卡卡网上网安全助手软件 瑞星知道 文件诊所 安全论坛 瑞星网

瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 杀毒软件和SREng工具被病毒恶意删除的,这里试试。

1   1  /  1  页   跳转

[原创] 杀毒软件和SREng工具被病毒恶意删除的,这里试试。

杀毒软件和SREng工具被病毒恶意删除的,这里试试。

注意:如果系统里没有安全软件被删除的情况,请不要使用这里介绍的SRENG扫描系统日志,它很落后的,不利于解决你的问题,请其它问题的求助者去找官方最新版本的SRENG扫描日志。
——————————
对于官方SREng工具和一些安全软件运行后被关闭并恶意删除的,可以选择直接下载下面这个SREng工具使用,测试中已可以正常运行扫描系统日志了:(用完删除,请不要随意流传)

点击下载
注意:下载后立即断开网络,重启电脑扫描日志,一定要在断网状态下扫描日志)
1 、下载的是压缩包,必须解压缩后运行该工具
2 、运行SREng工具(可以将程序改名为 123.exe 运行)
3 、选择主界面左边的:智能扫描=》扫描=》保存报告
4 、把报告保存后,直接将日志文件以附件的形式发到这论坛里你自己的求助贴里。

一定要以附件形式发日志求助。

注意:请一定要在求助贴标题上注明安全软件被删除”,请一定要开启你的QQ软件登陆界面再扫描系统日志发贴求助。如果你不开启你的QQ软件扫描系统日志,可能无法看到注入QQ目录里的病毒文件。
如果你的系统里还有快车软件,请也一并开启,该病毒在快车里也开始注入了,你不开启快车,可能日志里看不到快车里的毒。
如果你的系统还有QQ游戏,请也一并开启它的登陆界面。
当然了,你没这些软件,就不需要开启了。
————————————————————————————————————
部分中毒系统中可能无法运行上面的SREng工具,这时可以去试试下面工具扫描系统日志:

点击下载瑞星听诊器(内附操作说明)
———————————————————————————
个人在安装瑞星软件的情况下可以尝试这下面贴,设置规则预防这毒。

点击进入

————————————————————————————————
如果确实中了这javqhc病毒,可以终止QQ、QQ游戏以及“快车”等的自启动后,去试下面2楼介绍的瘫痪批处理,测试有效的。
本帖被评分 3 次
最后编辑天月来了 最后编辑于 2008-09-20 14:26:05
gototop
 

回复:安全软件和sreng工具被关闭并删除的,这里自助清理。

以前JAVQHC一般是单兵作战,用修改过的sreng2只要扫描出进程中的病毒文件,即可解决问题。但现在其它病毒把JAVQHC作为工具,并且加强了它的功能,JAVQHC在中毒机中似乎不止一个启动项,其中一个是活动的,其余是是备用的(这只是一种猜测),因而造成系统需反复清理方能解决问题。因此,让sreng2扫描出启动项成了摆在面前的急需解决的问题。我想了很多方法,但因水平有限,有些不能实现。现在提供一个可行的方法(我们可以建立两个批处理及两个ini文件,方便求助者操作):
1、编辑一个regini.ini文件,内容如下:


引用:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad []

2、在命令提示符下输入: regini X:\regini.ini
3、重新启动电脑(关机时虚拟机蓝屏,估计和病毒不能读写注册表有关),此时JAVQHC不能加载。我们再编辑一下regini.ini文件,并且重复第二步:

引用:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad [1 7 17]

4、运行sreng2,即可扫描出比较完整的报告。JAVQHC的加载项一览无余。




引用:

2008年8月4日星期一2:08PM


Regini使用说明

作者:天涯

Regini是一个设置注册表权限的安全工具,常用于命令行方式批量更改注册表权限来达到提高系统安全性,下面我们先看看regnin所对应的格式和权限数值:

在renini.ini的格式:

注册表键数值[更改的权限]
例如:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun[1717]
上例中是分别设置AdministratorseveryoneSystem三个用户对注册表
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
拥有完全访问权限

下面我们看看对应的权限代码

1-Administrators完全访问
2-Administrators只读访问
3-Administrators读和写入访问
4-Administrators读、写入、删除访问
5-Creator完全访问
6-Creator读和写入访问
7-everyone完全访问
8-everyone只读访问
9-everyone读和写入访问
10-everyone读、写入、删除访问
11-PowerUsers完全访问
12-PowerUsers读和写入访问
13-PowerUsers读、写入、删除访问
14-SystemOperators完全访问
15-SystemOperators读和写入访问
16-SystemOperators读、写入、删除访问
17-System完全访问
18-System读和写入访问
19-System只读访问
20-Administrators读、写、执行访问
21-InteractiveUser完全访问
22-InteractiveUser读和写入访问
23-InteractiveUser读、写入、删除访问

就第一个例子,我们要设置常见的3个组的用户为只读权限.那么先新建一个文件名为regini.ini然后编辑regini.ini的内容如下:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersionRun[2 8 19]

然后保存regini.ini在命令行下导入regini.ini的命令是:
regini regini.ini

上传时间:2008-02-0114:41:51

附件附件:

您所在的用户组无法下载或查看附件

本帖被评分 3 次
最后编辑byxxdrls 最后编辑于 2008-08-23 15:47:45
gototop
 

回复:安全软件和SREng工具被病毒恶意删除的,这里试试。

用天月来了的修改的SRENG果然解决问题!谢谢了!
gototop
 

回复:杀毒软件和SREng工具被病毒恶意删除的,这里试试。

支持!
最后编辑hongjiaen 最后编辑于 2008-09-01 21:41:25
无处不在
  人不是神,难免有错!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT