瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 3天了..还没有人解开的病毒.看的人多.解的人一个都没.

123   2  /  3  页   跳转

3天了..还没有人解开的病毒.看的人多.解的人一个都没.

顶!!!
gototop
 

继续顶.................
gototop
 

删除这几个注册表项
9z9v1jeg><C:\DOCUME~1\u2k\LOCALS~1\Temp\servicer.exe> [N/A]
<333><C:\Syswm1h\svchost.exe> [N/A]
<tx><C:\SysTx5\svchost.exe> [N/A]
<4><C:\SysWsj8\svchost.exe> [N/A]
<winform><C:\WINDOWS\winform.exe> [N/A]
<mppds><C:\WINDOWS\mppds.exe> [N/A]
这个浏览器加载项
{C64E4E3D-AAA0-4081-B6A7-22A40AFBFD35} <C:\WINDOWS\system32\rs.obj, N/A>
重启后中止这个进程C:\WINDOWS\Explorer.EXE
删除
C:\WINDOWS\winform.exe
C:\WINDOWS\mppds.exe
C:\WINDOWS\system32\winform.dll
C:\WINDOWS\system32\mppds.dll
C:\WINDOWS\system32\rs.obj
这三个文件夹
C:\Syswm1h
C:\SysTx5
C:\SysWsj8
这个文件夹所有文件C:\DOCUME~1\u2k\LOCALS~1\Temp
gototop
 

结束能先结束的进程

清除所有的TEMP文件夹--如果刷新后还有的就注意了(清理注册表时候可以搜)
清理IE加载项---不认识的都禁用
msconfig清理启动项
services.msc清理不认识的服务
设备管理器-显示非即插即用设备--卸载不认识的驱动
清理  系统盘:\  , \windows\ ,\system32\目录下的最新文件全都删了....如果又出来的,就关注一下.看是否是病毒文件

用最新的杀软和工具软件再次清理系统

先后顺序自己把握了...
不过看你中毒那么深,重装最快了
gototop
 

引用:
【月夜追病毒的贴子】结束能先结束的进程

清除所有的TEMP文件夹--如果刷新后还有的就注意了(清理注册表时候可以搜)
清理IE加载项---不认识的都禁用
msconfig清理启动项
services.msc清理不认识的服务
设备管理器-显示非即插即用设备--卸载不认识的驱动
清理  系统盘:\  , \windows\ ,\system32\目录下的最新文件全都删了....如果又出来的,就关注一下.看是否是病毒文件

用最新的杀软和工具软件再次清理系统

先后顺序自己把握了...
不过看你中毒那么深,重装最快了
………………



看不明白..我就看晕了...
装了瑞星更新最新版了``还中那么深毒?..
gototop
 

杀软并不能解决所有问题...我懒的看日志了..眼花了都...
我这是解决病毒的 一般方法...

12楼是有针对性的,照做吧
gototop
 

【回复“sly0205”的帖子】
用IceSword可以搞掂。

1、禁止进程创建。
2、结束PID大于/等于1456的所有进程(IceSword除外);PID: 1092————这个进程也要结束。
3、强制卸除插入IceSword进程中的下列病毒模块:
[C:\SysWsj8\Ghook.dll] [N/A, N/A]
[C:\SysTx5\Ghook.dll] [N/A, N/A]
[C:\Syswm1h\Ghook.dll] [N/A, N/A]
[C:\DOCUME~1\u2k\LOCALS~1\Temp\Qqzo0.dll] [N/A, N/A]
4、删除下列病毒文件:
C:\DOCUME~1\u2k\LOCALS~1\Temp\servicer.exe
C:\SysWsj8\Ghook.dll
C:\SysTx5\Ghook.dll
C:\Syswm1h\Ghook.dll
C:\DOCUME~1\u2k\LOCALS~1\Temp\Qqzo0.dll
C:\Syswm1h\svchost.exe
C:\SysTx5\svchost.exe
C:\SysWsj8\svchost.exe
C:\WINDOWS\winform.exe
C:\WINDOWS\mppds.exe
5、删除下列注册表内容:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]分支下的:
9z9v1jeg

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]分支下的:
333
tx
4

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]分支下的:
winform
mppds

6、取消IceSword的“禁止进程创建”。
gototop
 

引用:
【月夜追病毒的贴子】杀软并不能解决所有问题...我懒的看日志了..眼花了都...
我这是解决病毒的 一般方法...

12楼是有针对性的,照做吧
………………


好的``谢谢.12楼的高手和这位朋友..谢谢..
gototop
 

水树是说:

安全模式下,根据SRENG日志,用SRENG---

删除这几个注册表项
9z9v1jeg><C:\DOCUME~1\u2k\LOCALS~1\Temp\servicer.exe> [N/A]
<333><C:\Syswm1h\svchost.exe> [N/A]
<tx><C:\SysTx5\svchost.exe> [N/A]
<4><C:\SysWsj8\svchost.exe> [N/A]
<winform><C:\WINDOWS\winform.exe> [N/A]
<mppds><C:\WINDOWS\mppds.exe> [N/A]
这个浏览器加载项
{C64E4E3D-AAA0-4081-B6A7-22A40AFBFD35} <C:\WINDOWS\system32\rs.obj, N/A>
————————————————————————————————————
重启后进安全模式下

中止这个进程C:\WINDOWS\Explorer.EXE

用费尔木马或冰刃------
删除
C:\WINDOWS\winform.exe
C:\WINDOWS\mppds.exe
C:\WINDOWS\system32\winform.dll
C:\WINDOWS\system32\mppds.dll
C:\WINDOWS\system32\rs.obj
这三个文件夹
C:\Syswm1h
C:\SysTx5
C:\SysWsj8
————————————————————————————————————
用冰刃打开

这个文件夹C:\DOCUME~1\u2k\LOCALS~1\Temp  删除里面所有文件和文件夹。



呵呵!!!!!

因为他看好多日志,很累的。没时间给你多解释。



看baohe 的处理,就是快!!!
大气!!!!!
学啊!!!
尤其是这两步--------------
2、结束PID大于/等于1456的所有进程(IceSword除外);PID: 1092————这个进程也要结束。
3、强制卸除插入IceSword进程中的下列病毒模块:
[C:\SysWsj8\Ghook.dll] [N/A, N/A]
[C:\SysTx5\Ghook.dll] [N/A, N/A]
[C:\Syswm1h\Ghook.dll] [N/A, N/A]
[C:\DOCUME~1\u2k\LOCALS~1\Temp\Qqzo0.dll] [N/A, N/A]


这在这里,几乎没人这样干!!!
只baohe一人。

我学!!!!!!!

gototop
 

至于----------
5、删除下列注册表内容:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]分支下的:
9z9v1jeg

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]分支下的:
333
tx
4

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]分支下的:
winform
mppds


这个在他的日志里没有的,应该又是baohe实机试病毒样本的吧?
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT