瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 『求助猫哥』我中了木马(kis6.0报),重启后杀软被关,提示ntsd.exe出现了错误...(有日志)

1   1  /  1  页   跳转

[已解决] 『求助猫哥』我中了木马(kis6.0报),重启后杀软被关,提示ntsd.exe出现了错误...(有日志)

『求助猫哥』我中了木马(kis6.0报),重启后杀软被关,提示ntsd.exe出现了错误...(有日志)

hijackthis不能双击打开,提示ntsd.exe出现了错误,和卡巴提示的一样。
hijackthis改名后可以运行。日志如下:




HijackThis_zww汉化版扫描日志 V1.99.1
保存于      8:54:12, 日期 2008-7-4
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)
当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\drwtsn32.exe
C:\WINNT\System32\svchost.exe
C:\PROGRA~1\MICROS~2\MSSQL\binn\sqlservr.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\userinit.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\internat.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\WINNT\system32\dllhost.exe
C:\CenturyTech\Bizmis\Bizmis_ERP4.exe
C:\WINNT\system32\dllhost.exe
C:\WINNT\System32\msdtc.exe
C:\WINNT\system32\conime.exe
G:\tool\HijackT.exe
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [MS-4011 Memory Patch] H:\系统必备\瑞星震荡波(Worm.Sasser)”病毒专杀工具.exe -Patch
O4 - 启动项HKLM\\Run: [kis] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"
O4 - HKCU\..\Run: [Internat.exe] internat.exe
O4 - Global Startup: 服务管理器.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O9 - 浏览器额外的按钮: (no name) - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - (no file)
O9 - 浏览器额外的按钮: Web反病毒保护 - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{42B1BD27-8641-451B-82F4-A86FC298F82F}: NameServer = 219.146.0.10,219.150.32.12
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O20 - Winlogon Notify: klogon - C:\WINNT\system32\klogon.dll
O23 - NT 服务: 卡巴斯基互联网安全套装 6.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0; Maxthon)

附件附件:

下载次数:167
文件类型:text/plain
文件大小:
上传时间:2008-7-4 15:26:31
描述:txt

最后编辑HANDS0ME 最后编辑于 2008-07-10 11:47:46
分享到:
gototop
 

回复:中了木马(kis6.0报),重启后杀软被关,提示ntsd.exe出现了错误...

用windows清理助手清理一下系统。
windows清理助手下载页面:http://www.arswp.com/download.html
———————————————————————————————————————
然后使用System Repair Engineer扫描日志,将日志作为附件上传上来。
下载页面:http://www.kztechs.com/sreng/download.html
操作方法:
1、下载后解压缩,运行SREngPS.EXE;
2、如果无法打开尝试把SREngPS.EXE改名为123.com,并复制到c:\windows目录下运行;
3、依次点击【智能扫描】-【扫描】,耐心等待,扫描结束后点击【保存报告】;
4、选择保存路径,文件名保持默认,直接点击【保存】;
5、打开保存的日志文件SREngLOG.log,完整复制全部内容,新建一个文本文档,将日志中的全部内容粘贴到“新建文本文档.txt”中;
6、将“新建文本文档.txt”作为附件上传,同时务必详细描述问题现象,如果有查杀不净的病毒务必提供病毒名和路径。
注意:扫描前请尽量关闭QQ、游戏、下载工具、媒体播放器等应用程序。
gototop
 

回复:中了木马(kis6.0报),重启后杀软被关,提示ntsd.exe出现了错误...(有日志)

我贴的上边的日志,有可疑的吗??????
gototop
 

回复 2F 小日来了 的帖子

用System Repair Engineer 2.6.11.992扫描的日志已经上传到1楼的附件中。

麻烦分析下
gototop
 

回复:『求助猫哥』我中了木马(kis6.0报),重启后杀软被关,提示ntsd.exe出现了错误...(有日...

rising+360+avp搞定了
gototop
 

回复: 『求助猫哥』我中了木马(kis6.0报),重启后杀软被关,提示ntsd.exe出现了错误...(有日...

注册表中
    <{28EB3777-3E23-4E72-8449-A992D09D24C3}><C:\WINNT\system32\zefdst.dll>  []
    <{A9895933-6636-4281-BC58-EE6DE2AF96E3}><C:\WINNT\system32\ddserh.dll>  [File is missing]
这两个删除~~~


然后用附件的工具修复下IFEO劫持~~

用360修复HOSTS文件

附件附件:

下载次数:132
文件类型:application/octet-stream
文件大小:
上传时间:2008-7-10 13:31:24
描述:rar

我就是日不懂啊,没啥好介绍的
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT