瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 附Sreng日志 Trojan.DL.Script.VBS.Small.fa

1   1  /  1  页   跳转

附Sreng日志 Trojan.DL.Script.VBS.Small.fa

附Sreng日志 Trojan.DL.Script.VBS.Small.fa

病毒路径:C:\WINNT\TEMP
瑞星网页监控,开机后反复出现,造成电脑无法进安全模式、星空极速拨号软件应用程序错误,并附带大量木马。反复查杀,不得清除。
请帮个忙,不胜感激!

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0; TencentTraveler ; (R1 1.3); .NET CLR 1.1.4322)

附件附件:

下载次数:99
文件类型:application/octet-stream
文件大小:
上传时间:2008-1-9 23:38:54
描述:

最后编辑2008-01-10 21:05:05
分享到:
gototop
 

一、升级你的杀软到最新版本

二、用SRENG扫描工具删除以下服务:
[Microsoft Update Service / WIDETS][Stopped/Auto Start]
  <C:\WINNT\SYSTEM32\RUNDLL32.EXE C:\WINNT\SYSTEM32\WBEM\SMTPCONFS.DLL,Export 1087><N/A>
[Net work Sevevg / Net work Sevevg][Stopped/Auto Start]
  <C:\Program Files\Common Files\QQ><N/A>

三、用SRENG扫描工具删除以下驱动程序:
[Cdsys / Cdsys][Stopped/Manual Start]
  <\??\C:\WINNT\system32\cdcd.sys><N/A>
[cfyyjs9 / cfyyjs91][Stopped/Boot Start]
  <\SystemRoot\System32\DRIVERS\cfyyjs91.sys><N/A>
[dvnisp2 / dvnisp20][Stopped/Boot Start]
  <\SystemRoot\System32\DRIVERS\dvnisp20.sys><N/A>
[nrpapx6 / nrpapx60][Stopped/Boot Start]
  <\SystemRoot\System32\DRIVERS\nrpapx60.sys><N/A>
[vc / vc][Stopped/Manual Start]
  <\??\C:\DOCUME~1\xx\LOCALS~1\Temp\vcllh><N/A>
[XPROTECTOR / XPROTECTOR][Running/Auto Start]
  <\??\C:\WINNT\system32\drivers\Xprotector.sys><N/A>

四、重启电脑进入安全模式,双击“我的电脑”--工具--文件夹选项--查看--取消列表中“隐藏已知文件的扩展名”的勾选--确定;双击“我的电脑”--工具--文件夹选项--查看--勾选“显示系统文件和文件夹”,取消勾选“隐藏受保护的操作系统文件(推荐)”,之后勾选“显示所有的文件和文件夹”--确定--找到以下文件,删除(找不到就算了):
C:\WINNT\SYSTEM32\WBEM\SMTPCONFS.DLL
C:\Program Files\Common Files\QQ
C:\WINNT\system32\cdcd.sys
C:\WINNT\System32\DRIVERS\cfyyjs91.sys
C:\WINNT\System32\DRIVERS\dvnisp20.sys
C:\WINNT\System32\DRIVERS\nrpapx60.sys
C:\DOCUMENT AND SETTING\xx\LOCAL SETTINGS\Temp\(删除这个文件夹下的所有文件,一些实在删除不了的就算了,但vcllh这个文件或文件夹一定要灭)
C:\WINNT\system32\drivers\Xprotector.sys
C:\WINNT\TEMP\(这个文件夹下的文件,能删的都删了)

五、安全模式下全盘杀毒。
gototop
 

已按步骤进行了一、二、三步操作,但还是老问题,无法进入安全模式,所以我正能在正常模式下操作第四、五步操作,问题没解决,仍扫描到很多病毒,网页监控也提示Trojan.DL.Script.VBS.fa...
请帮忙,谢谢

附:最新扫描的日志

附件附件:

下载次数:100
文件类型:application/octet-stream
文件大小:
上传时间:2008-1-10 20:11:57
描述:

gototop
 

确定安全模式选项后,就蓝屏了,,,
gototop
 

C:\WINNT\system32\aa.exe
C:\WINNT\system32\drivers\CDAC15BA.SYS
C:\WINNT\system32\drivers\PnpWmkDrv.sys
C:\DOCUME~1\xx\LOCALS~1\Temp\_ISTMP1.DIR\_ISTMP0.DIR\TAPBIND1.SYS
以上找到后删除
gototop
 

C:\WINNT\system32\drivers\CDAC15BA.SYS
C:\WINNT\system32\drivers\PnpWmkDrv.sys

上面这两个文件个人认为是正常的驱动程序的文件……
gototop
 

去我网盘(地址见签名)下个“安全模式进不去导入注册表.RAR”,解压后,找到WIN2000那个REG文件双击导入注册表,然后重启电脑,可修复你机的安全模式。
清理临时文件和IE缓存文件时,请把网线拔掉…………
gototop
 

补充:

一、删除以下注册表项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\FWMon.exe]
    <IFEO[FWMon.exe]><svchost.exe>  [(Verified)Microsoft Windows 2000 Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\PFWLveUpdate.exe]
    <IFEO[PFWLveUpdate.exe]><svchost.exe>  [(Verified)Microsoft Windows 2000 Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RsAqent.exe]
    <IFEO[RsAqent.exe]><svchost.exe>  [(Verified)Microsoft Windows 2000 Publisher]

二、重启电脑后,用“svchost.exe”字段搜索全盘,将除了c:\winnt\system32\svchost.exe及c:\winnt\system32\dllcache\svchost.exe以外的所有目录下的svchost.exe文件通通删除。

居然没看到IFEO,真是老了……
gototop
 

如果有条件,就上xp吧,2000可以考虑扔掉了……
gototop
 

就他那系统直接格式化算了,估计系统底层的一些设置已经基本完蛋了!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT