瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 问题大条了!病毒已经把瑞星屏蔽了,打不开!!!(附日志)

1   1  /  1  页   跳转

[已解决] 问题大条了!病毒已经把瑞星屏蔽了,打不开!!!(附日志)

问题大条了!病毒已经把瑞星屏蔽了,打不开!!!(附日志)

瑞星打不开,装了个超级巡警杀了一下,杀出

发现可疑病毒:Trojan.Win32.Agent.gen  处理结果:清除成功  描述:特洛伊木马  文件路径:"c:\windows\system32\hbmhly.dll"
发现可疑病毒:Trojan.Win32.Agent.gen  处理结果:清除成功  描述:特洛伊木马  文件路径:"c:\windows\system32\knx32.dll"
发现可疑病毒:Trojan.Win32.Agent.gen  处理结果:清除成功  描述:特洛伊木马  文件路径:"c:\windows\system32\catower.dll"
发现可疑病毒:Trojan.Win32.Agent.gen  处理结果:清除成功  描述:特洛伊木马  文件路径:"c:\windows\system32\certmgrkd.dll"
发现可疑病毒:Trojan.Win32.Agent.gen  处理结果:清除成功  描述:特洛伊木马  文件路径:"c:\windows\system32\xolehlpjh.dll"
发现可疑病毒:Trojan.Win32.Agent.gen  处理结果:清除成功  描述:特洛伊木马  文件路径:"c:\windows\system32\mduaeyk.exe"
发现可疑病毒:Trojan.Win32.Agent.gen  处理结果:清除成功  描述:特洛伊木马  文件路径:"c:\windows\system32\imgutilhx2.dll"
杀完毒后用清理专家清理了一下,重装瑞星,还是不行,就打不开,没办法了(另外上述病毒用巡警杀不绝)
求助各位大佬救命了!!!!!

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

文件名:SREngLOG.log
下载次数:147
文件类型:application/octet-stream
文件大小:
上传时间:2008-9-6 11:30:03
描述:log

最后编辑luqixu 最后编辑于 2008-09-06 14:58:45
分享到:
gototop
 

回复:问题大条了!病毒已经把瑞星屏蔽了,打不开!!!(附日志)

操作前强烈要求先断网
1.建议使用XDelBox删除以下文件:(Xdelbox1.7下载地址:http://www.qispace.com.cn/read.php/1.htm    的工具19或http://www.dodudou.com/down/index.php?dirpath=./01.原创软件&order=0)
使用说明:先勾选抑制再生删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除(不论文件是否存在,继续操作重启删除
)
,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。


c:\windows\system32\wmimkdil.dll
c:\windows\system32\nwapi32dj.dll
c:\windows\system32\inetresdxc.dll
c:\windows\system32\sichost.exe
c:\windows\system32\lweurqhx.dll
c:\windows\system32\cliconfgzx.dll
c:\windows\system32\mstimewd.dll
c:\windows\system32\bootvidgj.dll
c:\windows\system32\adsntzt.dll
c:\windows\system32\xolehlpjh.dll
c:\windows\system32\dispexcb.dll
c:\windows\system32\tscfgwmijxsj.dll
c:\windows\system32\slbiopfs2.dll
c:\windows\system32\scrruncqsj.dll
c:\windows\system32\certmgrkd.dll
c:\windows\system32\imgutilhx2.dll
c:\windows\system32\drivers\msiffei.sys
c:\windows\system32\ixpt.sys
c:\docume~1\admini~1\locals~1\temp\_tmp.bat

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[wmimkdil.dll]    <C:\WINDOWS\system32\wmimkdil.dll>
[pvcprcee.dll]    <C:\WINDOWS\system32\wmimkdil.dll>
[nwapi32dj.dll]    <C:\WINDOWS\system32\nwapi32dj.dll>
[jfiaznjp.dll]    <C:\WINDOWS\system32\wmimkdil.dll>
[hfvxzfda.dll]    <C:\WINDOWS\system32\wmimkdil.dll>
[vpgotpmb.dll]    <C:\WINDOWS\system32\wmimkdil.dll>
[jtbaaqds.dll]    <C:\WINDOWS\system32\wmimkdil.dll>
[inetresdxc.dll]    <C:\WINDOWS\system32\inetresdxc.dll>
[{A2C3BA54-DF75-4881-8EB3-E54B26BBBBC9}]    <C:\WINDOWS\system32\nwapi32dj.dll>
[{21BE5FDF-D4CB-4850-AD99-21E68B50BF3F}]    <C:\WINDOWS\system32\wmimkdil.dll>
[{BB4E3499-0132-4d3f-849A-2BE1B26D84E1}]    <C:\WINDOWS\system32\inetresdxc.dll>

[{CF8850CD-885D-4380-9E1B-8C987F011437}]    <CF8850CD.dll>
[{C578B618-FAF7-4D46-BD55-50655B94FEF7}]    <C578B618.dll>
[kcodn]    <knx32.exe>

[lweurqhx.dll]    <C:\WINDOWS\system32\lweurqhx.dll>
[cliconfgzx.dll]    <C:\WINDOWS\system32\cliconfgzx.dll>
[mstimewd.dll]    <C:\WINDOWS\system32\mstimewd.dll>
[bootvidgj.dll]    <C:\WINDOWS\system32\bootvidgj.dll>
[adsntzt.dll]    <C:\WINDOWS\system32\adsntzt.dll>
[xolehlpjh.dll]    <C:\WINDOWS\system32\xolehlpjh.dll>
[dispexcb.dll]    <C:\WINDOWS\system32\dispexcb.dll>
[tscfgwmijxsj.dll]    <C:\WINDOWS\system32\tscfgwmijxsj.dll>
[slbiopfs2.dll]    <C:\WINDOWS\system32\slbiopfs2.dll>
[scrruncqsj.dll]    <C:\WINDOWS\system32\scrruncqsj.dll>
[certmgrkd.dll]    <C:\WINDOWS\system32\certmgrkd.dll>
[imgutilhx2.dll]    <C:\WINDOWS\system32\imgutilhx2.dll>

注意该项[AppInit_DLLs]修改:把<mcromv.dll candayl.dll wllame.dll catower.dll lensch.dll kandaof.dll mduaey.dll,ieprot.dll>修改为<ieprot.dll>
注意该项[Userinit]修改:把<C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sichost.exe>修改为<C:\WINDOWS\system32\userinit.exe,>逗号不可省略
    启动项目 -- 服务-- 驱动程序之如下项禁用:
[msiffei / msiffei]    <System32\Drivers\msiffei.sys>
[iXPT / iXPT]    <\??\C:\WINDOWS\system32\iXPT.sys>
[gdabz / gdabz]    <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\_tmp.bat>

附件清除映像劫持
杀毒软件卸载,重装

附件附件:

下载次数:223
文件类型:application/octet-stream
文件大小:
上传时间:2008-9-6 11:37:55
描述:rar

gototop
 

回复: 问题大条了!病毒已经把瑞星屏蔽了,打不开!!!(附日志)

1.下载附件“替换文件.rar”,解压后复制里面的ctfmon.exe和alg.exe粘贴到c:\windows\system32\文件夹内;

2.下载楼上的附件,解压后运行以修复映像劫持;

3.用XDelBox勾选抑制再生后删除以下文件:(XDelBox1.7支持奥运版下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\c578b618.dll
c:\windows\system32\certmgrkd.dll
c:\windows\system32\cf8850cd.dll
c:\windows\system32\imgutilhx2.dll
c:\windows\system32\inetresdxc.dll
c:\windows\system32\knx32.dll
c:\windows\system32\nwapi32dj.dll
c:\windows\system32\wmimkdil.dll
c:\windows\system32\xolehlpjh.dll
c:\windows\system32\dbi120.dll
c:\windows\system32\cf8850cd.dll
c:\windows\system32\c578b618.dll
c:\windows\system32\mcromv.dll
c:\windows\system32\candayl.dll
c:\windows\system32\wllame.dll
c:\windows\system32\catower.dll
c:\windows\system32\lensch.dll
c:\windows\system32\kandaof.dll
c:\windows\system32\mduaey.dll
c:\windows\system32\knx32.exe
c:\windows\system32\explore.exe
c:\windows\system32\sichost.exe
c:\windows\system32\dpvvoxmh.dll
c:\windows\system32\lweurqhx.dll
c:\windows\system32\cliconfgzx.dll
c:\windows\system32\mstimewd.dll
c:\windows\system32\bootvidgj.dll
c:\windows\system32\adsntzt.dll
c:\windows\system32\dispexcb.dll
c:\windows\system32\tscfgwmijxsj.dll
c:\windows\system32\slbiopfs2.dll
c:\windows\system32\scrruncqsj.dll
c:\windows\system32\dbi120.dll
c:\windows\system32\drivers\msiffei.sys
c:\windows\system32\ixpt.sys
c:\windows\system32\drivers\hbkernel.sys
c:\docume~1\admini~1\locals~1\temp\_tmp.bat

4.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[wmimkdil.dll] 
[pvcprcee.dll] 
[nwapi32dj.dll] 
[jfiaznjp.dll] 
[hfvxzfda.dll] 
[vpgotpmb.dll] 
[jtbaaqds.dll] 
[inetresdxc.dll]
[{A2C3BA54-DF75-4881-8EB3-E54B26BBBBC9}] 
[{21BE5FDF-D4CB-4850-AD99-21E68B50BF3F}] 
[{BB4E3499-0132-4d3f-849A-2BE1B26D84E1}] 
[{CF8850CD-885D-4380-9E1B-8C987F011437}] 
[{C578B618-FAF7-4D46-BD55-50655B94FEF7}] 
注意该项[AppInit_DLLs]修改:把<mcromv.dll candayl.dll wllame.dll catower.dll lensch.dll kandaof.dll mduaey.dll,ieprot.dll>修改为<>即清空
[kcodn]   
[HBService]
注意该项[Userinit]修改:把<C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sichost.exe>修改为<C:\WINDOWS\system32\userinit.exe,>逗号不可省略
[{DA56B183-A731-402b-9235-2CB8803E212D}]   
[dpvvoxmh.dll]   
[lweurqhx.dll]   
[cliconfgzx.dll] 
[mstimewd.dll]   
[bootvidgj.dll] 
[adsntzt.dll]   
[xolehlpjh.dll] 
[dispexcb.dll]   
[tscfgwmijxsj.dll]
[slbiopfs2.dll] 
[scrruncqsj.dll] 
[certmgrkd.dll] 
[imgutilhx2.dll] 
[{F0930A2F-D971-4828-8209-B7DFD266ED44}] 
[{9E8287B0-0F3A-48ae-99C5-A6E0AAC36BC5}] 

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[Security Control / seiuctol] 

    启动项目 -- 服务-- 驱动程序之如下项删除:
[msiffei / msiffei] 
[iXPT / iXPT]       
[HBKernel Driver / HBKernel] 
[gdabz / gdabz] 

做完下载以下软件清理一次并更新杀毒软件至最新进行全盘杀毒一次

清理系统临时文件和IE临时文件夹
http://www.atribune.org/public-beta/ATF-Cleaner.exe
用金山清理专家清理恶意软件
http://www.duba.net/zt/ksc/down.shtml
下载 windows清理助手清理一遍
http://www.arswp.com/download/arswp2/arswp2.zip

附件附件:

下载次数:236
文件类型:application/octet-stream
文件大小:
上传时间:2008-9-6 11:53:55
描述:rar

不认识我没关系,因为我也不认识你。
gototop
 

回复:问题大条了!病毒已经把瑞星屏蔽了,打不开!!!(附日志)

4.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[wmimkdil.dll] 
[pvcprcee.dll] 
[nwapi32dj.dll] 
[jfiaznjp.dll] 
[hfvxzfda.dll] 
[vpgotpmb.dll] 
[jtbaaqds.dll] 
[inetresdxc.dll]
[{A2C3BA54-DF75-4881-8EB3-E54B26BBBBC9}] 
[{21BE5FDF-D4CB-4850-AD99-21E68B50BF3F}] 
[{BB4E3499-0132-4d3f-849A-2BE1B26D84E1}] 
[{CF8850CD-885D-4380-9E1B-8C987F011437}] 
[{C578B618-FAF7-4D46-BD55-50655B94FEF7}] 
SREng不会用,能具体解释一下怎么做吗?谢谢了!
gototop
 

回复 4F luqixu 的帖子

选中提到的注册表项目
右下角不是有删除的按钮么
gototop
 

回复:问题大条了!病毒已经把瑞星屏蔽了,打不开!!!(附日志)

问题解决了,谢谢楼上的各位!!!!!
谢谢了!!!!!!!!
gototop
 

回复 6F luqixu 的帖子

建议升级瑞星,全盘杀毒
http://www.arswp.com/download.html
升级,清理系统
木马群东东比较多
难免处理的不彻底
gototop
 

回复:问题大条了!病毒已经把瑞星屏蔽了,打不开!!!(附日志)

好的!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT