1   1  /  1  页   跳转

[已解决] 中毒了,附上日志,

中毒了,附上日志,

扫描完日志都显示不出汉语了,瑞星杀出同一个病毒80多次。。。在不同文件里,开始显示comres.dll丢失,下载了放到SYSTEM32,然后杀毒,杀完扫描日志还是不显示汉语,不知道还有没有问题,据说类似病毒是盗号用的真是郁闷,高手给看看

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; TencentTraveler 4.0; .NET CLR 2.0.50727)
按照3楼所说,杀完毒后C:\WINDOWS\system32\a4rxQxCvNBMNnpqs.dll
D:\Program Files\Tencent\QQ\USP10.dll
D:\Program Files\Tencent\QQ\ipaddr.dll文件没有了已经,C:\Program Files\Internet Explorer\D9.dll这个貌似不能删,用软件强行删除后蓝屏了。。。现在电脑貌似没问题了,重新扫描了一份日志大家帮看下,谢谢

附件附件:

文件名:SREngLOG.log
下载次数:155
文件类型:application/octet-stream
文件大小:
上传时间:2009-8-11 14:55:18
描述:log

附件附件:

文件名:1111.log
下载次数:143
文件类型:application/octet-stream
文件大小:
上传时间:2009-8-11 20:25:05
描述:log

最后编辑field_archer 最后编辑于 2009-08-13 10:20:38
分享到:
gototop
 

回复:中毒了,附上日志,

C:\WINDOWS\system32\userinit.exe被修改,建议从其他同版本操作系统中复制此文件,覆盖到本机。
下载文件批量提取工具提取下面文件
http://bbs.ikaka.com/attachment.aspx?attachmentid=486266
C:\WINDOWS\system32\userinit.exe
C:\Program Files\Internet Explorer\D9.dll
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~10171d9.tmp
C:\WINDOWS\system32\a4rxQxCvNBMNnpqs.dll

上传病毒样本到可疑文件交流区,地址为:http://bbs.ikaka.com/showforum-20002.aspx
或者直接发送给瑞星的邮件服务中心【病毒样本】地址为:http://mailcenter.rising.com.cn/uploadnew.aspx
╭∩╮(︶︿︶)╭∩╮
gototop
 

回复:中毒了,附上日志,

userinit.exe使用lqqk7顶置贴里的正常文件替换了
然后
C:\WINDOWS\system32\a4rxQxCvNBMNnpqs.dll
C:\Program Files\Internet Explorer\D9.dll
D:\Program Files\Tencent\QQ\USP10.dll
D:\Program Files\Tencent\QQ\ipaddr.dll

删除了事
最后编辑aaccbbdd 最后编辑于 2009-08-11 15:18:35
gototop
 

回复: 中毒了,附上日志,

查找同样版本的系统文件userinit.exe替换C:\WINDOWS\system32\userinit.exe

C:\Program Files\Internet Explorer\D9.dll
上传样本到可疑文件交流区,地址为:http://bbs.ikaka.com/showforum-20002.aspx
或者直接发送给瑞星的邮件服务中心为:http://mailcenter.rising.com.cn/uploadnew.aspx


建议使用XDelBox删除以下文件
复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,重启删除

c:\windows\system32\a4rxqxcvnbmnnpqs.dll
d:\program files\tencent\qq\usp10.dll
c:\docume~1\admini~1\locals~1\temp\~10171d9.tmp

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[{69B265A2-A172-4D27-BDF1-917E6D8B1DCC}]    <C:\WINDOWS\fonts\jUxfqJDwmfQEHcy2.fon>
[{E3531A16-FFEA-416F-82DF-32FEDE02EABF}]    <C:\WINDOWS\system32\emHnPuBAaF7XjuXBbdxSg.dll>
[{AB900155-F1F0-4165-9E73-67BC13BBCE89}]    <C:\WINDOWS\system32\xg4hAPNygs29.dll>
[{427E02E6-39DB-4424-A49C-7553CD1331F5}]    <C:\WINDOWS\system32\WcCtgJ4zcxHF.dll>
[{407C7A80-4656-4C4A-81C6-DFFB8009B80F}]    <C:\WINDOWS\system32\MV3ArsBMAPjxBcRuu.dll>
[{108DA6C0-CFBF-41D4-9A09-C4D06AE6FFD2}]    <C:\WINDOWS\system32\Q9q2MHJ3uTBErM7wc.dll>
[{D6129F8A-6F6E-41D7-BBC9-AC7426759CED}]    <C:\WINDOWS\system32\w7uds3zyayg9.dll>
[{A761BE8E-C15A-4DDD-A777-2C683E9E96C8}]    <C:\WINDOWS\system32\a4rxQxCvNBMNnpqs.dll>
[{76B9BA7A-81D0-4979-8598-8471F2AB5186}]    <C:\WINDOWS\system32\76B9BA7A.dll>
[{B8898C49-7B3A-4306-A9EF-8E186EDEE5EA}]    <C:\WINDOWS\system32\Qh6xX7VN48sVPnK.dll>
[{122B901E-493F-4AD9-BC69-7DE8C3E52FCC}]    <C:\WINDOWS\system32\122B901E.dll>
[{762D618C-E2CB-4217-8275-03302A93073F}]    <C:\WINDOWS\fonts\zEfE48cw9EmcFaR.fon>
[{704C3595-DB85-40F6-A601-8D6F346907BD}]    <C:\WINDOWS\system32\704C3595.dll>
[{E762D574-B60E-4160-B417-4788469ECB3E}]    <C:\WINDOWS\system32\ZZZCz7d8yS9vy.dll>
[{76CBCF38-0583-44C7-A1AE-D463DFE625EC}]    <C:\WINDOWS\system32\skcfujQ5EDN.dll>
[{8708994F-1758-4C2C-9A3F-FA22D6CCCB41}]    <C:\WINDOWS\fonts\A97CRaCB.fon>
[{5405A7B2-F3F5-446F-8715-2A4EF674E079}]    <C:\WINDOWS\system32\rfpz9wwyy2np.dll>
[IFEO[egui.exe]]    <services.exe>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[zx / zx]    <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~10171d9.tmp>

**************以上分析报告由SREngLog分析助手提供******************
分析:QoS
时间:2009-8-11
SREngLog分析助手 1.4 BY 草莽书生 (20090209 更新 BY 小金)
gototop
 

回复: 中毒了,附上日志,

看来你已经杀过一次毒了

开始操作之前,先把网络断开;
———————————————————————————————————————
.建议使用XDelBox(Xdelbox解压后运行)删除以下文件:(http://bbs.ikaka.com/attachment.aspx?attachmentid=462487)
使用说明:(先勾选抑制再生)删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。
C:\WINDOWS\system32\a4rxQxCvNBMNnpqs.dll
C:\Program Files\Internet Explorer\D9.dll
d:\program files\tencent\qq\usp10.dll

C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~10171d9.tmp

———————————————————————————————————————
———————————————————————————————————————
从下面项可看出系统文件可能已被病毒修改:
C:\WINDOWS\system32\userinit.exe
见附件———————————————————————————————————————
打开SREng,选择【启动项目】-【注册表】,将以下项删除:
<{69B265A2-A172-4D27-BDF1-917E6D8B1DCC}><C:\WINDOWS\fonts\jUxfqJDwmfQEHcy2.fon>  [File is missing]
    <{E3531A16-FFEA-416F-82DF-32FEDE02EABF}><C:\WINDOWS\system32\emHnPuBAaF7XjuXBbdxSg.dll>  [File is missing]
    <{AB900155-F1F0-4165-9E73-67BC13BBCE89}><C:\WINDOWS\system32\xg4hAPNygs29.dll>  [File is missing]
    <{427E02E6-39DB-4424-A49C-7553CD1331F5}><C:\WINDOWS\system32\WcCtgJ4zcxHF.dll>  [File is missing]
    <{407C7A80-4656-4C4A-81C6-DFFB8009B80F}><C:\WINDOWS\system32\MV3ArsBMAPjxBcRuu.dll>  [File is missing]
    <{108DA6C0-CFBF-41D4-9A09-C4D06AE6FFD2}><C:\WINDOWS\system32\Q9q2MHJ3uTBErM7wc.dll>  [File is missing]
    <{D6129F8A-6F6E-41D7-BBC9-AC7426759CED}><C:\WINDOWS\system32\w7uds3zyayg9.dll>  [File is missing]
    <{A761BE8E-C15A-4DDD-A777-2C683E9E96C8}><C:\WINDOWS\system32\a4rxQxCvNBMNnpqs.dll>  [File is missing]
    <{76B9BA7A-81D0-4979-8598-8471F2AB5186}><C:\WINDOWS\system32\76B9BA7A.dll>  [File is missing]
    <{B8898C49-7B3A-4306-A9EF-8E186EDEE5EA}><C:\WINDOWS\system32\Qh6xX7VN48sVPnK.dll>  [File is missing]
    <{122B901E-493F-4AD9-BC69-7DE8C3E52FCC}><C:\WINDOWS\system32\122B901E.dll>  [File is missing]
    <{762D618C-E2CB-4217-8275-03302A93073F}><C:\WINDOWS\fonts\zEfE48cw9EmcFaR.fon>  [File is missing]
    <{704C3595-DB85-40F6-A601-8D6F346907BD}><C:\WINDOWS\system32\704C3595.dll>  [File is missing]
    <{E762D574-B60E-4160-B417-4788469ECB3E}><C:\WINDOWS\system32\ZZZCz7d8yS9vy.dll>  [File is missing]
    <{76CBCF38-0583-44C7-A1AE-D463DFE625EC}><C:\WINDOWS\system32\skcfujQ5EDN.dll>  [File is missing]
    <{8708994F-1758-4C2C-9A3F-FA22D6CCCB41}><C:\WINDOWS\fonts\A97CRaCB.fon>  [File is missing]
    <{5405A7B2-F3F5-446F-8715-2A4EF674E079}><C:\WINDOWS\system32\rfpz9wwyy2np.dll>  [File is missing]
    <{44145A62-C003-4C0E-ADDE-4AB37A7FD38B}><C:\Program Files\Internet Explorer\D9.dll>  []
<Userinit><C:\WINDOWS\system32\userinit.exe,>  []
———————————————————————————————————————
打开SREng,选择【启动项目】-【服务】-【驱动程序】,将以下项删除:
[zx / zx][Stopped/Manual Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~10171d9.tmp><N/A>
——————————————————————————————————
打开SREng,选择【启动项目】-【计划任务】,将以下项删除:
GoogleUpdateTaskUserS-1-5-21-515967899-839522115-1343024091-500Core.job
        C:\Documents and Settings\Administrator\Local Settings\Application Data\Google\Update\GoogleUpdate.exe
使用“Windows清理助手”清理一下;
W i n d o w s 清理助手 下载:http://www.arswp.com/
———————————————————————————————————————

附件附件:

下载次数:135
文件类型:application/octet-stream
文件大小:
上传时间:2009-8-11 15:25:24
描述:rar

最后编辑基牛 最后编辑于 2009-08-11 15:31:24
gototop
 

回复: 中毒了,附上日志,

附件: xp-sp3 userinit.exe替换.rar (2009-8-11 15:46:33, 72.14 K)
该附件被下载次数 163



自己做的
楼主试试看
gototop
 

回复:中毒了,附上日志,

按照3楼所说,杀完毒后C:\WINDOWS\system32\a4rxQxCvNBMNnpqs.dll
D:\Program Files\Tencent\QQ\USP10.dll
D:\Program Files\Tencent\QQ\ipaddr.dll文件没有了已经,C:\Program Files\Internet Explorer\D9.dll这个貌似不能删,用软件强行删除后蓝屏了。。。现在电脑貌似没问题了,重新扫描了一份日志大家帮看下,谢谢
gototop
 

回复: 中毒了,附上日志,



引用:
原帖由 field_archer 于 2009-8-11 22:15:00 发表
按照3楼所说,杀完毒后C:\WINDOWS\system32\a4rxQxCvNBMNnpqs.dll
D:\Program Files\Tencent\QQ\USP10.dll
D:\Program Files\Tencent\QQ\ipaddr.dll文件没有了已经,C:\Program Files\Internet Explorer\D9.dll这个貌似不能删,用软件强行删除后蓝屏了。。

在安全模式下删除D9.dll
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT