS\system32\csrss.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\B302EC43.DLL] [Microsoft Corporation, ]
[PID: 1388][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\B302EC43.DLL] [Microsoft Corporation, ]
[C:\WINDOWS\system32\msccrt.dll] [N/A, ]
[C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll] [N/A, ]
[PID: 3512][D:\日志扫描\SREng.EXE] [Smallfrogs Studio, 2.4.12.806]
[C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll] [N/A, ]

注意:日志中无winlogon进程信息。请自己检查这个进程中是否有病毒模块插入。如果有,仿上述方法处理、

3、删除下列服务项:

服务

[B302EC43 / B302EC43][Stopped/Auto Start]
<C:\WINDOWS\system32\B302EC43.EXE -service><Microsoft Corporation>

4、删除下列文件:
C:\WINDOWS\system32\B302EC43.EXE
C:\WINDOWS\system32\B302EC43.DLL
C:\WINDOWS\system32\msccrt.dll
C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll

5、取消IceSword的“禁止进程创建”。
………………

  猫叔,如果winlogon进程被插,用icesword强制卸除,是否会导致蓝屏?
gototop
 

引用:
【spiritfire的贴子】
引用:
【baohe的贴子】【回复“瓶子里没有水”的帖子】
用IceSword搞。
1、禁止进程创建。
2、强制卸除下列进程中的病毒模块:
[PID: 672][\??\C:\WINDOWS\system32\csrss.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\B302EC43.DLL] [Microsoft Corporation, ]
[PID: 1388][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\B302EC43.DLL] [Microsoft Corporation, ]
[C:\WINDOWS\system32\msccrt.dll] [N/A, ]
[C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll] [N/A, ]
[PID: 3512][D:\日志扫描\SREng.EXE] [Smallfrogs Studio, 2.4.12.806]
[C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll] [N/A, ]

注意:日志中无winlogon进程信息。请自己检查这个进程中是否有病毒模块插入。如果有,仿上述方法处理、

3、删除下列服务项:

服务

[B302EC43 / B302EC43][Stopped/Auto Start]
<C:\WINDOWS\system32\B302EC43.EXE -service><Microsoft Corporation>

4、删除下列文件:
C:\WINDOWS\system32\B302EC43.EXE
C:\WINDOWS\system32\B302EC43.DLL
C:\WINDOWS\system32\msccrt.dll
C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll

5、取消IceSword的“禁止进程创建”。
………………

  猫叔,如果winlogon进程被插,用icesword强制卸除,是否会导致蓝屏?
………………

有时会;有时不会。
不同的病毒,情况不同。
gototop
 

楼主搞定了吗?
让我们也长长见识..............
gototop
 

因为用喀吧扫描过,我手动根据提示删除过C:\WINDOWS\system32\B302EC43.EXE
C:\WINDOWS\system32\B302EC43.DLL
C:\WINDOWS\system32\msccrt.dll
C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll
至于B302EC43 / B302EC43][Stopped/Auto Start]
<C:\WINDOWS\system32\B302EC43.EXE -service><Microsoft Corporation>  刚刚终止
不过PID: 672][\??\C:\WINDOWS\system32\csrss.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\B302EC43.DLL] [Microsoft Corporation, ]
[PID: 1388][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\WINDOWS\system32\B302EC43.DLL] [Microsoft Corporation, ]
[C:\WINDOWS\system32\msccrt.dll] [N/A, ]
[C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll] [N/A, ]
[PID: 3512][D:\日志扫描\SREng.EXE] [Smallfrogs Studio, 2.4.12.806]
[C:\DOCUME~1\new\LOCALS~1\Temp\Qqzo0.dll] [N/A, ] 这些我怎么找、不到了,是因为用喀吧扫描过,而又用手删除的原因吗 ??

附件附件:

下载次数:236
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-2 18:38:58
描述:



gototop
 



重启电脑进安全模式,照版主的说法做了吗?

现在有无异常啊?

最好再扫个新日志看看,也好学点东西。
gototop
 

安全下搞啊~ 我晕 ,这就去~~
gototop
 

我想知道的是,为什么我的系统不存在安全模式.....似乎是一次性的.....
gototop
 

【回复“天月来了”的帖子】y晕,重起电脑了,才想起来,如果是在安全模式下,这个病毒是不回运行的,那用的着冰刃强制终止么~??  安全下直接就可以删除文件~  至少我的安全下可以
gototop
 

呵呵!!!


那你现在系统怎样了啊?


光删除文件是不行的,还得删除注册表项呢。
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT