1   1  /  1  页   跳转

求助,中毒了,怎么杀?

求助,中毒了,怎么杀?

中了毒,每个硬盘下都有个"auto.exe"和"auto.inf"隐藏文件,桌面多出来“免费成人电影”和“男性增大必看”页面.
尝试在安全模式用最新版瑞星杀,提示已经删除,但是重新启动后又还是中.
另外用过超级兔子等杀,都能检测到病毒,但就是杀不了.谁能帮帮.

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; TencentTraveler )
最后编辑2007-08-13 14:04:51
分享到:
gototop
 

http://forum.ikaka.com/topic.asp?board=28&artid=8330695

有关AUTO病毒
gototop
 

最近发现这个病毒的求助者增多,看了一下,其实此病毒就是前些日子流行的木马下载器rising.exe的变种,改个名字而已,手法相同。

File: auto.exe
Size: 20139 bytes
MD5: C8C1710C47B42258023F620D0C047F36
SHA1: 79462300E3B85583FC87CBB56936719B6CC0616E
CRC32: 0F6AC47C

病毒运行后 检测是否装有卡巴斯基软件
如果装有卡巴斯基软件 则将系统日期修改为2005年1月18日

在系统文件夹下创建一个随机8位数字和字母组合而成的exe并且注册成随机8位数字和字母组合而成的服务
同时释放一个随机8位数的dll
控制winlogon把那个随机8位数的dll 插入几乎所有进程

遍历所有分区 在根目录下生成auto.exe和autorun.inf

作者在病毒里留下了自己的QQ号

连接网络60.191.135.155:80 下载木马
首先读取http://xxxxx.com/cnzz//update.txt 的下载配置文件
然后根据里面的内容下载木kxxxxxxxxxxx.exe到系统文件夹
并下载http://xxxxx.com/cnzz/soft/cnzz.exe更新自身

具体木马下载的过程略
木马植入成功后

sreng日志如下
启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<Shell><"C:\WINDOWS\system32\Rundll32.exe" "C:\WINDOWS\system32
\shell32.dll",Control_RunDLL "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\dat9.tmp"> [N/A]
<Shell.exe><C:\WINDOWS\system32\Shell.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<upxdnd><C:\WINDOWS\upxdnd.exe> []
<mppds><C:\WINDOWS\mppds.exe> []
<TIMHost><C:\WINDOWS\TIMHost.exe> []
<AVPSrv><C:\WINDOWS\AVPSrv.exe> []
<Microsoft Autorun1><C:\WINDOWS\system32\nwizdh.exe> []
<Microsoft Autorun9><C:\WINDOWS\system32\Ravasktao.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{E25C29AB-12B9-4523-A53C-324B5FBA648C}><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\dat9.tmp>
<{13BB17A1-1B9D-1F83-235F-27552B3B2F17}><C:\WINDOWS\system32\k118335740863qso.dll> []
<{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}><C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys> []
<Microsoft Autorun5><C:\WINDOWS\system32\mosou.exe> []
<Microsoft Autorun7><C:\WINDOWS\system32\nwizqjsj.exe> []
<Microsoft Autorun1><C:\WINDOWS\system32\nwizdh.exe> []
<TIMHost><C:\WINDOWS\TIMHost.exe> []
<WinForm><C:\WINDOWS\WinForm.exe> []
<MsIMMs32><C:\WINDOWS\MsIMMs32.exe> []
<Microsoft Autorun11><C:\WINDOWS\system32\nwizwlwzs.exe> []
<cmdbcs><C:\WINDOWS\cmdbcs.exe> []
<upxdnd><C:\WINDOWS\upxdnd.exe> []
<Kvsc3><C:\WINDOWS\Kvsc3.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{81716107-A10D-11cf-64CD-11115FE1CF41}]
<N/A><C:\WINDOWS\system32\nwizzhuxians.exe> []

服务

3FC3578B / 3FC3578B(随机名称)
E539E00C / E539E00C(随机名称)
Win32 Debug Service / MSDebugsvc
Remote Debug Service / RemoteDbg
Win32 Display Driver / Win32DDS
Wireless Service / WZCSRVC

进程
[PID: 1456][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180

(xpsp_sp2_rtm.040803-2158)]
[C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\dat9.tmp] [N/A, ]
[C:\WINDOWS\system32\k118335740863qso.dll] [N/A, ]
[C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys] [N/A, ]
[C:\WINDOWS\system32\upxdnd.dll] [N/A, ]
[C:\WINDOWS\system32\AVPSrv.dll] [N/A, ]
[C:\WINDOWS\system32\107E7AF5.DLL] [Microsoft Corporation, ]
[C:\WINDOWS\system32\F7F735F8.DLL] [Microsoft Corporation, ]
[C:\WINDOWS\system32\TIMHost.dll] [N/A, ]
[C:\WINDOWS\system32\dh2104.dll] [N/A, ]
[C:\WINDOWS\system32\Ravasktao.dll] [N/A, ]
[C:\WINDOWS\system32\uihfev.dll] [N/A, ]
其中C:\WINDOWS\system32\Shell.exe为 感染下载者

解决办法:

如果时间被改首先把日期改回来
打开sreng
启动项目 注册表 删除如下项目 (有哪个删哪个)
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<Shell><"C:\WINDOWS\system32\Rundll32.exe" "C:\WINDOWS\system32
\shell32.dll",Control_RunDLL "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\dat9.tmp"> [N/A]
<Shell.exe><C:\WINDOWS\system32\Shell.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<upxdnd><C:\WINDOWS\upxdnd.exe> []
<mppds><C:\WINDOWS\mppds.exe> []
<TIMHost><C:\WINDOWS\TIMHost.exe> []
<AVPSrv><C:\WINDOWS\AVPSrv.exe> []
<Microsoft Autorun1><C:\WINDOWS\system32\nwizdh.exe> []
<Microsoft Autorun9><C:\WINDOWS\system32\Ravasktao.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{E25C29AB-12B9-4523-A53C-324B5FBA648C}><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\dat9.tmp>
<{13BB17A1-1B9D-1F83-235F-27552B3B2F17}><C:\WINDOWS\system32\k118335740863qso.dll> []
<{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}><C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys> []
<Microsoft Autorun5><C:\WINDOWS\system32\mosou.exe> []
<Microsoft Autorun7><C:\WINDOWS\system32\nwizqjsj.exe> []
<Microsoft Autorun1><C:\WINDOWS\system32\nwizdh.exe> []
<TIMHost><C:\WINDOWS\TIMHost.exe> []
<WinForm><C:\WINDOWS\WinForm.exe> []
<MsIMMs32><C:\WINDOWS\MsIMMs32.exe> []
<Microsoft Autorun11><C:\WINDOWS\system32\nwizwlwzs.exe> []
<cmdbcs><C:\WINDOWS\cmdbcs.exe> []
<upxdnd><C:\WINDOWS\upxdnd.exe> []
<Kvsc3><C:\WINDOWS\Kvsc3.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{81716107-A10D-11cf-64CD-11115FE1CF41}]
<N/A><C:\WINDOWS\system32\nwizzhuxians.exe> []

“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:(有哪个删哪个)
3FC3578B / 3FC3578B(随机名称)
E539E00C / E539E00C(随机名称)
Win32 Debug Service / MSDebugsvc
Remote Debug Service / RemoteDbg
Win32 Display Driver / Win32DDS
Wireless Service / WZCSRVC
重启计算机 (以下文件有哪个删哪个)
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作
系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
点击 菜单栏下方的 文件夹 按钮 进入资源管理器
从资源管理器中进入C盘 删除C:\autorun.inf
C:\auto.exe
C:\pagefile.pif
C:\Program Files\Internet Explorer\Connection Wizard\icwres.ocx
C:\Program Files\Internet Explorer\Connection Wizard\isignup.dll
C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys
C:\WINDOWS\system32\107E7AF5.DLL(随机文件名)
C:\WINDOWS\system32\AC254E44.EXE(随机文件名)
C:\WINDOWS\system32\AVPSrv.dll
C:\WINDOWS\system32\B96A05C.EXE(随机文件名)
C:\WINDOWS\system32\bcawvt.dll
C:\WINDOWS\system32\chzzyi.dll
C:\WINDOWS\system32\dllhost32.exe
C:\WINDOWS\system32\eykesr.dll
C:\WINDOWS\system32\F7F735F8.DLL(随机文件名)
C:\WINDOWS\system32\gafjib.dll
C:\WINDOWS\system32\humnyb.dll
C:\WINDOWS\system32\install.exe
C:\WINDOWS\system32\kxxxxxxxxxxx.exe(随机文件名)
C:\WINDOWS\system32\k118335740863qso.dll
C:\WINDOWS\system32\mppds.dll
C:\WINDOWS\system32\msdebug.dll
C:\WINDOWS\system32\Msf3sf.sys
C:\WINDOWS\system32\nwizdh.exe
C:\WINDOWS\system32\qqcnpk.dll
C:\WINDOWS\system32\Shell.exe
C:\WINDOWS\system32\Shell.pci
C:\WINDOWS\system32\skblsj.dll
C:\WINDOWS\system32\TIMHost.dll
C:\WINDOWS\system32\unlmon.dll
C:\WINDOWS\system32\upxdnd.dll
C:\WINDOWS\system32\uzgeey.dll
C:\WINDOWS\AVPSrv.exe
C:\WINDOWS\fqpatv.exe
C:\WINDOWS\mppds.exe
C:\WINDOWS\TIMHost.exe
C:\WINDOWS\upxdnd.exe
C:\WINDOWS\system32\nwizqjsj.dll
C:\WINDOWS\system32\dh2104.dll
C:\WINDOWS\system32\MOSOU.dll
C:\WINDOWS\system32\nwizwlwzs.dll
C:\WINDOWS\system32\upxdnd.dll
C:\WINDOWS\system32\Kvsc3.dll
C:\WINDOWS\system32\mppds.dll
C:\WINDOWS\system32\msapi.dll
C:\WINDOWS\system32\k11838716714.DAT(随机名称)
C:\WINDOWS\system32\nwizzhuxians.dll
C:\WINDOWS\system32\AVPSrv.dll
C:\WINDOWS\system32\TIMHost.dll
C:\WINDOWS\system32\WinForm.dll
C:\WINDOWS\system32\MsIMMs32.dll
C:\WINDOWS\system32\cmdbcs.dll
C:\WINDOWS\system32\mosou.exe
C:\WINDOWS\system32\nwizqjsj.exe
C:\WINDOWS\system32\nwizdh.exe
C:\WINDOWS\TIMHost.exe
C:\WINDOWS\WinForm.exe
C:\WINDOWS\MsIMMs32.exe
C:\WINDOWS\system32\nwizwlwzs.exe
C:\WINDOWS\cmdbcs.exe
C:\WINDOWS\upxdnd.exe
C:\WINDOWS\Kvsc3.exe
C:\WINDOWS\system32\nwizzhuxians.exe

同理打开其他分区 删除其他分区根目录下的
autorun.inf
auto.exe
pagefile.pif

升级杀毒软件至最新版本 全盘杀毒!清理被感染的exe

7.8根据用户中毒情况更新了病毒文件名的列表
gototop
 

现在的病毒怎的那多...

真的让人没有宁日.

楼上的GG有什么办法能让毒尽可能少中的法子吗??
gototop
 

这“男性增大必看”真的是流氓呵,瑞星前几天还说现在流氓软件已经式微,看来还大大的多呵,国家也不管管它们。

我的版本是19.35,总是报病毒,总是杀不掉,怎么办呵,楼上介绍的手工清除方法太复杂,俺不会,瑞星公司快解决啊!
gototop
 

该用户帖子内容已被屏蔽
gototop
 

该用户帖子内容已被屏蔽
gototop
 

要是有查杀率100%的杀软就好了。
不可能

看看在DOS下用del命令来删文件
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT