1234   1  /  4  页   跳转

[求助] 电脑又瘫痪

电脑又瘫痪

文件关联
.TXT  Error. [C:\WINDOWS\notepad.exe %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  Error. ["hh.exe" %1]
.HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI  Error. [C:\WINDOWS\System32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]


==================================
Winsock 提供者
N/A

==================================
Autorun.inf
N/A

==================================
HOSTS 文件
N/A

==================================
进程特权扫描
特殊特权被允许: SeDebugPrivilege [PID = 2036, C:\WINDOWS\SYSTEM32\USERINIT.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 404, C:\PROGRAM FILES\TGTSOFT\STYLEXP\STYLEXP.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 404, C:\PROGRAM FILES\TGTSOFT\STYLEXP\STYLEXP.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 1732, E:\快车\FLASHGET.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 1732, E:\快车\FLASHGET.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 4328, C:\DOCUME~1\ADMINI~1\LOCALS~1\TEMP\SVCHOST.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 2436, C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\SRENG2\小狮子.BAT]
特殊特权被允许: SeLoadDriverPrivilege [PID = 2436, C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\SRENG2\小狮子.BAT]


==================================
计划任务
[已启用] SogouImeMgr.job

        C:\PROGRA~1\SOGOUI~1\360~1.165\PinyinRepair.exe



==================================
API HOOK
入口点错误:OpenProcess (危险等级: 高,  被下面模块所HOOK: C:\WINDOWS\system32\dnsq.dll)


==================================
隐藏进程
    [608] \SystemRoot\System32\smss.exe
    [740] C:\WINDOWS\system32\lsass.exe
    [1228] C:\WINDOWS\system32\com\lsass.exe
    [1408] C:\WINDOWS\System32\alg.exe
    [2120] C:\WINDOWS\system32\com\smss.exe
    [3368] C:\WINDOWS\system32\drivers\alg.exe
    [9560] C:\WINDOWS\system32\dwwin.exe


[/CODE]



日志发送完毕 麻烦了




用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

文件名:SREngLogEm.LOG
下载次数:115
文件类型:application/octet-stream
文件大小:
上传时间:2008-12-13 1:08:02
描述:log

附件附件:

文件名:SREngLOG.log
下载次数:119
文件类型:application/octet-stream
文件大小:
上传时间:2008-12-13 10:45:31
描述:log

附件附件:

文件名:SREngLOG.log
下载次数:137
文件类型:application/octet-stream
文件大小:
上传时间:2008-12-13 12:17:37
描述:log

最后编辑w309023121 最后编辑于 2008-12-13 12:17:37
分享到:
gototop
 

回复:电脑又瘫痪

是完了
就3行
叫完了?。。。。。。。。。。

API HOOK
入口点错误:OpenProcess (危险等级: 高,  被下面模块所HOOK: C:\WINDOWS\system32\dnsq.dll)
磁碟机么


专杀工具:
http://dl.rising.com.cn/DownLoadInfo/2008-04-26/1209209417d46483.shtml
http://www.duba.net/zhuansha/259.shtml
gototop
 

回复:电脑又瘫痪

专杀工具整完

发完整日志
放入附件
gototop
 

回复:电脑又瘫痪

发了
gototop
 

回复:电脑又瘫痪

1.参照
http://bbs.ikaka.com/showtopic-8561436.aspx
替换本机rpcss.dll和userinit.EXE

2.用2楼专杀工具杀毒(务必)

3.附件去映像劫持项

4.ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe
全盘杀毒
gototop
 

回复:电脑又瘫痪

木马群+磁碟机
二合一

个人为
5楼方法适合楼主

注意:顺序不可错
gototop
 

回复: 电脑又瘫痪



引用:
原帖由 aaccbbdd 于 2008-12-13 1:22:00 发表
木马群+磁碟机
二合一

个人为
5楼方法适合楼主

注意:顺序不可错


如果步骤错了

估计楼主会进不了系统
最后编辑晕4 最后编辑于 2008-12-13 01:31:51
gototop
 

回复 7F 晕4 的帖子

我给错了
已修正



1.用2楼专杀工具杀毒(务必)
2.参照
http://bbs.ikaka.com/showtopic-8561436.aspx
替换本机rpcss.dll和userinit.EXE
3.附件去映像劫持项

4.ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe
全盘杀毒
gototop
 

回复:电脑又瘫痪

最后全盘杀毒 的时候无论怎么杀 都会杀出无数次 


lsass.exe【无法修复 可移除】
smss.exe【删除】
dnsq.dll【删除】
alg.exe【删除】
gototop
 

回复:电脑又瘫痪

8楼处理完上传新日志吧
gototop
 
1234   1  /  4  页   跳转
页面顶部
Powered by Discuz!NT