瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 我的机器中了木马,system32文件下debug.exe开机就自动运行!

1   1  /  1  页   跳转

[求助] 我的机器中了木马,system32文件下debug.exe开机就自动运行!

我的机器中了木马,system32文件下debug.exe开机就自动运行!

我的机器中了木马,system32文件下debug.exe开机就自动运行!而且任务管理器打不开,
我进系统文件夹看了是系统文件taskmgr.exe被篡改,QQ医生检测到有木马.瑞星杀不出来,怎么办???

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; QQDownload 1.7)
最后编辑九官鸟 最后编辑于 2008-08-29 15:10:11
分享到:
gototop
 

回复:我的机器中了木马,system32文件下debug.exe开机就自动运行!

为什么没人来回答我啊,急啊,大侠们都没见过这个病毒吗???
gototop
 

回复:我的机器中了木马,system32文件下debug.exe开机就自动运行!

请使用SREng扫描日志,将日志作为附件上传上来。
在这里下载:http://www.kztechs.com/sreng/download.html

具体步骤:
1、下载后解压缩,运行SREngPS.EXE;
2、如果无法打开尝试把SREngPS.EXE改名为123.com,并复制到c:\windows目录下运行;
3、依次点击 【智能扫描】 - 【扫描】 ,扫描结束后点击 【保存报告】 ;
4、选择保存路径,文件名保持默认,直接点击 保存 ;
5、将保存的报告附件上传而不是粘贴到帖子
注意:扫描前请尽量关闭QQ、游戏、下载工具、媒体播放器等应用程序。
gototop
 

回复:我的机器中了木马,system32文件下debug.exe开机就自动运行!

请上传日志,附进程截图
先编程,次汇编,此之谓正途;先学防,次为攻,此之谓王道.....
常用工具下载:http://blog.xunlei.com/web/category.html?uin=user2007333&category_id=1800
gototop
 

回复: 我的机器中了木马,system32文件下debug.exe开机就自动运行!

第一次扫描扫到两个病毒.日志传上来你们看看.

附件附件:

文件名:SREngLOG.log
下载次数:73
文件类型:application/octet-stream
文件大小:
上传时间:2008-8-29 16:39:46
描述:log

gototop
 

回复:我的机器中了木马,system32文件下debug.exe开机就自动运行!

我现在任务管理器都打不开了,系统文件taskmgr.exe不见了,从别的地方复制一个过来一会又不见了.晕 急
gototop
 

回复:我的机器中了木马,system32文件下debug.exe开机就自动运行!

这个debug.exe还不能草率地去处理它,不然可能进不了系统--会黑屏的。
检查一下system32\comctl32.dll文件,应该是被病毒修改了,得先把这个文件用正常文件替换一下。
其它的木马可以先处理,另外c:\windows\system32\srpcss.dll这个病毒文件也不要草率删除,用windows清理助手处理即可。
gototop
 

回复: 我的机器中了木马,system32文件下debug.exe开机就自动运行!

我重启又扫描了一次,发现了一个,新日志传上来了

附件附件:

文件名:SREngLOG.log
下载次数:92
文件类型:application/octet-stream
文件大小:
上传时间:2008-8-29 17:12:09
描述:log

gototop
 

回复:我的机器中了木马,system32文件下debug.exe开机就自动运行!

首先 拷贝debug.exe和comctl32.dll文件到system32中

1.建议使用XDelBox删除以下文件:(XDelBox1.7下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\fonts\ijdycpaw.dll
c:\windows\fonts\zywmjime.dll
c:\windows\system32\zefdst.dll
c:\windows\system32\tdggrz.dll
c:\windows\system32\rfdswc.dll
c:\windows\system32\jfrwdh.dll
c:\windows\fonts\apsghjba.dll
c:\windows\system32\fmcvxy.dll
c:\windows\system32\tisqetyu.dll
c:\windows\system32\jfdses.dll
c:\windows\system32\ddserh.dll
c:\windows\system32\tdfhex.dll
c:\windows\fonts\akdefloz.dll
c:\windows\system32\arjrller.dll
c:\windows\system32\cedafb.dll
c:\windows\fonts\zxptfjpg.dll
c:\windows\fonts\lopdfeab.dll
c:\windows\system32\dhyszj.dll
c:\windows\fonts\skqnfbib.dll
c:\windows\fonts\zywleime.dll
c:\windows\system32\nhmxfjkl.dll
c:\windows\system32\wgfdad.dll
c:\windows\system32\oohxdbyt.dll
c:\windows\fonts\aekdaolf.dll
c:\windows\system32\drivers\ls6d7djk.sys
c:\windows\system32\drivers\l5jgmpj.sys
c:\windows\system32\drivers\kfwgil4yr.sys
c:\windows\system32\drivers\hbkernel.sys
c:\windows\system32\drivers\fjfye.sys
c:\windows\system32\usqptzyouc.dll

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[HBService]    <explore.exe>
[{3A698452-C5D8-C584-C256-C264C987C5A3}]    <C:\WINDOWS\Fonts\ijdycpaw.dll>
[{A319A1F1-9410-9654-3201-345FFA34913A}]    <C:\WINDOWS\Fonts\zywmjime.dll>
[{28EB3777-3E23-4E72-8449-A992D09D24C3}]    <C:\WINDOWS\system32\zefdst.dll>
[{4D165A2A-4BC1-4CA8-8299-08E05AAAB5A4}]    <C:\WINDOWS\system32\tdggrz.dll>
[{461D2AB4-29A5-45C2-9134-D52272D3DE38}]    <C:\WINDOWS\system32\rfdswc.dll>
[{841529CB-7F77-4B99-A895-B5441E0D302F}]    <C:\WINDOWS\system32\jfrwdh.dll>
[{9FD45A54-9875-698F-E56E-65102358FDF9}]    <C:\WINDOWS\Fonts\apsghjba.dll>
[{73AE86E6-7F03-4C3B-8980-FB1DA157D3C7}]    <C:\WINDOWS\system32\fmcvxy.dll>
[{58093456-9012-4568-9076-908765467185}]    <C:\WINDOWS\system32\tisqetyu.dll>
[{81AF1CF6-D1C9-4C6A-AC01-EDE54E71945B}]    <C:\WINDOWS\system32\jfdses.dll>
[{A9895933-6636-4281-BC58-EE6DE2AF96E3}]    <C:\WINDOWS\system32\ddserh.dll>
[{0B846B26-BFE6-4E8E-A948-1DB17B77B483}]    <C:\WINDOWS\system32\tdfhex.dll>
[{9C954872-1230-6541-9548-6541025884C9}]    <C:\WINDOWS\Fonts\akdefloz.dll>
[{EC69134A-F15F-D14D-A31A-C31C4D124FCE}]    <C:\WINDOWS\system32\arjrller.dll>
[{84143967-B645-4BFF-B873-DA1DC886E9A7}]    <C:\WINDOWS\system32\cedafb.dll>
[{A1698482-6555-3666-1222-95478412901A}]    <C:\WINDOWS\Fonts\zxptfjpg.dll>
[{C629FF4F-ACDB-5C90-A098-FACB3456A26C}]    <C:\WINDOWS\Fonts\lopdfeab.dll>
[{272A3236-188A-4E8A-8675-868AF8A8D151}]    <C:\WINDOWS\system32\dhyszj.dll>
[{62023698-6984-8541-9654-698745012526}]    <C:\WINDOWS\Fonts\skqnfbib.dll>
[{57A924AF-1A5F-CF21-AB1D-1D5CF82A8A75}]    <C:\WINDOWS\Fonts\zywleime.dll>
[{67AC9076-C898-B098-D098-A18319080976}]    <C:\WINDOWS\system32\nhmxfjkl.dll>
[{E8A3B193-77E3-4FB3-986D-F4FA4828BAFC}]    <C:\WINDOWS\system32\wgfdad.dll>
[{5B1AEF69-DDAE-FDAD-DCAB-698F026ABDB5}]    <C:\WINDOWS\system32\oohxdbyt.dll>
[{10658451-2036-6541-2068-698745214601}]    <C:\WINDOWS\Fonts\aekdaolf.dll>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[ls6d7djk / ls6d7djk]    <\SystemRoot\system32\drivers\ls6d7djk.sys>
[l5jgmp / l5jgmpj]    <\SystemRoot\System32\DRIVERS\l5jgmpj.sys>
[kfwgil4yr / kfwgil4yr]    <\SystemRoot\system32\drivers\kfwgil4yr.sys>
[HBKernel Driver / HBKernel]    <\SystemRoot\system32\DRIVERS\HBKernel.sys>
[fjfye / fjfye]    <\SystemRoot\system32\drivers\fjfye.sys>

    系统修复-- 浏览器加载项之如下项删除:
[]    <C:\WINDOWS\system32\usqptzyouc.dll>
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT