1   1  /  1  页   跳转

【求助】!!!!!!

【求助】!!!!!!

瑞星通用库安装错误,.装后杀软可以开,却升不了级,所有监控都被禁用.瑞星防火墙打不开,卡卡助手开不了,连QQ医生都开不了..

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; TencentTraveler ; Mozilla/4.0(Compatible Mozilla/4.0(Compatible-EmbeddedWB 14.59 http://bsalsa.com/ EmbeddedWB- 14.59  from: http://bsalsa.com/ ; Mozilla/4.0(Compatible Mozilla/4.0EmbeddedWB- 14.59  from: http://bsalsa.com/ )

附件附件:

下载次数:100
文件类型:application/octet-stream
文件大小:
上传时间:2008-1-29 16:43:18
描述:

最后编辑2008-01-29 17:46:10
分享到:
gototop
 

1.建议使用XDelBox删除以下文件:(XDelBox1.6下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。


c:\windows\system32\tessafe.sys
c:\windows\system32\npkycryp.sys

2.删除重启后使用SREng修复下面各项:



    启动项目 -- 服务-- 驱动程序之如下项删除:
[TesSafe / TesSafe]    <\??\C:\WINDOWS\system32\TesSafe.sys>
[npkycryp / npkycryp]    <\??\C:\WINDOWS\system32\npkycryp.sys>

**************以上分析报告由SREngLog分析助手提供******************
分析:草莽书生
时间:2008-1-29
SREngLog分析助手 1.3 (20070808 更新 BY 草莽书生)



自动清理方案操作步骤

1。下载通用病毒杀灭机正式版(点击下载),请先参考软件帮助说明。

2。复制符号区域的修复指令或者下载附件中的修复指令文件*.dat 。

  ========指令正文,复制以下内容========


复制指令区



========指令结束,复制以上内容========

3。打开通用病毒杀灭机(打不开的建议改名,如abc.exe,abc.bat等),复制修复指令者使用剪贴板导入;下载修复指令文件的使用文件导入
    重启即可删除病毒,并帮助你删除自启动项和禁用服务。

(注:第一次重启有时候会弹出文件夹,那是由于自启动项目还没有删除,而文件已经被XDELBOX删除并用文件夹替代的结果)



gototop
 

务必断开网络链接后再进行以下操作;
———————————————————————————————————————
使用Xdelbox删除以下文件:
Xdelbox下载地址:http://www.dodudou.com/down/  打开后选择【原创软件】,下载XDelBox1.6。
Xdelbox使用方法:http://forum.ikaka.com/topic.asp?board=28&artid=8381032
使用时一定拔掉所有移动存储设备,将下面分隔线中的的文件信息全部复制,然后打开Xdelbox直接使用右键菜单的“剪贴板导入不检查路径”导入,勾选“抑制再生”、“驱动安全删除模式”、“备份文件”,最后选择右键菜单的“立刻重启删除”
———————————————————————————————————————
c:\windows\system32\lgdguard.dll
———————————————————————————————————————
重启计算机后会看到一个请选择要启动的操作系统的提示,倒计时5秒,
第一个选项是你自己的windows系统,
第二个选项是Xdelbox的Go XDelBox To Del Files,
默认自动选择第二项,会进入类似DOS的界面,这期间什么操作都不用做,等待它自动运行即可,
待病毒文件删除后会自动重启进入windows系统,
然后再按以下步骤操作:
———————————————————————————————————————
从下面项可看出系统文件可能已被病毒修改:
<ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>  [(Verified)]
<IMJPMIG8.1><; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32>  [(Verified)]
<Userinit><C:\WINDOWS\system32\userinit.exe,>  [(Verified)]
<UIHost><logonui.exe>  [(Verified)]
可以去C:\WINDOWS\system32\dllcache文件夹里找ctfmon.exe、userinit.exe、logonui.exe文件,复制到C:\WINDOWS\system32文件夹里替换。替换之前先结束ctfmon.exe进程。
再去C:\WINDOWS\system32\dllcache文件夹里找IMJPMIG.EXE文件,复制到C:\WINDOWS\IME\imjp8_1文件夹里替换。
———————————————————————————————————————
上述操作全部完成后重启电脑,确保杀毒软件监控和防火墙均已经正常开启,如果不能开启可以先修复;
然后连网,升级杀毒软件到最新版本,再断网进行全盘杀毒;
再次重启电脑,查看问题是否已经解决;
如果系统能够通过正版验证,建议通过windows update给系统打全补丁,或者使用第三方工具给系统打补丁;
如果仍有问题,请使用SREng重新扫描日志,将日志上传,并详细描述新的问题现象。
gototop
 

lqqk7

将你电脑里的ctfmon.exe、userinit.exe、logonui.exe Explorer.exe 四个文件都打包压缩在一起发这贴给我备用。

或者发你的置顶贴里去。

汗死了。

我这2000的系统,老没法提供附件。

这两天发现新机器狗变种已有开始删除备份文件夹里的这几个文件了。

gototop
 

引用:
【天月来了的贴子】lqqk7
将你电脑里的ctfmon.exe、userinit.exe、logonui.exe Explorer.exe 四个文件都打包压缩在一起发这贴给我备用。
或者发你的置顶贴里去。
汗死了。
我这2000的系统,老没法提供附件。
这两天发现新机器狗变种已有开始删除备份文件夹里的这几个文件了。
………………

imjpmig.exe这文件也一起打包了,都在附件里了

附件附件:

下载次数:155
文件类型:application/octet-stream
文件大小:
上传时间:2008-1-29 17:55:44
描述:

gototop
 

置顶那贴里,也添加这个附件吧。

你以后发现机器狗替换哪些,就补充哪些文件吧。

这最好的了。

因为看来机器狗会成为以后中毒最基本的东西了。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT