瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】电脑同时有了 BACKDOOR TROJAN ROOTKIT

12   2  /  2  页   跳转

【求助】电脑同时有了 BACKDOOR TROJAN ROOTKIT

==================================
文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock 提供者
N/A

==================================
Autorun.inf
N/A

==================================
HOSTS 文件
127.0.0.1      localhost

==================================
API HOOK
N/A

==================================
隐藏进程
N/A

==================================


[/CODE]
gototop
 

下载ICESWORD:http://www.onlinedown.net/soft/4523.htm
下载Winsockfix:http://www.onlinedown.net/soft/35272.htm


如下项目:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<WinAutoUp><C:\WINDOWS\AutoUp.exe> []
<adsnt><C:\WINDOWS\AdsNT.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{7C3E3EA0-F318-43FB-952E-74736B2F6789}><C:\Program Files\SysInfo.wmp> [N/A]

在sreng的启动项目里可以删

==========================================================================================
在SERng中 点 启动项目 --> 服务 --> 驱动程序或者服务 进入后 (勾选 隐藏已认证的微软项目),用

鼠标左键在对应要修复的项上单击 然后点“设置” 按钮即可(注意到最后弹出的窗口中要点 “NO 否”

才是确认删除驱动。)
删除如下项目:
[Navoct / Navoct][Running/Auto Start]
<C:\WINDOWS\System32\svchost.exe -k netsvcs-->C:\Program Files\iesnap\navoct.dll>< >
[System Security / Scripts][Stopped/Auto Start]
<C:\WINDOWS\System32\svchost.exe -k netsvcs-->C:\WINDOWS\system32\frbsx.dll><N/A>
[Std sooh Service / sooh][Running/Auto Start]
<C:\WINDOWS\system32\rundll32.exe C:\PROGRA~1\kggc\xttm.dll,Service -s><Microsoft Corporation>
[Windows / Windows][Stopped/Auto Start]
<C:\WINDOWS\Windows.exe><N/A>
[Windows CreaterDown / WindowsDown][Stopped/Auto Start]
<C:\WINDOWS\system32\servet.exe><N/A>
[Gentad / Gentad][Stopped/Auto Start]
<C:\WINDOWS\System32\svchost.exe -k netsvcs-->C:\WINDOWS\system32\Struts.dll><>
[bojjva04 / bojjva04][Stopped/Boot Start]
<\SystemRoot\system32\\drivers\\system32\\drivers\\%s.sys.sys><N/A>
[dyuinj1 / dyuinj14][Stopped/Boot Start]
<\SystemRoot\System32\DRIVERS\dyuinj14.sys><N/A>
[isqv / isqvr][Running/Boot Start]
<\SystemRoot\System32\DRIVERS\isqvr.sys><N/A>
[patswe82 / patswe82][Stopped/Boot Start]
<\SystemRoot\system32\\drivers\\system32\\drivers\\%s.sys.sys><N/A>
[rxqmzj1 / rxqmzj10][Running/Boot Start]
<\SystemRoot\System32\DRIVERS\rxqmzj10.sys><N/A>
[ucsvtb7 / ucsvtb73][Stopped/Boot Start]
<\SystemRoot\System32\DRIVERS\ucsvtb73.sys><N/A>
[ynsmze3 / ynsmze34][Stopped/Boot Start]
<\SystemRoot\System32\DRIVERS\ynsmze34.sys><N/A>

==========================================================================================
用冰刃强制删除以下文件:
C:\Program Files\iesnap\navoct.dll
C:\WINDOWS\system32\frbsx.dll
C:\PROGRA~1\kggc\xttm.dll
C:\WINDOWS\Windows.exe
C:\WINDOWS\system32\servet.exe
C:\WINDOWS\system32\Struts.dll
C:\WINDOWS\System32\DRIVERS\dyuinj14.sys
C:\WINDOWS\System32\DRIVERS\isqvr.sys
C:\WINDOWS\System32\DRIVERS\rxqmzj10.sys
C:\WINDOWS\System32\DRIVERS\ucsvtb73.sys
C:\WINDOWS\System32\DRIVERS\ynsmze34.sys
C:\WINDOWS\system32\txhqn.dll

==========================================================================================
在注册表里搜索Navoct,frbsx,xttm,Windows.exe,servet,Struts,dyuinj14,isqvr,rxqmzj10,ucsvtb73,ynsmze34找到的所有项删,删不掉的用冰刃
==========================================================================================

清空临时文件夹里面的所有东西,包括
C:\Documents and Settings\<用户名>\Local Settings\Temp
C:\WINDOWS\TEMP
Internet临时文件夹(控制面板--〉“Internet选项”---〉“删除文件”---〉勾选“包括临时文件夹”

--〉确定)
==========================================================================================
如果发现无法上网请用刚才下载的WINSOCKFIX修复


gototop
 

font_color=#FF0000]  九洲
                    你在不在
            遇到问题了
我按照你说的 在SRENG中删除完那些东西后
  接下来打开冰刃 电脑就自动重启了 (2次都这样)
        现在怎么办  接下来该怎样呢  在线等
gototop
 

有没有结束、
进程[C:\WINDOWS\system32\txhqn.dll] [N/A, ]
gototop
 

换用KillBox或Unlocker强制删除文件。

这里下载试试http://forum.ikaka.com/topic.asp?board=28&artid=6979213
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT