1234   2  /  4  页   跳转

[求助] 犇牛新变种了

回复:犇牛新变种了

感染型病毒 请把被感染文件压缩传上来
gototop
 

回复: 犇牛新变种了

建议使用XDelBox(下载地址:http://bbs.ikaka.com/attachment.aspx?attachmentid=446806
删除以下文件:(使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择粘贴.在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储设备

c:\windows\system32\hbodfaba.dll
c:\windows\system32\faemgkcc.dll
c:\windows\system32\nejammkp.dll
c:\windows\system32\ggceaaoe.dll
c:\windows\system32\kojmjona.dll
c:\windows\system32\mefnnmjb.dll
c:\windows\system32\pclhpchm.dll
c:\windows\system32\agpglhki.dll
c:\windows\system32\ookdnjbd.dll
c:\windows\system32\bcfopdmn.dll
c:\windows\system32\kniodmfg.dll
c:\windows\system32\lnpfaclh.dll
c:\program files\j16vm7rzi3nh.exe
c:\windows\il3mv.exe
c:\windows\85wbuczwg08k.exe -5ublsj8he
c:\windows\system32\drivers\msiffei.sys

删除重启后使用SREng修复下面各项:

启动项目 -- 注册表之如下项删除:

[1B8DFABA]    <C:\WINDOWS\system32\hbodfaba.dll>
[FAE604CC]    <C:\WINDOWS\system32\faemgkcc.dll>
[7E3A6649]    <C:\WINDOWS\system32\nejammkp.dll>
[00CEAA8E]    <C:\WINDOWS\system32\ggceaaoe.dll>
[4836387A]    <C:\WINDOWS\system32\kojmjona.dll>
[6EF7763B]    <C:\WINDOWS\system32\mefnnmjb.dll>
[9C519C16]    <C:\WINDOWS\system32\pclhpchm.dll>
[A0905142]    <C:\WINDOWS\system32\agpglhki.dll>
[884D73BD]    <C:\WINDOWS\system32\ookdnjbd.dll>
[BCF89D67]    <C:\WINDOWS\system32\bcfopdmn.dll>
[4728D6F0]    <C:\WINDOWS\system32\kniodmfg.dll>
[579FAC51]    <C:\WINDOWS\system32\lnpfaclh.dll>
[{7E3A6649-CF75-46FF-9CCF-29103CBE8A54}]    <C:\WINDOWS\system32\nejammkp.dll>
[{1B8DFABA-3E55-40B8-929A-5E1250F2FBBC}]    <C:\WINDOWS\system32\hbodfaba.dll>
[{FAE604CC-358B-4E6B-A7CF-2B72A257C766}]    <C:\WINDOWS\system32\faemgkcc.dll>
[{9C519C16-4D9C-4BD0-9EF4-456B5976DC8F}]    <C:\WINDOWS\system32\pclhpchm.dll>
[{A0905142-AF0D-4431-A6E8-0B075613284C}]    <C:\WINDOWS\system32\agpglhki.dll>
[{884D73BD-2498-4D14-ABCD-4276C1652632}]    <C:\WINDOWS\system32\ookdnjbd.dll>
[{BCF89D67-D06A-4B58-BE21-8F4A511939B8}]    <C:\WINDOWS\system32\bcfopdmn.dll>
[{4728D6F0-A2B7-4366-A3BD-D78E2BBA87A1}]    <C:\WINDOWS\system32\kniodmfg.dll>
[{579FAC51-300A-4454-8875-8F06270A19BB}]    <C:\WINDOWS\system32\lnpfaclh.dll>
[{00CEAA8E-B1CB-47E9-AFE5-02AE1CCBB93E}]    <C:\WINDOWS\system32\ggceaaoe.dll>
[{4836387A-035E-4FDA-BD33-FB74462FD27D}]    <C:\WINDOWS\system32\kojmjona.dll>
[{6EF7763B-D41B-42DC-ACBC-2437F9F5464A}]    <C:\WINDOWS\system32\mefnnmjb.dll>
注意该项[AppInit_DLLs]修改:把<nejammkp.dll,hbodfaba.dll,faemgkcc.dll,lnpfaclh.dll,ggceaaoe.dll,kojmjona.dll,mefnnmjb.dll,pclhpchm.dll,agpglhki.dll,ookdnjbd.dll,bcfopdmn.dll,kniodmfg.dll>修改为<>即清空

启动项目 -- 服务-- 驱动程序之如下项删除:
SREng-在"启动项目->服务->驱动程序中"选中"隐藏已认证的微软项目"然后删除下面名称的驱动程序(选中有问题的驱动后,点"删除服务",点“设置”按钮即可。注意弹出的窗口中要点 "否NO"才是确认删除服务)(不能删除的就禁用:启动类型改为disabled,点中修改启动类型,点设置):

[616718 / 616718]    <>
[616718 / 616718]    <>
[77187 / 77187]    <>
[77187 / 77187]    <>
[msiffei / msiffei]    <System32\Drivers\msiffei.sys>


启动项目 -- 服务 -- Win32服务应用程序之如下项删除:

[PRE1WEI9PR / PRE1WEI9PR]    <C:\WINDOWS\85WBUCZWG08K.exe -5UBLSJ8HE>


用下载的“清理临时文件工具ATF-Cleaner-cn”,全选所有项目,点击“立即清理”
下载:http://bbs.ikaka.com/attachment.aspx?attachmentid=447126
用W i n d o w s 清理助手 ,清理系统。
W i n d o w s 清理助手 下载:http://www.arswp.com/


先照着处理吧,之后再反应。
gototop
 

回复:犇牛新变种了

我都服了.中了这个毒它什么功能都限制.下载也下载不了..
很多操作也受限制.没办法只能又恢复系统一次,现在在下个蜘蛛来查一次看看
gototop
 

回复 1F zzm51 的帖子

C:\WINDOWS\83BXTQNIXY.exe
C:\Program Files\HKHYJ8MS.exe

楼主传这两个程序上来看看
gototop
 

回复:犇牛新变种了

这病毒真牛··比犇牛还牛
gototop
 

回复:犇牛新变种了

123是病毒文件。是新感染随机命名出来的
我又得恢复系统了。不然又都不能下载杀毒软件
gototop
 

回复:犇牛新变种了

恢复完系统
勿动非系统分区任何程序!!!!!!!!!!!!!
gototop
 

回复:犇牛新变种了

恢复完系统

根据
http://www.virscan.org/report/e2 ... 1a09e230f5fcff.html
提示
找到可以查杀该病毒的杀毒软件
安装在C盘,升级,全盘杀毒!
注:杀毒前勿运行非系统盘任何程序
gototop
 

回复: 犇牛新变种了



引用:
原帖由 七月灬等待 于 2009-2-10 11:25:00 发表
兄弟,你从哪看出是感染型病毒的?我怎么不知道
请指教下小菜鸟···

拿到样本过,不过偶和BY在虚拟机(VPC)下都未实现感染行为.....
gototop
 

回复 19F Enao2005 的帖子

虚拟机
实机再试试
gototop
 
1234   2  /  4  页   跳转
页面顶部
Powered by Discuz!NT