123   1  /  3  页   跳转

[求助] 跟数字搏斗的我

跟数字搏斗的我

昨天晚上一不小心中招,突然发现进程里面多了好多数字的东西,用清理助手一查,哇,怎么中了那么多的木马程序
于是呼,我和他们开始了搏斗,可是有些东西相当顽固,文件名我忘记了...半夜,依然无法全部清理
今天早上,把天月斑竹介绍的几个手动软件全部用了个遍,目前好象基本正常了,但是还是对自己的能力持怀疑态度,毕竟我不是这方面的高手,仅仅一菜鸟而已
现在把日志发上来,还是请有能力的人来帮忙检阅一下

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

文件名:SREngLOG.txt
下载次数:191
文件类型:text/plain
文件大小:
上传时间:2008-7-8 8:36:25
描述:txt

分享到:
gototop
 

回复: 跟数字搏斗的我

还是请人来帮助一下吧
gototop
 

回复: 跟数字搏斗的我

发个重启后的日志给大家看看,好象问题依然存在

附件附件:

文件名:SREngLOG.txt
下载次数:142
文件类型:text/plain
文件大小:
上传时间:2008-7-8 17:30:47
描述:txt

gototop
 

回复: 跟数字搏斗的我

用附件的XDELBOX删除文件
C:\WINDOWS\system32\yzztnmsn.dll
C:\WINDOWS\system32\nhmxejkl.dll
C:\WINDOWS\system32\mndshsrv.dll
C:\WINDOWS\system32\ypcqghlp.dll
C:\WINDOWS\system32\mndhgdwd.dll

复制他们,从剪贴板导入,点上抑制再生,右键点击要删除的文件列表,选择立即重起删除(如果说找不到文件,不用管,继续操作)

重起以后进入XDELBOX工具,执行删除~

删除过后,打开SRENG

注册表中删除
<{87FD640A-158F-48AC-FD14-1597F14A9778}><C:\WINDOWS\system32\mndshsrv.dll>  []
    <{80AF1289-F140-A140-D012-C1458759FC08}><C:\WINDOWS\system32\ypcqghlp.dll>  []
    <{7C648541-1025-9650-9057-6541258720C7}><C:\WINDOWS\system32\mndhgdwd.dll>  []
    <{E490415F-65F8-B5C5-D8BA-9405FB12054E}><C:\WINDOWS\system32\yzztnmsn.dll>  []
    <{57AC9076-C898-B098-D098-A18319080975}><C:\WINDOWS\system32\nhmxejkl.dll>  []
编辑    <AppInit_DLLs><yzztnmsn.dll,nhmxejkl.dll,ieprot.dll>  []为    <AppInit_DLLs><ieprot.dll>  []


删除服务
[33BDFF6E / 33BDFF6E][Stopped/Auto Start]
  <C:\WINDOWS\system32\70C5E47E.EXE -d><(File is missing)>

然后
清理临时文件夹:
打开我的电脑-工具-文件夹选项-查看-显示隐藏文件-隐藏受保护的系统文件(勾去掉)-确定
重起进入安全模式(开机不停的按F8,选择安全模式启动) 清空下列临时文件夹中所有内容:
C:\Documents and Settings\用户名\Local Settings\Temporary Internet Files
C:\Documents and Settings\用户名\Local Settings\Temp
C:\WINDOWS\TEMP

更新杀软,全盘杀毒~~如果是局域网环境,请安装ARP防火墙,绑定网关MAC地址~


PS:SRENG的使用方法可以看:http://bbs.ikaka.com/showtopic-8442813.aspx(注意,删除服务和驱动最后一个对话框选择“否”)

附件附件:

文件名:xdelboxnN.rar
下载次数:114
文件类型:application/octet-stream
文件大小:
上传时间:2008-7-8 17:41:01
描述:rar

gototop
 

回复:跟数字搏斗的我

看了一下...有点晕...不是很会看...但是我没看到有什么可疑的东东..问题还在?是什么问题呢??
Is everybody going crazy??
http://www.antidu.cn/upfiles/xdelbox1.7.rar-->XdelBOX下载!
在线杀毒http://www.antidu.cn/board/online/
gototop
 

回复:跟数字搏斗的我

没清理干净,不过已经没危险了
删除
c:\windows\system32\70c5e47e.exe
c:\windows\system32\drivers\secdrv.sys
c:\windows\system32\drivers\npf.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
[33BDFF6E / 33BDFF6E]    <C:\WINDOWS\system32\70C5E47E.EXE -d>
[P4P Service / P4P Service]    <C:\Program Files\Common Files\Sogou PXP\p2psvr.exe>
[33BDFF6E / 33BDFF6E]    <C:\WINDOWS\system32\70C5E47E.EXE -d>
[P4P Service / P4P Service]    <C:\Program Files\Common Files\Sogou PXP\p2psvr.exe>
//P2P这个有用的话就别修复了,但是你的文件已经丢失,是卸载了吧,那就修复

    启动项目 -- 服务-- 驱动程序之如下项删除:
[Secdrv / Secdrv]    <system32\DRIVERS\secdrv.sys>
[Netgroup Packet Filter / NPF]    <system32\drivers\npf.sys>
gototop
 

回复: 跟数字搏斗的我

先谢了
gototop
 

回复:跟数字搏斗的我

哦...原来这几个也是可疑文件...学到东东了...怪不得名字这么怪..
C:\WINDOWS\system32\yzztnmsn.dll
C:\WINDOWS\system32\nhmxejkl.dll
C:\WINDOWS\system32\mndshsrv.dll
C:\WINDOWS\system32\ypcqghlp.dll
C:\WINDOWS\system32\mndhgdwd.dll
Is everybody going crazy??
http://www.antidu.cn/upfiles/xdelbox1.7.rar-->XdelBOX下载!
在线杀毒http://www.antidu.cn/board/online/
gototop
 

回复:跟数字搏斗的我

如果确定了是哪种病毒,就可以知道报告上没有的文件啦
gototop
 

回复: 跟数字搏斗的我

问题还是没解决哦,
而且出现了更多不明进程
还出现了影象劫持的问题
真不知道该怎么办了
再扫个日志,请大虾帮忙吧

附件附件:

文件名:SREngLOG.txt
下载次数:133
文件类型:text/plain
文件大小:
上传时间:2008-7-8 18:25:44
描述:txt

gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT