瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 RootKit.Win32.CallGate.n杀不掉 求助 在线等待

1234   1  /  4  页   跳转

RootKit.Win32.CallGate.n杀不掉 求助 在线等待

RootKit.Win32.CallGate.n杀不掉 求助 在线等待

着急死了

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

下载次数:121
文件类型:application/octet-stream
文件大小:
上传时间:2008-2-1 11:16:02
描述:

最后编辑2008-02-01 16:53:19.297000000
分享到:
gototop
 

病毒文件名和路径
gototop
 

病毒路径C:\WINDOWS\system32\drivers\usbinite.sys
gototop
 

用360自代的文件删除工具,很好用,什么东西都能删
gototop
 

【回复“小狮子1号”的帖子】
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    <Wisin><C:\WINDOWS\system32\Wisin.exe>  [Microsoft Corporation]————病毒加载项。删除。
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  []——————资源管理器被病毒替换过。删除后,系统会自动从dllcache文件夹拷回正常的explorer.exe到windows目录下。


[msskye / msskye][Running/Auto Start]
  <system32\DRIVERS\msaclue.sys><N/A>————病毒驱动,用IceSword删除。
[DH / DH][Stopped/Manual Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp1F.tmp><N/A>————病毒驱动,用IceSword删除。
[PPP / PPP][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\DRIVERS\PPP.sys><N/A>————正常系统无此驱动。

处理完上述注册表内容后,用IceSword强制删除相应的文件。
gototop
 

一定要断网处理,不然不能成功:

你只有用Xdelbox这个工具去删除这些文件。
Xdelbox下载:http://www.dodudou.com/down/里面的原创软件文件夹下载那个1.6版本的。
下载后
解压所有文件到一个文件夹,(一定要解压出来运行,不要懒)运行xdelbox前请卸载所有可移动存储设备。
将下面的文件信息全部复制,然后打开Xdelbox,勾选“抑制文件再生”,直接使用右键菜单的“剪贴板导入不检查路径”导入,并全选文件选择右键菜单的“立刻重启删除”

C:\WINDOWS\system32\iemnaw.dll
C:\WINDOWS\system32\oadnew.dll
C:\WINDOWS\system32\Wisin.exe
C:\WINDOWS\system32\zjydcx.dll
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp1F.tmp
C:\WINDOWS\system32\DRIVERS\msaclue.sys
C:\WINDOWS\system32\DRIVERS\PPP.sys
C:\WINDOWS\system32\drivers\usbinite.sys

重启计算机以后 会有两个系统进入的选择的倒计时界面
第一个是你原来的windows系统
第二个是这个软件给你设定的dos系统
系统会自动选择进入第二个系统
此时不要进行任何操作
之后会自动重启进入正常模式
进入系统后,再做下面的:
————————————————————————————————————————
从下面项,可看出系统文件Explorer.exe已被病毒替换,可以去C:\WINDOWS\system32\dllcache文件夹里找Explorer.exe文件,复制到C:\WINDOWS\文件夹里替换。
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  []

替换前先结束Explorer.exe进程。
==================================
正在运行的进程
[PID: 1376 / Administrator][C:\WINDOWS\Explorer.EXE]  [N/A, ]
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目删除:
启动项目
注册表
    <Wisin><C:\WINDOWS\system32\Wisin.exe>  [Microsoft Corporation]
    <{45AADFAA-DD36-42AB-83AD-0521BBF58C24}><C:\WINDOWS\system32\zjydcx.dll>  [N/A]
————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》驱动程序》里面找下面项删除
==================================
驱动程序
[DH / DH][Stopped/Manual Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp1F.tmp><N/A>

[msskye / msskye][Running/Auto Start]
  <system32\DRIVERS\msaclue.sys><N/A>

[PPP / PPP][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\DRIVERS\PPP.sys><N/A>
————————————————————————————————————
再重启电脑,升级杀毒软件至最新版本全盘杀毒。

这里下载Windows清理助手,清理你那系统。
http://www.arswp.com/

那系统文件Explorer.exe可以去这里附件下载:
http://forum.ikaka.com/topic.asp?board=28&artid=8417665
gototop
 

什么是IceSword 从哪里找到注册表啊 用sreng?
gototop
 

按照我这个处理容易点。
gototop
 

天月快来 按你的方法 任务拦被我改回来了(染毒是白色)但是 我的电脑图表还是没变回来 我正在用杀毒瑞星杀毒 (刚才可把我吓坏了 想了想 我的大学生活并不能交给网络游戏 我是学计算机的 还是认真学习技术的好
gototop
 

天月快来 按你的方法 任务拦被我改回来了(染毒是白色)但是 我的电脑图表还是没变回来 我正在用杀毒瑞星杀毒 (刚才可把我吓坏了 想了想 我的大学生活并不能交给网络游戏 我是学计算机的 还是认真学习技术的好
gototop
 
1234   1  /  4  页   跳转
页面顶部
Powered by Discuz!NT