瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 (已解决)帮看看下 谢啦 急啊 明天回学校啦!!

1   1  /  1  页   跳转

(已解决)帮看看下 谢啦 急啊 明天回学校啦!!

(已解决)帮看看下 谢啦 急啊 明天回学校啦!!

偶是新手请耐心.....今天下午 玩着魔兽防火墙 突然提示 有程序访问网落 是soundman.exe 我就给拒绝了后来连续的出现不明的程序 访问 没折了 我就 用瑞星杀毒 也没杀出什么 卡卡助手显示 explorer.exe svchost.exe 有木马 而且不能删除
瑞星的时时监控 状态也没了得手动打开 然后我又看了 进程管理 里面有很多 没有发行者的进程 后来查明了 确实是病毒 但是查不到  也删不掉 在后来就是 有个IP给我发病毒 没办法我就把网线拔了 杀出很多病毒 再连线还发 后来在安全模式用了下WINNDOS清理助手和SRENG  之后杀了下毒 情况基本差不多了 不明进程也没了  explorer.exe svchost.exe 的木马也没了 但是 notepad.exe 迅雷 explorer.exe  还有几个进程里有oohxbbyt.dll 这个进程 文件路径  C:\WINDOWS\system32\oohxbbyt.dll 很郁闷 有没有高手 帮我说下那是个什么东西 安全吗 我快要疯了..
还有啊
API HOOK
入口点错误:CreateProcessA (危险等级: 高,  被下面模块所HOOK: 0x00E81FFD)
入口点错误:CreateProcessW (危险等级: 高,  被下面模块所HOOK: 0x00E820E5)
这个怎么处理啊 高手指点  谢谢!!!

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

文件名:SREngLOG.log
下载次数:73
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-3 23:59:09
描述:这是SRENG的报告~

最后编辑豪斯登堡新郎 最后编辑于 2008-05-04 01:54:01
分享到:
gototop
 

回复:帮看看下 谢啦 急啊 明天回学校啦!!

1.用XDelBox勾选抑制再生后删除以下文件:(XDelBox1.7支持奥运版下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\oohxbbyt.dll
c:\windows\tciocp64.exe
c:\windows\dbhlp32.exe
c:\windows\xkdanvhy.exe
c:\windows\ptshell.exe
c:\windows\hefxxxy.exe
c:\windows\cinfonmc.exe
c:\windows\dionpis.exe
c:\windows\system32\drivers\npf.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[{3B1AEF69-DDAE-FDAD-DCAB-698F026ABDB3}]   
[tciocp64]
[dbhlp32] 
[txykwdka]
[ptshell] 
[hefxxxy] 
[cinfonmc]
[dionpis] 

    启动项目 -- 服务-- 驱动程序之如下项删除:
[Netgroup Packet Filter / NPF] 

    系统修复-- 浏览器加载项之如下项删除:
[]    <C:\WINDOWS\system32\oohxbbyt.dll>
[]    <C:\WINDOWS\system32\oohxbbyt.dll>
[]    <C:\WINDOWS\system32\oohxbbyt.dll>

清理系统临时文件和IE临时文件夹
http://www.atribune.org/public-beta/ATF-Cleaner.exe
用金山清理专家清理恶意软件
http://www.duba.net/zt/ksc/down.shtml
下载 windows清理助手清理一遍
http://www.arswp.com/download/arswp2/arswp2.zip
不认识我没关系,因为我也不认识你。
gototop
 

回复:帮看看下 谢啦 急啊 明天回学校啦!!

谢谢啦  学到很多啊 
API HOOK
入口点错误:CreateProcessA (危险等级: 高,  被下面模块所HOOK: 0x00E81FFD)
入口点错误:CreateProcessW (危险等级: 高,  被下面模块所HOOK: 0x00E820E5)

这个没好啊  怎么整啊..
gototop
 

回复:帮看看下 谢啦 急啊 明天回学校啦!!

那是瑞星相关软件的HOOK  无需修复
不认识我没关系,因为我也不认识你。
gototop
 

回复:帮看看下 谢啦 急啊 明天回学校啦!!

谢谢 以后多指教!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT