1   1  /  1  页   跳转

病毒无法清除干净

病毒无法清除干净

一台电脑感染病毒,向网内发arp攻击。首先断网用sreng扫描日志,然后用xdelbox删除,但是重启电脑几

次,都提示错误无法删除。 

      之后只好使用冰刃删除,删除后以为病毒已经清除掉,但是用netstat -an 发现还有非法外连。同时注册

表init_dlls内容被改写,无法删除 。使用filemon,和regmon跟踪,只看到是explorer改写,但是我从日志内

看不出explorer的问题。

  现在这台电脑一连网就会连接到几个ip地址下载病毒,我现在用瑞星防火墙封堵了这几个ip地址


    请高手帮助解决一下



用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; QQDownload 1.7)

附件附件:

文件名:密码_vir.rar
下载次数:133
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-19 15:33:47
描述:rar

附件附件:

文件名:SREngLOG2.log
下载次数:83
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-19 15:44:57
描述:log

附件附件:

文件名:SREngLOG3.log
下载次数:112
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-19 15:44:57
描述:log

最后编辑xiaoshzi 最后编辑于 2008-05-19 15:44:57
分享到:
gototop
 

回复: 病毒无法清除干净

附件如果是可疑文件,请注明
打酱油的……
gototop
 

回复:病毒无法清除干净

不好意思,我图方便把从系统里提取的病毒和日志一起打包,我现在把病毒日志重新单独发一次

日志发在一楼内了
gototop
 

回复: 病毒无法清除干净

建议先卸载雅虎助手,然后下载windows清理助手清理把你系统里的流氓及恶意软件清理一遍,完了后再发个新日志(两个日志不知道看哪个)

扫描日志之前,请用清理临时文件工具ATF-Cleaner-cn下载:http://www.atribune.org/public-beta/ATF-Cleaner.exe清理下临时文件和IE缓存,然后再扫描下。

工具建议下载和解压缩到桌面上或c:\windows下

中毒已确定,是由伪soundman.exe造成的……
最后编辑超级游戏迷 最后编辑于 2008-05-19 16:06:04
打酱油的……
gototop
 

回复:病毒无法清除干净

因为我不清楚,那些是办公用的软件带的,所以只好把不认识的服务和驱动都禁用了,雅虎和3721的服务和驱动都被禁止了
gototop
 

回复:病毒无法清除干净

两个日志都中毒了~~而且情况不一样

楼主你重新发两个帖子,分别求助~这样不至于混淆~
友情连接:www.jiake168.com(获得国家专利的私家车车身广告官网)
邮箱:571wind@163.com(只收样本)
gototop
 

回复: 病毒无法清除干净



引用:
原帖由 xiaoshzi 于 2008-5-19 16:07:00 发表
因为我不清楚,那些是办公用的软件带的,所以只好把不认识的服务和驱动都禁用了,雅虎和3721的服务和驱动都被禁止了


哪些流氓把日志内容搞得太大,不利于分析,建议彻底灭了它们。
IE安全工具推荐360或瑞星卡卡。
打酱油的……
gototop
 

回复:病毒无法清除干净

那2个日志,是一台电脑扫描出来的,而且前后时间都差不多. 我利用2的日志清除病毒后以为没有病毒了,就把网络接上了,但是过了一会就发现有不认识的对外连接,还在传送文件.我就又扫了第3个日志
gototop
 

回复:病毒无法清除干净

复制c:\windows\system32\dllcache\explorer.exe粘贴到c:\windows\文件夹内,提示替换选“是”。

1.用XDelBox勾选抑制再生后删除以下文件:(XDelBox1.7支持奥运版下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\fmsiocps.dll
c:\windows\svchost.exe
c:\windows\system32\explorer.exe
c:\windows\system32\nicozftp00.dll
c:\windows\system32\msosmhfp00.dll
c:\windows\system32\nicozftp01.dll
c:\windows\system32\msosmhfp01.dll
c:\windows\system32\nicozftp02.dll
c:\windows\system32\msosmhfp02.dll
c:\windows\anistio.exe
c:\windows\fmsiocps.exe
c:\windows\wmimgr.exe
c:\windows\system32\wmimgr.exe
c:\windows\system32\interne.exe
c:\windows\system32\tempaa.exe
c:\windows\system32\drivers\50x6f1z22k.sys


2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
注意该项[AppInit_DLLs]修改:把<nicozftp00.dll,msosmhfp00.dll,fmsiocps.dll>修改为<>即清空
[anistio]   
[fmsiocps] 
[Windows Management Instrumentation] 

    启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
[Help and Support / helpsvc]   
[Windows Accounts Driver / windows_18] 

    启动项目 -- 服务-- 驱动程序之如下项删除:

[50x6f1z22 / 50x6f1z22k] 


    系统修复-- 浏览器加载项之如下项删除:
[]    <C:\WINDOWS\system32\Dtxl.dll>
[]    <C:\WINDOWS\system32\Dtxl.dll>
[InfoSecNetSign Class]    <C:\WINDOWS\system32\NetSign.dll>


局域网用户建议安装ARP防火墙
不认识我没关系,因为我也不认识你。
gototop
 

回复:病毒无法清除干净

c:\windows\system32\explorer.exe


这个我没有看到,谢谢了.我明天去看一下
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT