瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 帮忙看下日志!又中毒了!!!!!!

12   2  /  2  页   跳转

帮忙看下日志!又中毒了!!!!!!

进程不用发了,把进程后面的发下
gototop
 

文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\system32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock 提供者
N/A

==================================
Autorun.inf
N/A

==================================
HOSTS 文件
127.0.0.1      localhost

==================================
进程特权扫描
特殊特权被允许: SeLoadDriverPrivilege [PID = 560, C:\WINDOWS\SOUNDMAN.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 676, C:\PROGRAM FILES\COMMON FILES\REAL\UPDATE_OB\REALSCHED.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 796, C:\PROGRAM FILES\HP\TOOLBOXFX\BIN\HPTLBXFX.EXE]

==================================
API HOOK
N/A

==================================
隐藏进程
N/A
gototop
 

先下载XDelbox1.5删除工具: http://www.i170.com/attach/97670969-F47C-4A8B-9529-F0F602EFA902
打开XDelbox1.5勾选“抑制再生”、“备份文件”(为误操作留条后路)。把以下路径添加进去(或者复

制下面路径然后点xdelbox右键"从剪贴板导入),然后点右键,立即重启并删除.
C:\WINDOWS\blrgyi.exe
C:\WINDOWS\AVPSrv.exe
C:\WINDOWS\GenProtect.exe
C:\WINDOWS\mppds.exe
C:\WINDOWS\Kvsc3.exe
C:\WINDOWS\MsIMMs32.exe
C:\WINDOWS\cmdbcs.exe
C:\WINDOWS\upxdnd.exe
C:\WINDOWS\msccrt.exe
C:\WINDOWS\MsPrint32D.exe
C:\WINDOWS\system32\kvdxcma.dll
C:\Program Files\Common Files\Microsoft Shared\MSINFO\System6.ins
C:\Program Files\Internet Explorer\PLUGINS\WinSys64.Sys
C:\WINDOWS\system32\829FE47A.DLL
C:\WINDOWS\system32\zinforms.dll
C:\WINDOWS\system32\LYMANGR.DLL
C:\WINDOWS\system32\8CB13830.EXE
删除完后重启计算机时按F8进入安全模式:(如果进不了进正常模式吧)
打开sreng
启动项目--注册表--删除如下项目:
<DiskMan32><C:\WINDOWS\blrgyi.exe> []
<AVPSrv><C:\WINDOWS\AVPSrv.exe> []
<GenProtect><C:\WINDOWS\GenProtect.exe> []
<mppds><C:\WINDOWS\mppds.exe> []
<Kvsc3><C:\WINDOWS\Kvsc3.exe> []
<MsIMMs32><C:\WINDOWS\MsIMMs32.exe> []
<cmdbcs><C:\WINDOWS\cmdbcs.exe> []
<upxdnd><C:\WINDOWS\upxdnd.exe> []
<msccrt><C:\WINDOWS\msccrt.exe> []
<MSDEG32><LYLoader.exe> []
<MSDWG32><LYLoadbr.exe> [N/A]
<MSDCG32 ><LYLeador.exe> [N/A]
<MSDOG32><LYLoador.exe> [N/A]
<MSDSG32><LYLoadar.exe> [N/A]
<MSDMG32><LYLoadmr.exe> []
<MSDHG32><LYLoadhr.exe> [N/A]
<MSDQG32><LYLoadqr.exe> [N/A]
<MsPrint32D><C:\WINDOWS\MsPrint32D.exe> []
<{AEB6717E-7E19-11d0-97EE-00C04FD91974}><winforms.dll> []
<{798977F1-34FC-4DDD-AF6D-1B5C196B4EB4}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\System6.ins> [N/A]
<{5D83AD9C-3BFC-43F5-979D-2904DBC54A8E}><C:\Program Files\Internet Explorer\PLUGINS\WinSys64.Sys> [N/A]
<{3C87A354-ABC3-DEDE-FF33-3213FD7447C3}><C:\WINDOWS\system32\kvdxcma.dll> [N/A]
<{AEB6717E-7E19-11d0-97EE-00C04FD91975}><zinforms.dll> []
打开sreng
点击启动项目--服务--Win32服务应用程序-- 勾选“隐藏经认证的微软项目”
等待列表出来之后点击以下项目.然后选中下面的 “删除服务” 并单击设置按钮
在弹出的框中点“否”
[25AB84A4 / 25AB84A4][Stopped/Auto Start]
<C:\WINDOWS\system32\8CB13830.EXE -k><Microsoft Corporation>
下载 arswp清理助手: http://www.arswp.com/
打开arswp--高级模式--定制扫描--完整扫描,扫描所有文件--开始扫描.
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT