1   1  /  1  页   跳转

我的SREng日志,请高手分析

我的SREng日志,请高手分析

笔记本中招了,没装RISING,用的是趋势,请高手看看,提点查杀建议,谢谢!

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

下载次数:107
文件类型:application/octet-stream
文件大小:
上传时间:2008-2-13 13:28:44
描述:

最后编辑2008-02-14 15:15:50
分享到:
gototop
 

趋势查到是中了TSPY_ONLINEG.WN
gototop
 

1.建议使用XDelBox删除以下文件:(XDelBox1.3下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。


2.删除重启后使用SREng修复下面各项:

**************以上分析报告由SREngLog分析助手提供******************
分析:草莽书生
时间:2008-2-13
SREngLog分析助手 1.3 (20070808 更新 BY 草莽书生)



自动清理方案操作步骤

1。下载通用病毒杀灭机正式版(点击下载),请先参考软件帮助说明。

2。复制符号区域的修复指令或者下载附件中的修复指令文件*.dat 。

  ========指令正文,复制以下内容========


复制指令区



========指令结束,复制以上内容========

3。打开通用病毒杀灭机(打不开的建议改名,如abc.exe,abc.bat等),复制修复指令者使用剪贴板导入;下载修复指令文件的使用文件导入
    重启即可删除病毒,并帮助你删除自启动项和禁用服务。

(注:第一次重启有时候会弹出文件夹,那是由于自启动项目还没有删除,而文件已经被XDELBOX删除并用文件夹替代的结果)
gototop
 

c:\windows\system32\22.exe
c:\windows\system32\21.exe
c:\windows\system32\20.exe
c:\windows\system32\19.exe
c:\windows\system32\18.exe
c:\windows\system32\17.exe
c:\windows\system32\atgnehz.dll
c:\windows\system32\eohsom.dll
c:\windows\system32\hddguard.dll
c:\windows\system32\hhrdxd.dll
c:\windows\system32\jhfrxz.dll
c:\windows\system32\jhrcar.dll
c:\windows\system32\mfdesy.dll
c:\windows\system32\sgrefg.dll
c:\windows\system32\zjydcx.dll



以上文件上报瑞星鉴定并粉碎
gototop
 

回楼上版主,搞不定啊,我只要一联网就自动生成一大堆以数字为名的EXE程序,至于那几个dll文件删除后也似乎不管用
gototop
 

<Userinit><C:\WINDOWS\system32\userinit.exe,>  []
此项表明楼主中了机器狗之类的,到瑞星官网下个专杀试试,然后重新扫日志传上来。
gototop
 

谢谢楼上的!

已经用专杀杀了,现在重新用SREng扫描了下,帮忙看下还有没有什么问题,谢谢!

附件附件:

下载次数:95
文件类型:application/octet-stream
文件大小:
上传时间:2008-2-14 15:01:18
描述:

gototop
 

引用:
【查莫名的贴子】谢谢楼上的!

已经用专杀杀了,现在重新用SREng扫描了下,帮忙看下还有没有什么问题,谢谢!
………………

专杀未能成功杀毒!建议到反毒版置定帖子http://forum.ikaka.com/topic.asp?board=28&artid=8417665下载系统文件userinit.exe替换lz电脑的C:\WINDOWS\system32\userinit.exe,此乃杀灭此毒的关键。
gototop
 

嗯,防火墙和卡卡助手也是还不能启动
gototop
 

下载xDelbox 1.6删除以下文件(下载地址http://www.dodudou.com/down/index.php?dirpath=./01.原创软件&order=0)(XdelBox的使用说明请参阅此帖http://forum.ikaka.com/topic.asp?board=28&artid=8381032)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里(大框)点击右键选择“从剪贴板导入不检查路径”,导入后在要删除文件上点击右键,选择“立刻重启删除”,电脑会重启自动进入DOS界面进行删除操作(不需要你的参与)。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。
  特别提醒:1.下载xdelbox压缩包后将所有的文件解压到一个文件夹,再运行xdelbox。2.确认在xdelbox的界面上已经勾选“备份文件”。
C:\WINDOWS\system32\bauhgnem.dll
C:\WINDOWS\system32\sauhad.dll
C:\WINDOWS\system32\sve.dll
C:\WINDOWS\system32\oaijihzeuyouhz.dll
C:\WINDOWS\system32\oqnauhc.dll
C:\WINDOWS\system32\qlihzouhgnfe.dll
C:\WINDOWS\sjpswymg.dll
C:\WINDOWS\mtxdscli.dll
C:\WINDOWS\pyduysmz.dll
C:\WINDOWS\qzmsltyko.exe
C:\WINDOWS\cirhrb.exe
C:\WINDOWS\system32\perfmte.exe
C:\WINDOWS\system32\drivers\pcihdd2.sys
C:\WINDOWS\system32\drivers\msyecp.sys
C:\WINDOWS\system32\drivers\msaclue.sys


重起后打开SREng-在"启动项目->注册表->删除以下启动项目
[qzmsltyko]    <qzmsltyko.exe>
[WSockDrv32]    <C:\WINDOWS\cirhrb.exe>
打开SREng-在"启动项目->服务->驱动程序"选中"隐藏已认证的微软服务" 然后将下面名称的服务删除(选中有问题的服务后,点“删除服务”,点“设置”按钮即可。 注意弹出的窗口中要点 “NO 否”才是确认删除服务)(不能删除的就禁用:启动类型(下拉选项)改为disabled,点中“修改启动类型”,点设置):
[iCafe Update / iCafe Update] <\??\C:\WINDOWS\system32\drivers\pcihdd2.sys>
[msertk / msertk][Running/Auto Start] <system32\drivers\msyecp.sys><N/A>
[msskye / msskye][Stopped/Auto Start] <system32\drivers\msaclue.sys><N/A>


解决此病毒的关键是关键是把被感染的userinit.exe替换回来
1.首先打开任务管理器(也可以通过IceSword)查看是否有userinit.exe进程,有则结束该进程,如果任务管理器不能使用,可通过IceSword结束userinit.exe进程。

2.从其他相同系统的机器中找一个userinit.exe分别复制到c:\windows\system32\dllcache和c:\windows\system32替换原先的文件(注意,先覆盖c:\windows\system32\dllcache中的)
如果出现文件保护的对话框,点击是即可。

gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT