瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

123   3  /  3  页   跳转

瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

回复:瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

再次顶上   
寻求帮助
gototop
 

回复: 瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

把你的新日志附件弄上来,用“回复”发到本主题帖下,不要另开新帖。
打酱油的……
gototop
 

回复:瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

这里官网下载费尔木马强力清除助手,勾选“清除,并抑制文件再次生成”后删除。
http://dl.filseclab.com/down/powerrmv.zip
(或许文件已经不存在,不过操作一次没坏处)

c:\windows\system32\tisqatyu.dll
c:\windows\system32\ietzapaq.dll
c:\windows\system32\nhmxajkl.dll
c:\windows\system32\22.exe
c:\windows\system32\famdiy.exe

2.删除后用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
注意该项[AppInit_DLLs]修改:把<tisqatyu.dll,ietzapaq.dll,nhmxajkl.dll>修改为<>即清空
[]    <8V?>
注意该项[shell]修改:把<EXPLORER.EXE,22.exe>修改为<Explorer.exe>即清除Explorer.exe后面的内容
[N/A]    <C:\WINDOWS\system32\FamDiy.exe>


注意上面两个要求编辑的:不能删除,只能选中后编辑他们的值。。

如果发现用SRE无法编辑他们的值,
http://www.onlinedown.net/soft/53325.htm这里下载冰刃,运行后展开注册表,依次找到以下两项对应上面的  编辑其值

1.“HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows,AppInit_DLLs”右键编辑他的值为空,即把他原本的值全部删除清空后确定;

2.“HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon,shell”右键编辑他的值为“explorer.exe”(引号内的红色字体其他不算)。
不认识我没关系,因为我也不认识你。
gototop
 

回复: 瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

非常感谢版主的热心和不厌其烦的详解以及帮助!

用冰刃才把那两项编辑成功  如下图

不过  进入启动项目时  还是有这个提示



再附一次日志

再次感谢您!

附件附件:

文件名:SREngLOG011.log
下载次数:71
文件类型:application/octet-stream
文件大小:
上传时间:2008-6-1 15:16:45
描述:log

gototop
 

回复:瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

编辑置空那项的值

为什么非要在值项里加个<>  这个呢????

什么叫空??

空就是什么都没有

你非加个<>符号。

那还叫空么?

那叫将值项修改为<>了

还有下面这些是什么呢?平时没见过

启动项目
注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2B15BE36-E36A-E26A-E269-D159C148C047}]
    <N/A><C:\WINDOWS\system32\FamDiy.exe>  []
==================================
启动文件夹
[Smart Detector]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Smart Detector.Lnk --> C:\PROGRA~1\SMARTD~1\Detector.exe []><N>
[Watch]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Watch.lnk --> C:\WINDOWS\twain_32\A6U16K\WATCH.exe [Common Group]><N>
==================================
驱动程序
[GrandTechICNameNT / GT680x][Running/Manual Start]
  <System32\Drivers\gt680x.sys><>
最后编辑天月来了 最后编辑于 2008-06-01 15:24:49
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: 瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

进入注册表编辑器,定位到[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]<AppInit_DLLs>这个值项,双击该值项名称,把数值数据右侧的字符串删除,然后点“确定”,接着点“是”
打酱油的……
gototop
 

回复: 瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

[quote] 原帖由 天月来了 于 2008-6-1 15:21:00 发表
编辑置空那项的值

为什么非要在值项里加个<>  这个呢????

什么叫空??

空就是什么都没有

你非加个<>符号。

那还叫空么?

那叫将值项修改为<>了





这就改去


<C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Smart Detector.Lnk --> C:\PROGRA~1\SMARTD~1\Detector.exe []><N>

这项是排风扇



<C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Watch.lnk --> C:\WINDOWS\twain_32\A6U16K\WATCH.exe [Common Group]><N>

这项是扫描仪
gototop
 

回复:瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

<System32\Drivers\gt680x.sys><>


这个是扫描仪的驱动器




<N/A><C:\WINDOWS\system32\FamDiy.exe> 


这项  现在找不着了
最后编辑小小的懒猫 最后编辑于 2008-06-01 16:32:08
gototop
 

回复:瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

那系统无异常,就行了。
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:瑞星被毒吃掉 请问这个是不是机器狗?是它干的好事吗?

非常感谢你们!
gototop
 
123   3  /  3  页   跳转
页面顶部
Powered by Discuz!NT