12   1  /  2  页   跳转

[求助] 电脑中病毒了有个299d.exe进程

电脑中病毒了有个299d.exe进程

电脑中病毒了有个299d.exe进程,删不掉,浏览器弹出酷讯网,还有弹出广告!想用冰刃去强制删除,启动冰刃电脑立即蓝屏!
希望高手们给帮帮忙谢谢!
附件为那个进程文件

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; InfoPath.2; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; TheWorld)

附件附件:

文件名:299d.rar
下载次数:292
文件类型:application/octet-stream
文件大小:
上传时间:2010-3-3 18:00:12
描述:rar

分享到:
gototop
 

回复:电脑中病毒了有个299d.exe进程

用SRENG工具扫描系统日志发这论坛来

点击下载:SRENG工具  (内附说明)(右键选择“目标另存为”下载)本链接不支持迅雷等下载工具下载


建议日志文件以附件形式发来
点击我这贴右下角的“引用”,然后就应该知道怎么发了。
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:电脑中病毒了有个299d.exe进程

Beijing BoDong Wanjie Network Technology Co.Ltd  有数字签名
gototop
 

回复: 电脑中病毒了有个299d.exe进程

运行之后,就出现一个CMD对话框,然后就消失了



监测了一下:
随机创建这样的文件
C:\Documents and Settings\Administrator.3D3CE763CB2540F\Local Settings\Temporary Internet Files\Content.IE5\CM4FRZTB\ajaxCAE0P8UN.htm
C:\Documents and Settings\Administrator.3D3CE763CB2540F\Local Settings\Temporary Internet Files\Content.IE5\CM4FRZTB\ajaxCA86PRKK.htm
C:\Documents and Settings\Administrator.3D3CE763CB2540F\Local Settings\Temporary Internet Files\Content.IE5\TZQXRQ19\ajaxCAKFDLWD.htm
由于创建的很多就没有全部贴上来,只是一部分。
CM4FRZTB  TZQXRQ19(这样的是文件名)

按照路径找到,打开都是那些黄的图片,就不接图了



最后编辑辛达星郁 最后编辑于 2010-03-03 20:54:48
要深入,要专一.......
gototop
 

回复:电脑中病毒了有个299d.exe进程

我运行了怎么没建文件呢?
gototop
 

回复:电脑中病毒了有个299d.exe进程

要解决任务管理器中无法删除的进程,我们只能强制将他删除,Ntsd是一个在WIN2000/XP系统自带的用户调试工具,它能杀掉大部分的进程,除了如System,SMSS.EXE纯内核态和ntsd本身需要调用的进程外.他的结束方法是因为被调试器附着的进程会随调试器一起退出.所以当我们在命令行下使用Ntsd调出某进程,而且Ntsd会自动获取Debug权限,然后退出ntsd就可以终止那个进程.
具体的操作方法:在”程序/附件/命令提示符”或者直接在运行输入”CMD”中执行指令.
输入命令为:”ntsd -c q -p xxxx”
无引号 “xxxx”代表要结束进程的PID,PID可在任务管理器中查到(如果没有PID可在任务管理器–查看–选择列 中将PID(进程标识符)选中).
参数 -c q 表示执行 退出Ntsd的调试命令,-p是表示后面跟随的是进程的PID.
同时我们也可以使用进程的名字来结束进程:
“ntsd -c q -pn ***.exe”
-pn代表的是进程的名字,只需将”***.exe”换做相应的进程名.

同样也有好多人介绍了taskkill 命令 “taskkill /F /IM <文件名>“,他只能在WinXP/2003中使用,而无法被用在WIN2000中.而且貌似在WinXP home版中不存在 taskkill命令,不过还是可以在网上下载到,将其放入系统盘的WINDOWS\system32目录中就可.taskkill结束进程的能力要底于ntsd的.
taskkill结束双进程木马还是很有效果的,
双进程木马互为监视,互相复活。使我们无法彻底的查杀掉木马进程.查杀的关键是找到这“互相依靠”的两个木马文件。


具体的操作方法:
在命令提示符窗口中执行“taskkill /f /im xxxx.exe ”命令,刷新计算机之后在执行其命令,会提示”已终止PID 1234 从属于PID 123的进程”PID 123的进程就是PID 1234的父进程了.
/im 表示后面是进程名,/f表示强制终止的进程.

如果取消开机的启动项
在开始菜单,运行 MSCONFIG .
然后在 一般 选项里 把加载启动项 前面的勾去掉 也就说不加载启动 这样试一试
gototop
 

回复: 电脑中病毒了有个299d.exe进程



引用:
原帖由 天月来了 于 2010-3-3 18:09:00 发表
用SRENG工具扫描系统日志发这论坛来

点击下载:SRENG工具  (内附说明)(右键选择“目标另存为”下载)本链接不支持迅雷等下载工具下载


附件附件:

文件名:SREngLOG.rar
下载次数:246
文件类型:application/octet-stream
文件大小:
上传时间:2010-3-3 22:06:40
描述:rar

gototop
 

回复:电脑中病毒了有个299d.exe进程

1.用XDelBox勾选抑制再生后删除以下文件:(XDelBox1.8剑盟版下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\299d.exe
c:\windows\system32\905r.dll
c:\windows\system32\d50s.dll
c:\windows\windows\smss.exe
c:\windows\system32\processprotection.dll

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[smss] 

    启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
[MacroIS / MacroIS] 

    系统修复-- 浏览器加载项之如下项删除:
[CFunPlayer Object]    <C:\WINDOWS\system32\905r.dll>
[CFunPlayer Object]    <C:\WINDOWS\system32\905r.dll>
[BOC ProcessProtect Class]    <ProcessProtection.dll>
不认识我没关系,因为我也不认识你。
gototop
 

回复:电脑中病毒了有个299d.exe进程

辛达是怎么运行的?
我运行了没看见释放任何文件,连进程都没出现

暴力删除吧
感染不是你的错
不能修复就是你的不对了
遇到问题请附截图和sreng日志
gototop
 

回复:电脑中病毒了有个299d.exe进程

重启删除后,最好上传xdelbox目录下的backup子目录下的905r.dll和d50s.dll这两个文件到论坛上。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT