瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 这是啥病毒啊????任何文件都运行不了,除了注册表....

123   2  /  3  页   跳转

[求助] 这是啥病毒啊????任何文件都运行不了,除了注册表....

回复: 这是啥病毒啊????任何文件都运行不了,除了注册表....

Regcleaner我下载过,运行后还是那样子....

那个天仁给的可以用....

传上来了...

附件附件:

下载次数:124
文件类型:text/plain
文件大小:
上传时间:2008-7-30 18:07:02
描述:txt

gototop
 

回复:这是啥病毒啊????任何文件都运行不了,除了注册表....

哦,LZ请到http://bbs.ikaka.com/showtopic-8517758.aspx下载修改后的sreng工具
或者直接下载:http://bbs.ikaka.com/attachment.aspx?attachmentid=412527

sreng的日志比较好看一点
gototop
 

回复:这是啥病毒啊????任何文件都运行不了,除了注册表....

ro.dll是木马Win32.Troj.Agent.184320生成的文件,这是一个黑客木马。该木马会修注册表,添加自己的监视程序。系统启动时,它着随Exlporer.exe启动,然后利用监视程序拦截用户访问网络时输入的敏感数据
貌似中了这个木马,将注册表改了...MSAFD Tcpip [RAW/IP] = C:\WINDOWS\SYSTEM32\RO.DLL
楼主能打开XDelBox吗??如果能打开可以将其删除...但因为这份日志我是第一次看..也不太会看...只找到这个...

很多工具的使用。[附SREng工具的AppInit_DLLs和入口点错误提示] --------》 天月来了版主
http://bbs.ikaka.com/showtopic-8442813.aspx
在3楼有得下载...
最后编辑pehi 最后编辑于 2008-07-30 18:17:11
Is everybody going crazy??
http://www.antidu.cn/upfiles/xdelbox1.7.rar-->XdelBOX下载!
在线杀毒http://www.antidu.cn/board/online/
gototop
 

回复: 这是啥病毒啊????任何文件都运行不了,除了注册表....

。。晚上扫一下 。扫的结果发上来了。。。。还是那个毛病没办法。。。。。大部分软件用不成 但木马清除大师如果不链接网络不会被关闭。。只要 链接网络就掉。。。。

附件附件:

文件名:SREngLogEm.LOG
下载次数:97
文件类型:application/octet-stream
文件大小:
上传时间:2008-7-30 21:12:35
描述:log

gototop
 

回复:这是啥病毒啊????任何文件都运行不了,除了注册表....

开始-运行
dllcache
找到Explorer.exe,用其替换windos文件夹的同名文件

删除文件并抑制再生(一定要抑制再生)
C:\WINDOWS\system32\ro.dll
C:\WINDOWS\system32\GameLink.dll

C:\WINDOWS\system32\ffdshow.ax

C:\WINDOWS\system32\asusasv1.dll

  C:\WINDOWS\system32\asusasv2.dll

并用卡卡上网助手修复LSP
以下文件自己测下http://www.virscan.org/
C:\windos\system32\drivers\npf.sys
  C:\windosSystem32\Drivers\sptd.sys
C:\WINDOWS\system32\SVKP.sys
gototop
 

回复:这是啥病毒啊????任何文件都运行不了,除了注册表....

补充
删除浏览器加载项
[]

  {7E853D72-626A-48EC-A868-BA8D5E23E045} <, >

[]

  {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} <, >
[]

  {14698742-2059-3025-9058-954023874141} <, >
[Zyzzyva]

  {30FA9641-9CFE-4D71-A3AA-DF8B6FA02FCC} <, >
[]

  {50940F85-F015-14F1-A05F-F69858AC6D05} <, >

[]

  {5D098345-6785-1098-5413-678067AE03D5} <, >

[]

  {6096E38F-5AC1-4391-8EC4-75DFA92FB32F} <, >
[]

  {7E853D72-626A-48EC-A868-BA8D5E23E045} <, >

[Peer Adapter]

  {80E18282-3716-48CA-B50C-F7B7F6A32791} <, >
[]

  {BFB79EE1-04AE-4D4A-B85E-27EE5F30C095} <, >

PS:
可疑驱动
这个驱动对应文件自己测下
[JMicron Hot-Plug Driver / JGOGO][Running/Boot Start]

  <C:\windos\system32\DRIVERS\JGOGO.sys><JMicron>
gototop
 

回复:这是啥病毒啊????任何文件都运行不了,除了注册表....

删除驱动及对应文件:
[NetGroup Packet Filter Driver / NPF][Stopped/Manual Start]
<system32\drivers\npf.sys><N/A>
[SVKP / SVKP][Stopped/Auto Start]
<\??\C:\WINDOWS\system32\SVKP.sys><N/A>
用xdelbox工具删除文件,工具使用方法和下载见我签名:
C:\WINDOWS\system32\ro.dll
工具使用方法:http://bbs.ikaka.com/showtopic-8442813-1.aspx在线中文输入法::http://dict.cn/ime/
在线扫描病毒网站::http://www.virustotal.com/zh-cn/
有事请QQ联系本人
gototop
 

回复:这是啥病毒啊????任何文件都运行不了,除了注册表....

xdelbox工具删除文件do.dll等时。。。
出现错误
Exception EFCreateError in module boot.sysy at 00011BED
??。。。
gototop
 

回复:这是啥病毒啊????任何文件都运行不了,除了注册表....

我把DO.DLL改名字放到别地方就好了。。。。。。谢谢了= =
gototop
 

回复:这是啥病毒啊????任何文件都运行不了,除了注册表....

C:\Program Files\WinPcap\rpcapd.ini这个文件正常吗?
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT