1   1  /  1  页   跳转

[求助] 请大狭帮查看下,附日记

请大狭帮查看下,附日记

我中了木马群,附日记.
另外我浏览网页被提示脚本版本错误.
我老受到ARP攻击,不知道该怎么办?(我上的校园网)

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

文件名:SREngLOG.log
下载次数:77
文件类型:application/octet-stream
文件大小:
上传时间:2008-6-11 9:49:36
描述:log

分享到:
gototop
 

回复:请大狭帮查看下,附日记

1.使用XDelBox删除以下文件:(XDelBox1.6下载)
说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。

c:\windows\system32\midimapjr.dll
c:\windows\system32\midimapgj.dll
c:\windows\system32\midimapwl.dll
c:\windows\system32\midimapzx.dll
c:\windows\system32\midimaptl.dll
c:\windows\system32\nhmxcjkl.dll
c:\windows\system32\pjjxedwd.dll
c:\windows\system32\apsgdjba.dll
c:\windows\system32\oohxdbyt.dll
c:\windows\system32\rfdswc.dll
c:\windows\system32\yxcschlp.dll
c:\windows\system32\mndhddwd.dll
c:\windows\system32\zxmscwin.dll
c:\program files\internet explorer\plugins\dossys08.sys
c:\windows\system32\mpwdeapi.dll
c:\windows\system32\mnmhgsrv.dll
c:\docume~1\admini~1\locals~1\temp\1.tmp
c:\windows\system32\npkycryp.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[midimapjr]    <C:\WINDOWS\system32\midimapjr.dll>
[midimapgj]    <C:\WINDOWS\system32\midimapgj.dll>
[midimapwl]    <C:\WINDOWS\system32\midimapwl.dll>
[midimapzx]    <C:\WINDOWS\system32\midimapzx.dll>
[midimaptl]    <C:\WINDOWS\system32\midimaptl.dll>
[{37AC9076-C898-B098-D098-A18319080973}]    <C:\WINDOWS\system32\nhmxcjkl.dll>
[{4F4F0064-71E0-4f0d-0012-708476C7815F}]    <C:\WINDOWS\system32\midimapjr.dll>
[{54FAE856-AD58-20CB-A025-CD4895FA6E45}]    <C:\WINDOWS\system32\pjjxedwd.dll>
[{4FD45A54-9875-698F-E56E-65102358FDF4}]    <C:\WINDOWS\system32\apsgdjba.dll>
[{5B1AEF69-DDAE-FDAD-DCAB-698F026ABDB5}]    <C:\WINDOWS\system32\oohxdbyt.dll>
[{4F4F0064-71E0-4f0d-0003-708476C7815F}]    <C:\WINDOWS\system32\midimapgj.dll>
[{461D2AB4-29A5-45C2-9134-D52272D3DE38}]    <C:\WINDOWS\system32\rfdswc.dll>
[{35671234-7890-ABCD-CDEF-567801237653}]    <C:\WINDOWS\system32\yxcschlp.dll>
[{4F4F0064-71E0-4f0d-0004-708476C7815F}]    <C:\WINDOWS\system32\midimapwl.dll>
[{4F4F0064-71E0-4f0d-0005-708476C7815F}]    <C:\WINDOWS\system32\midimapzx.dll>
[{4C648541-1025-9650-9057-6541258720C4}]    <C:\WINDOWS\system32\mndhddwd.dll>
[{6A041F13-A111-12A3-B0CF-F99818AA68A6}]    <C:\WINDOWS\system32\zxmscwin.dll>
[{4F4F0064-71E0-4f0d-0017-708476C7815F}]    <C:\WINDOWS\system32\midimaptl.dll>
[{8AD0F1B1-990D-4F52-A33D-2837E43CEF58}]    <C:\Program Files\Internet Explorer\PLUGINS\DosSys08.Sys>
[{55694105-5108-9405-3695-954187462155}]    <C:\WINDOWS\system32\mpwdeapi.dll>
[{7C8D1401-A58D-A81C-CD24-A5915C4517C7}]    <C:\WINDOWS\system32\mnmhgsrv.dll>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[IIS Manager  / IIS Manager ]    <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\1.tmp>
[npkycryp / npkycryp]    <\??\C:\WINDOWS\system32\npkycryp.sys>

    系统修复-- 浏览器加载项之如下项删除:
[]    <C:\Program Files\Internet Explorer\PLUGINS\DosSys08.Sys>
[]    <C:\WINDOWS\system32\mnmhgsrv.dll>
[]    <C:\WINDOWS\system32\zxmscwin.dll>
[]    <C:\WINDOWS\system32\oohxdbyt.dll>
[]    <C:\WINDOWS\system32\mpwdeapi.dll>
[]    <C:\WINDOWS\system32\pjjxedwd.dll>
[]    <C:\WINDOWS\system32\apsgdjba.dll>
[]    <C:\WINDOWS\system32\mndhddwd.dll>
[]    <C:\WINDOWS\system32\nhmxcjkl.dll>
[]    <C:\WINDOWS\system32\yxcschlp.dll>
[]    <C:\Program Files\Internet Explorer\PLUGINS\DosSys08.Sys>
[]    <C:\WINDOWS\system32\mnmhgsrv.dll>
[]    <C:\WINDOWS\system32\zxmscwin.dll>
[]    <C:\WINDOWS\system32\oohxdbyt.dll>
[]    <C:\WINDOWS\system32\mpwdeapi.dll>
[]    <C:\WINDOWS\system32\pjjxedwd.dll>
[]    <C:\WINDOWS\system32\apsgdjba.dll>
[]    <C:\WINDOWS\system32\mndhddwd.dll>
[]    <C:\WINDOWS\system32\nhmxcjkl.dll>
[]    <C:\WINDOWS\system32\yxcschlp.dll>

下载windows清理助手清理一遍
http://www.arswp.com/download/arswp2/arswp2.zip
本帖被评分 1 次
gototop
 

回复: 请大狭帮查看下,附日记

瑞星查是查不到病毒了,但是还有有问题存在,我上网时断时好,而且非常卡,ARP防火墙一直检测到ARP攻击无数.
好不容易上来了下,希望大虾再帮解决下,附最新日记

附件附件:

文件名:SREngLOG.log
下载次数:70
文件类型:application/octet-stream
文件大小:
上传时间:2008-6-11 13:04:21
描述:log

gototop
 

回复:请大狭帮查看下,附日记

正在运行的进程

[PID: 2576 / Administrator][C:\WINDOWS\system32\ping.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]

该进程是你在运行的吧??

日志没发现什么问题
建议将
[arc / arc][Stopped/Boot Start]
  <\SystemRoot\System32\DRIVERS\ARC.SYS><N/A>
该文件上传检测下
http://www.virscan.org

另外,请一定参考http://bbs.ikaka.com/showtopic-8508653.aspx
将补丁打上
不认识我没关系,因为我也不认识你。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT