12   1  /  2  页   跳转

[已解决] 感觉机子有病毒,高手帮忙看下

感觉机子有病毒,高手帮忙看下

瑞星监控又是还提示C:\WINDOWS\SYSTEM32\SVCHOST.EXE要修改系统时间,请大家帮忙!,日志在附件
sreng工具的诊断日志也附到下边了第二个是

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; 360SE)

附件附件:

文件名:rslog.txt
下载次数:157
文件类型:text/plain
文件大小:
上传时间:2009-2-13 14:15:03
描述:txt

附件附件:

文件名:SREngLOG.log
下载次数:163
文件类型:application/octet-stream
文件大小:
上传时间:2009-2-13 14:31:29
描述:log

最后编辑plzuiqiang 最后编辑于 2009-02-14 20:50:10
分享到:
gototop
 

回复:感觉机子有病毒,高手帮忙看下

建议LZ 打下系统补丁。
在安全模式下配合最新的卡卡和升级瑞星软件,然后全盘杀毒。
作爲壹名煙客,必須具備三個條件:煙,打火機以及抽煙時露出的那種無恥神韻~
gototop
 

回复:感觉机子有病毒,高手帮忙看下

您可以下载SREng
http://www.kztechs.com/sreng/download.html

打开后点智能扫描.勾选检查进程模块的数字签名,点扫描.把日志以log日志导出并作为附
件贴到论坛里.

SREng操作方法
http://bbs.ikaka.com/showtopic-8442813.aspx
gototop
 

回复: 感觉机子有病毒,高手帮忙看下

水平有限,先操作试试。
有镜像劫持,下载工具修复。
http://bbs.ikaka.com/attachment.aspx?attachmentid=435625下载镜像劫持修复工具

C:\WINDOWS\System32\DRIVERS\gmnc3h8n.sys
感觉有点可疑,把这个文件上传http://virscan.org/检测一下。


计划任务:
[已启用] 209.job
        C:\WINDOWS\Downlo~1\209.exe
[已启用] 421.job
        rundll32
用sreng删除这两个计划任务。

只要快乐,不要哀伤。
lose yourself。。。
gototop
 

回复:感觉机子有病毒,高手帮忙看下

C:\WINDOWS\system32\nsPass4.sys
C:\WINDOWS\system32\nsPass3.sys
C:\WINDOWS\system32\nsPass2.sys
C:\WINDOWS\system32\nsPass1.sys
C:\WINDOWS\system32\Nskhelper2.sys
这以上几个文件也上传http://virscan.org/查查~~很大的机会是病毒·!
gototop
 

回复: 感觉机子有病毒,高手帮忙看下

建议使用XDelBox(下载地址:http://bbs.ikaka.com/attachment.aspx?attachmentid=446806
删除以下文件:(使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择粘贴.在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储设备

c:\windows\system32\xdva200.sys
c:\windows\system32\xdva076.sys
c:\windows\system32\drivers\shine.ahc
c:\windows\system32\nspass4.sys
c:\windows\system32\nspass3.sys
c:\windows\system32\nspass2.sys
c:\windows\system32\nspass1.sys
c:\windows\system32\nskhelper2.sys
c:\windows\system32\drivers\kcoczw70.sys
c:\windows\system32\drivers\kcoczw70.sys
c:\windows\system32\drivers\gmnc3h8n.sys
c:\windows\intel\baiduc.dll
C:\WINDOWS\Downloaded Program Files\209.exe


删除重启后使用SREng修复下面各项:

启动项目 -- 服务-- 驱动程序之如下项删除:
SREng-在"启动项目->服务->驱动程序中"选中"隐藏已认证的微软项目"然后删除下面名称的驱动程序(选中有问题的驱动后,点"删除服务",点“设置”按钮即可。注意弹出的窗口中要点 "否NO"才是确认删除服务)(不能删除的就禁用:启动类型改为disabled,点中修改启动类型,点设置):

[XDva200 / XDva200]    <\??\C:\WINDOWS\system32\XDva200.sys>
[XDva076 / XDva076]    <\??\C:\WINDOWS\system32\XDva076.sys>
[shine / shine]    <\??\C:\WINDOWS\system32\drivers\shine.ahc>
[nsPsDk04 / nsPsDk04]    <\??\C:\WINDOWS\system32\nsPass4.sys>
[nsPsDk03 / nsPsDk03]    <\??\C:\WINDOWS\system32\nsPass3.sys>
[nsPsDk02 / nsPsDk02]    <\??\C:\WINDOWS\system32\nsPass2.sys>
[nsPsDk01 / nsPsDk01]    <\??\C:\WINDOWS\system32\nsPass1.sys>
[NsDlRK250 / NsDlRK250]    <\??\C:\WINDOWS\system32\Nskhelper2.sys>
[kcoczw70 / kcoczw70]    <\SystemRoot\System32\DRIVERS\kcoczw70.sys>
[kcoczw70 / kcoczw70]    <\SystemRoot\System32\DRIVERS\kcoczw70.sys>
[gmnc3h8n / gmnc3h8n]    <\SystemRoot\System32\DRIVERS\gmnc3h8n.sys>

  系统修复-- 浏览器加载项之如下项删除:
[Info cache]    <C:\WINDOWS\Intel\baiduc.dll>

进入C:\Windows\tasks删除  209.job、421.job

映像劫持清除管理工具.rar 清理下劫持项

用下载的“清理临时文件工具ATF-Cleaner-cn”,全选所有项目,点击“立即清理”
下载:http://bbs.ikaka.com/attachment.aspx?attachmentid=447126
用W i n d o w s 清理助手 ,清理系统。
W i n d o w s 清理助手 下载:http://www.arswp.com/
最后编辑backway 最后编辑于 2009-02-13 15:19:27
gototop
 

回复 6F backway 的帖子

XDelBox我下载下来没法用啊,打开没反应
gototop
 

回复: 感觉机子有病毒,高手帮忙看下

放在C盘根目录下运行
还不行的话用附件里的工具,内有说明。2个任选。删除完后迅速重启。

附件附件:

下载次数:184
文件类型:application/octet-stream
文件大小:
上传时间:2009-2-13 15:39:12
描述:rar

附件附件:

下载次数:217
文件类型:application/octet-stream
文件大小:
上传时间:2009-2-13 15:39:12
描述:rar

gototop
 

回复 8F backway 的帖子

我修复了一下劫持XDelBox能用了但是进入DOS删除到前2个就不动了
gototop
 

回复 9F plzuiqiang 的帖子

重新用另外2个工具删除文件。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT