12345   5  /  5  页   跳转

【求助】中木马群

文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock 提供者
N/A

==================================
Autorun.inf
N/A

==================================
HOSTS 文件
127.0.0.1      localhost

==================================
API HOOK
N/A

==================================
隐藏进程
N/A

==================================
gototop
 

以上是忘记先用SRENG检查启动项就迫不及待发上来的XD.

高手的救援就是一切...挖哈哈T T;)<---这人又多废话又懒惰呀
gototop
 

启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <load><C:\WINDOWS\uninstall\rundl132.exe>  []
    <{91B1E846-2BEF-4345-8848-7699C7C9935F}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\SysWFGQQ2.dll>  [N/A]
    <{C54C4AFB-8A2A-6C1E-BA41-C10F02940702}><C:\WINDOWS\System32\5E15.dll>  []
==================================
驱动程序
[Netgroup Packet Filter / NPF][Stopped/Manual Start]
  <system32\drivers\npf.sys><CACE Technologies>

==================================
浏览器加载项
[@shdoclc.dll,-866]
{c95fe080-8f5d-11d2-a20b-00aa003c157a} <, N/A>

{8686F2A6-DC01-4E8F-BDE3-DCC7DBBAD6AE} <C:\WINDOWS\System32\163UPL~1.OCX, 广州网易互动娱乐有限公司>
<C:/WINDOWS/Web/X163.htm, N/A>
==================================
正在运行的进程
[C:\WINDOWS\System32\5E15.dll] [N/A, ]
[C:\WINDOWS\RichDll.dll] [N/A, ]
[PID: 620][C:\WINDOWS\Logo1_.exe] [, 1.0.0.0]
==================================

兰色禁用,红色不确定,其它杀之。
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <Userinit><userinit.exe,>  [(Verified)Microsoft Windows XP Publisher]
这个注册表值项值用SRE工具修改为"C:\WINDOWS\System32\userinit.exe,"(不要双引号,但逗号不可少)
中威金了,楼主真是…………。
嫌麻烦的用威金专杀吧。
gototop
 

真受不了了。

又来一个。
gototop
 
12345   5  /  5  页   跳转
页面顶部
Powered by Discuz!NT