12   1  /  2  页   跳转

[原创] 和维金差不多的流氓东东

和维金差不多的流氓东东

附件是我的sreng.log,这是清除后没有清干净的,故意留个底给各位欣赏一下,症状是装完系统后仍然会有其它盘的部分exe文件被感染,因为搞起来比较麻烦,最终采用恢复系统解决问题的,
刚看到它的时候是在所有进程中装入了两个DLL,强删会导致系统崩掉,


现在问题是,怎么解决补感染的exe,各位讨论讨论

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; CNCDialer)

附件附件:

文件名:SREngLOG.log
下载次数:171
文件类型:application/octet-stream
文件大小:
上传时间:2009-1-17 16:54:41
描述:log

分享到:
gototop
 

回复: 和维金差不多的流氓东东

删除
启动文件夹和相关服务
[KA760DSU2]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\KA760DSU2.lnk --> C:\WINDOWS\X7D7HES.exe []><H>
[H3DTLJBRVU]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\H3DTLJBRVU.lnk --> C:\WINDOWS\SZHV4JT.exe []><H>
[BJ9XGV]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\BJ9XGV.lnk --> C:\WINDOWS\KO9UXK~1.EXE []><H>
[MVCVM6S]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\MVCVM6S.lnk --> C:\WINDOWS\F6QXU6~1.EXE []><H>
[WF72M7EE5M5]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\WF72M7EE5M5.lnk --> C:\WINDOWS\6B24EG~1.EXE []><H>
[X4F6DLRN1D]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\X4F6DLRN1D.lnk --> C:\WINDOWS\H1F99Z~1.EXE []><H>
[X4F6DLRN1D]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\X4F6DLRN1D.bat -->  [File is missing]><N>
[1IS9N4X1QP0]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\1IS9N4X1QP0.lnk --> C:\WINDOWS\EW3ADM~1.EXE []><H>

[YAUX9B5Z139D]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\YAUX9B5Z139D.lnk --> C:\WINDOWS\9ZXIN4~1.EXE []><H>
删除文件
C:\WINDOWS\X7D7HES.exe
C:\WINDOWS\SZHV4JT.exe
C:\WINDOWS\KO9UXK~1.EXE
C:\WINDOWS\F6QXU6~1.EXE
--> C:\WINDOWS\6B24EG~1.EXE
C:\WINDOWS\H1F99Z~1.EXE
C:\WINDOWS\EW3ADM~1.EXE
C:\WINDOWS\9ZXIN4~1.EXE
最后编辑夲號ヱ被ジ盜 最后编辑于 2009-01-17 17:01:42
gototop
 

回复: 和维金差不多的流氓东东

还有就是没有办法进到safemode,错误是找不到,hal.dll文件,
系统里的服务是在执行exe(其它盘,如d:下的QQ,SAFE360等)就同时出再注册项
gototop
 

回复:和维金差不多的流氓东东

你的办法行不通,我说过,这不是问题的所在
gototop
 

回复:和维金差不多的流氓东东

有u盘传播的痕迹,第个盘下都有auto.exe,老东东了,哈哈^
gototop
 

回复: 和维金差不多的流氓东东

还有就是没有办法进到safemode,错误是找不到,hal.dll文件,
系统里的服务是在执行exe(其它盘,如d:下的QQ,SAFE360等)就同时出再注册项
gototop
 

回复:和维金差不多的流氓东东

**************以下分析报告由SREngLog分析助手提供******************

根据SREng扫描日志请按照如下步骤,尝试删除和修复

1.建议使用XDelBox删除以下文件:(XDelBox1.3下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\ko9uxkd06dy2.exe
c:\windows\szhv4jt.exe
c:\windows\x7d7hes.exe
c:\windows\f6qxu6lm5i8l.exe
c:\documents and settings\all users\「开始」菜单\程序\启动\ka760dsu2.lnk
c:\documents and settings\all users\「开始」菜单\程序\启动\h3dtljbrvu.lnk
c:\documents and settings\all users\「开始」菜单\程序\启动\bj9xgv.lnk
c:\documents and settings\all users\「开始」菜单\程序\启动\mvcvm6s.lnk
c:\documents and settings\all users\「开始」菜单\程序\启动\wf72m7ee5m5.lnk
c:\documents and settings\all users\「开始」菜单\程序\启动\x4f6dlrn1d.lnk
c:\documents and settings\all users\「开始」菜单\程序\启动\yaux9b5z139d.lnk
c:\documents and settings\all users\「开始」菜单\程序\启动\1is9n4x1qp0.lnk
c:\documents and settings\all users\「开始」菜单\程序\启动\x4f6dlrn1d.bat
c:\windows\9zxin4fdw.exe slit4pgoapkq
c:\windows\ew3admu5s.exe u40wrm
c:\windows\x7d7hes.exe eg533vgdm
c:\windows\szhv4jt.exe b8pilmipry
c:\windows\ko9uxkd06dy2.exe 8m5uum
c:\windows\f6qxu6lm5i8l.exe 2x0lki1bg7
c:\windows\r4eik.exe d4e6vwk
c:\windows\uw5gos9fbcml.exe bl0skj
c:\windows\j0ekng.exe 9pl64ttg
c:\windows\f7jww.exe -sw8o7ypkwm
c:\windows\g8474g.exe 6ho3ljukw

c:\windows\4ir4o1.txt

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 启动文件夹之如下项删除:
[KA760DSU2]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\KA760DSU2.lnk>
[H3DTLJBRVU]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\H3DTLJBRVU.lnk>
[BJ9XGV]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\BJ9XGV.lnk>
[MVCVM6S]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\MVCVM6S.lnk>
[WF72M7EE5M5]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\WF72M7EE5M5.lnk>
[X4F6DLRN1D]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\X4F6DLRN1D.lnk>
[YAUX9B5Z139D]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\YAUX9B5Z139D.lnk>
[1IS9N4X1QP0]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\1IS9N4X1QP0.lnk>
[X4F6DLRN1D]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\X4F6DLRN1D.bat>

    启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
[IYKBV / 9ZXIN4FDW]    <C:\WINDOWS\9ZXIN4FDW.exe SLIT4PGOAPKQ>
[KYCRX5V / EW3ADMU5S]    <C:\WINDOWS\EW3ADMU5S.exe U40WRM>
[9EVAELDKH6 / X7D7HES]    <C:\WINDOWS\X7D7HES.exe EG533VGDM>
[92GGXR5NN0U / SZHV4JT]    <C:\WINDOWS\SZHV4JT.exe B8PILMIPRY>
[ZAMV80Q / KO9UXKD06DY2]    <C:\WINDOWS\KO9UXKD06DY2.exe 8M5UUM>
[SJB1ODFD4YG / F6QXU6LM5I8L]    <C:\WINDOWS\F6QXU6LM5I8L.exe 2X0LKI1BG7>
[57DD1P2O / R4EIK]    <C:\WINDOWS\R4EIK.exe D4E6VWK>
[HYOKNBX / UW5GOS9FBCML]    <C:\WINDOWS\UW5GOS9FBCML.exe BL0SKJ>
[ZB16DAGAQ / J0EKNG]    <C:\WINDOWS\J0EKNG.exe 9PL64TTG>
[YR02A71V0ZW / YR02A71V0ZW]    <C:\WINDOWS\F7JWW.exe -SW8O7YPKWM>
[W3UZOCJU71 / G8474G]    <C:\WINDOWS\G8474G.exe 6HO3LJUKW>
[NetMeeting Remote Desktop Sharing / mnmsrvc]    <>

    启动项目 -- 服务-- 驱动程序之如下项删除:
[KA17L328 / UCAVG]    <\??\C:\WINDOWS\4IR4O1.txt>

**************以上分析报告由SREngLog分析助手提供******************
分析:草莽书生
时间:2009-1-17
SREngLog分析助手 1.2 (20070420 更新 BY 草莽书生)
gototop
 

回复:和维金差不多的流氓东东

但是日志显示没AUTORUN.INF
重装了别的盘的所有软件都没用了,得重新安装
试试这个,扫描别的盘
如有病!毒!须解压(安装)到C:\Windows\下运行,全盘Scan
http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/
gototop
 

回复:和维金差不多的流氓东东

那被感染的exe呢,你有没有办法救得回了,这些我早做过了
gototop
 

回复:和维金差不多的流氓东东

能清除的就清除,不能清除的。。。
对不起了,没法,得删掉
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT