瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 Worm.ChineseHacker-2(中国黑客2)这个病毒如何去除哈!

1   1  /  1  页   跳转

Worm.ChineseHacker-2(中国黑客2)这个病毒如何去除哈!

Worm.ChineseHacker-2(中国黑客2)这个病毒如何去除哈!

Worm.ChineseHacker-2(中国黑客2)

按照瑞星网站上的方法我删除后,但启动电脑后 还是有这样的病毒哈!

怎么手动清楚啊    急!~

杀毒软件不行.
最后编辑2006-03-11 15:28:35
分享到:
gototop
 

【回复“邋遢大王123”的帖子】
这个蠕虫一般都注入了系统线程


http://forum.ikaka.com/topic.asp?board=28&artid=6979213
下载HIJACKTHIS导出日志
gototop
 

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      9:22:34, 日期 2006-3-11
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\Rundll32.exe
C:\WINNT\system32\hkcmd.exe
C:\WINNT\SOUNDMAN.EXE
C:\WINNT\system32\runouce.exe
C:\WINNT\system32\ctfmon.exe
C:\WINNT\system32\CAP4RSK.EXE
C:\WINNT\system32\spool\drivers\w32x86\3\CAP4SWK.EXE
C:\Program Files\Foxmail\Foxmail.exe
C:\Program Files\Microsoft Office\OFFICE11\EXCEL.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\2535952005811174944\HijackThis1991zww.exe

O2 - BHO: IE - {D157330A-9EF3-49F8-9A67-4141AC41ADD4} - C:\WINNT\DOWNLO~1\CnsHook.dll
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [HotKeysCmds] C:\WINNT\system32\hkcmd.exe
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [CnsMin] Rundll32.exe C:\WINNT\DOWNLO~1\CnsMin.dll,Rundll32
O4 - 启动项HKLM\\Run: [Runonce] C:\WINNT\system32\runouce.exe
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - 浏览器额外的按钮: Yahoo 1G电邮 - {507F9113-CD77-4866-BA92-0E86DA3D0B97} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=yahoomail (file missing)
O9 - 浏览器额外的按钮: 寻宝乐趣多 - {59BC54A2-56B3-44a0-93E5-432D58746E26} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=taobao (file missing)
O9 - 浏览器额外的按钮: 雅虎助手 - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=yassist (file missing)
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的按钮: 情景聊天 - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=yahoomsg (file missing)
O9 - 浏览器额外的按钮: (no name) - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=repair (file missing)
O9 - 浏览器额外的“工具”菜单项: 修复浏览器 - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=repair (file missing)
O9 - 浏览器额外的按钮: (no name) - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=clean (file missing)
O9 - 浏览器额外的“工具”菜单项: 清理上网记录 - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=clean (file missing)
O11 - Options group: [!CNS]  网络实名
O15 - “受信任的站点”中添加项: http://www.chinaport.gov.cn
O17 - HKLM\System\CCS\Services\Tcpip\..\{7079DAC9-7E71-48A8-8487-C00CD004C63B}: NameServer = 192.168.100.200
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

附件附件:

下载次数:637
文件类型:image/pjpeg
文件大小:
上传时间:2006-3-11 9:58:43
描述:



gototop
 

【回复“邋遢大王123”的帖子】
C:\WINNT\system32\runouce.exe已经在进程中出现了

建议进入安全模式下操作

另外楼主的图片很正确
删除那一项
gototop
 

但很奇怪哈!

我在安全模式下 也删除了 C:\WINNT\system32\runouce.exe

也在启动项目里删除了

怎么关闭电脑后再重新启动  还是有呢?

弄得我好多电脑里都有这样一个文件  ***.eml

星号表示名字都不一样,取决于电脑的名字而定的.

并且没个盘和目录下都这样这样的文件.
gototop
 

只要网络上有共享文件夹  完全共享 那种

只要中毒 电脑一访问  ***.eml

就会在这样的电脑里 生成一个文件.
gototop
 

????????/

怎么没人回我了啊
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT