日志2
这很明显不只种了一种木马,所以首先建议断开网络,然后使用windows清理专家对系统进行清理,然后建议使用XDelBox删除以下文件:
C:\WINDOWS\system32\HBInject.exe
C:\WINDOWS\system32\kncer32.exe
C:\WINDOWS\system32\HBmhly.dll
C:\WINDOWS\system32\BLISS.SCR
C:\WINDOWS\system32\dpvvoxmh.dll
C:\WINDOWS\system32\bootvidgj.dll>
C:\WINDOWS\system32\dispexcb.dll>
C:\WINDOWS\system32\catsrvwl.dll>
C:\WINDOWS\system32\wklsdd.dll>
C:\WINDOWS\system32\fofedzyo.dll>
C:\WINDOWS\system32\jfdses.dll>
C:\WINDOWS\system32\dntggf.dll>
C:\WINDOWS\system32\sgdewg.dll>
C:\WINDOWS\system32\hhrdxd.dll>
C:\WINDOWS\system32\adsntzt.dll>
C:\WINDOWS\system32\zycdex.dll>
C:\WINDOWS\system32\jhfrxz.dll>
C:\WINDOWS\system32\cliconfgzx.dll>
C:\WINDOWS\system32\jdsaex.dll>
C:\WINDOWS\system32\kbdswjr.dll>
C:\Program Files\Internet Explorer\PLUGINS\UnixSys08.Sys>
C:\WINDOWS\system32\mttwfh.dll>
C:\WINDOWS\system32\360mon.dll>
C:\WINDOWS\system32\wrqszl.dll>
C:\WINDOWS\system32\zgtwfx.dll>
C:\WINDOWS\system32\fsrgeb.dll>
C:\WINDOWS\system32\tdggrz.dll>
C:\WINDOWS\system32\fmcvxy.dll>
C:\WINDOWS\system32\wyrsdj.dll>
C:\WINDOWS\system32\zsdgff.dll>
C:\WINDOWS\system32\kgfghd.dll>
C:\Program Files\Internet Explorer\ExploreNt.Sys>
C:\Program Files\Internet Explorer\ExploreNt.win>
C:\Program Files\Internet Explorer\ExploreNt.Dat>
C:\WINDOWS\Fonts\ijdycpaw.dll>
C:\WINDOWS\system32\certmgrkd.dll>
C:\WINDOWS\system32\lweurqhx.dll>
C:\WINDOWS\system32\imgutilhx2.dll>
C:\WINDOWS\system32\avicapwm.dll>
C:\Program Files\Internet Explorer\PLUGINS\WinNt64.Sys>
C:\WINDOWS\system32\jfrwdh.dll>
c:\WINDOWS\system32\ddserh.dll>
C:\WINDOWS\system32\wzcfsw.dll>
在删除时如果一个个找太麻烦,可以找到对文件进行时间排序,一般这些木马文件都在一起。
然后使用SREng清除清册表启动项中的以下项
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<HBService><HBInject.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
<kcien32><kncer32.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{2876D76C-CAAA-4313-AF97-8D1D9A2A1087}><C:\WINDOWS\system32\dpvvoxmh.dll> []
<{D3112B69-A745-4805-874E-ABD480EA1299}><C:\WINDOWS\system32\bootvidgj.dll> []
<{76D44356-B494-443a-BEDC-AA68DE4255E6}><C:\WINDOWS\system32\dispexcb.dll> []
<{AF976DCD-754F-4ac2-BE49-951DC7AA57D2}><C:\WINDOWS\system32\catsrvwl.dll> []
<{E8A3B193-77E3-4FB3-986D-F4FA4828BAFC}><C:\WINDOWS\system32\wklsdd.dll> []
<{21BE5FDF-D4CB-4850-AD99-21E68B50BF3F}><C:\WINDOWS\system32\fofedzyo.dll> []
<{81AF1CF6-D1C9-4C6A-AC01-EDE54E71945B}><C:\WINDOWS\system32\jfdses.dll> []
<{259BF3CF-194D-4FE6-9ADB-DE6544B098B6}><C:\WINDOWS\system32\dntggf.dll> [N/A]
<{8C41B7F7-3168-400D-A702-0E7EFE0BA304}><C:\WINDOWS\system32\sgdewg.dll> [N/A]
<{17DFD111-BF3A-4CB4-ADB0-88FCBFE69821}><C:\WINDOWS\system32\hhrdxd.dll> []
<{E0F3526A-4165-4589-80CD-50B6FBAC3BDA}><C:\WINDOWS\system32\adsntzt.dll> []
<{45AADFAA-DD36-42AB-83AD-0521BBF58C24}><C:\WINDOWS\system32\zycdex.dll> [N/A]
<{7914E0AA-ECCB-4311-B584-C49538227824}><C:\WINDOWS\system32\jhfrxz.dll> []
<{7A6DF30E-D0F2-446f-B4F0-BF4232D60E07}><C:\WINDOWS\system32\cliconfgzx.dll> []
<{B29583D8-033A-4B9F-8553-7C5458F3FB8E}><C:\WINDOWS\system32\jdsaex.dll> []
<{432BDC7C-DE5B-43f4-AA81-E7F8AFB0182D}><C:\WINDOWS\system32\kbdswjr.dll> []
<{21E5BB9B-86BD-43C0-A53F-B94FCA0C9277}><C:\Program Files\Internet Explorer\PLUGINS\UnixSys08.Sys> []
<{021F087F-4378-545F-74FA-37D345AD7A8C}><C:\WINDOWS\system32\mttwfh.dll> []
<{AEB6717E-7E19-21d2-97EE-00C04FD91972}><C:\WINDOWS\system32\360mon.dll> []
<{F99DEFDD-200B-4410-B572-E90883D527D2}><C:\WINDOWS\system32\wrqszl.dll> []
<{006CA8A1-61BC-4774-A54C-F49034270BAD}><C:\WINDOWS\system32\zgtwfx.dll> [N/A]
<{EA5D4B0E-B8CE-4761-8C7E-5D26369F0EC6}><C:\WINDOWS\system32\fsrgeb.dll> [N/A]
<{4D165A2A-4BC1-4CA8-8299-08E05AAAB5A4}><C:\WINDOWS\system32\tdggrz.dll> [N/A]
<{73AE86E6-7F03-4C3B-8980-FB1DA157D3C7}><C:\WINDOWS\system32\fmcvxy.dll> []
<{1E51C0FD-EE36-434B-AD2A-FD1FF3731C38}><C:\WINDOWS\system32\wyrsdj.dll> []
<{53D44DB6-E22B-4B17-97D3-572C96CCA6E1}><C:\WINDOWS\system32\zsdgff.dll> [N/A]
<{50A8A8C4-EDC9-4ABD-A0A2-2E2418982189}><C:\WINDOWS\system32\kgfghd.dll> []
<{0CD9CB21-F56C-4AE1-B188-39F1E8D692AB}><C:\Program Files\Internet Explorer\ExploreNt.Sys> []
<{D51510C1-ECEA-45F7-B782-FE0EC2D2535D}><C:\Program Files\Internet Explorer\ExploreNt.win> []
<{53AC264F-6DD8-41D9-921F-01FAAEA95C8B}><C:\Program Files\Internet Explorer\ExploreNt.Dat> []
<{3A698452-C5D8-C584-C256-C264C987C5A3}><C:\WINDOWS\Fonts\ijdycpaw.dll> []
<{9E8287B0-0F3A-48ae-99C5-A6E0AAC36BC5}><C:\WINDOWS\system32\certmgrkd.dll> []
<{71A78CD4-E470-4a18-8457-E0E0283DD507}><C:\WINDOWS\system32\lweurqhx.dll> []
<{00300030-0030-0030-0030-00300030BB15}><C:\WINDOWS\system32\imgutilhx2.dll> []
<{6B9FEAD7-4319-4312-AB05-D8C9CD255BFE}><C:\WINDOWS\system32\avicapwm.dll> []
<{86899D14-95D7-4E22-8AB3-7ACC53076FC9}><C:\Program Files\Internet Explorer\PLUGINS\WinNt64.Sys> []
<{841529CB-7F77-4B99-A895-B5441E0D302F}><C:\WINDOWS\system32\jfrwdh.dll> [N/A]
<{A9895933-6636-4281-BC58-EE6DE2AF96E3}><C:\WINDOWS\system32\ddserh.dll> []
<{28766E1C-74B0-4417-8C75-F12AE309EF35}><C:\WINDOWS\system32\wzcfsw.dll> [N/A]
[HKEY_CURRENT_USER\Control Panel\Desktop]
<SCRNSAVE.EXE><C:\WINDOWS\system32\BLISS.SCR> [Microsoft]
修改
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><HBmhly.dll> []为 <AppInit_DLLs>
这里在启动SRENG时会自动提醒你。
最后修改下面这项[Remote Procedure Call (RPC) / RpcSs][Running/Auto Start]
<C:\WINDOWS\system32\svchost -k rpcss-->C:\WINDOWS\system32\srpcss.dll><N/A>
这个服务项,不能随便动它
在处理完其他以后,用Windows清理助手升级后可以自动修复它。(转载自天月来了
http://bbs.ikaka.com/showtopic-8535283.aspx)也可以用以下方法:先找到rpcss.dll文件进行检查,看文件是否正常。然后打开注册表编辑器,搜索srpcss.dll文件,将所有搜索到的有关srpcss.dll的位置改成rpcss.dll。接下来在运行中打入services.msc,找到Remote Procedure Call (RPC),右键点启动。重启后将一切恢复正常。(转载自http://blog.163.com/js4461751@126/blog/static/2365588820085284443690/)
然后重启电脑。