瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

12   1  /  2  页   跳转

[求助] 有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

安全模式也给破坏了
下面有个system repair engineer 2.6扫描日志
谢谢高手帮忙分析下

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 2.0.50727)

附件附件:

文件名:SREngLOG.log
下载次数:131
文件类型:application/octet-stream
文件大小:
上传时间:2008-8-7 23:14:03
描述:log

分享到:
gototop
 

回复:有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

请使用Xdelbox删除以下文件(关于Xdelbox的下载使用请参考http://bbs.ikaka.com/showtopic-8442813.aspx
C:\WINDOWS\system32\squ\lsass.exe
C:\WINDOWS\system32\DRIVERS\HBKernel.sys
C:\WINDOWS\system32a2.sys
C:\WINDOWS\system32\HBmhly.dll
C:\WINDOWS\system32\HBInject.exe
使用Sreng在注册表启动项目中
删除[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]下的<HBService><HBInject.exe>  [N/A]
删除[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]下的 <HBService><; HBInject.exe>  [N/A]
将[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]下的
    <AppInit_DLLs><HBmhly.dll>  [N/A]改成<AppInit_DLLs>< >
最后编辑rainyblue 最后编辑于 2008-08-07 23:27:03
gototop
 

回复: 有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

太感谢你了,rainyblue
已经清理完毕了,
帮我看下我系统还有问题好吗?

附件附件:

文件名:SREngLOG.log
下载次数:135
文件类型:application/octet-stream
文件大小:
上传时间:2008-8-8 0:31:22
描述:log

gototop
 

回复: 有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

用xdelbox删除以下文件
下载地址: http://www.dodudou.com/down/index.php?dirpath=./01.原创软件&order=0 XDELBOX1.7支持奥运版
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,勾选抑制再生
导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。
运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。
C:\WINDOWS\system32\squ\lsass.exe
sreng->启动项目-》注册表,删除
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{bff1d9c6-3779-8cce-8cce-488a625feefa}]
    <N/A><C:\WINDOWS\system32\squ\lsass.exe /t>  [File is missing]


sreng-》系统修复-》浏览器加载项,删除
[]
  {EC0978ED-24E3-403C-AB7A-060E388553E6} <, >
[]
  {03507A1A-E0C5-4404-AA26-205385C0892D} <, >
[]
  {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} <, >
[]
  {0A155D3C-68E2-4215-A47A-E800A446447A} <, >

注意:勾选图中的抑制再生
gototop
 

回复:有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

C:\WINDOWS\system32\squ\lsass.exe 这个文件你删除了吧?
使用Sreng在注册表启动项目中删除[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{bff1d9c6-3779-8cce-8cce-488a625feefa}]下的
    <N/A><C:\WINDOWS\system32\squ\lsass.exe /t>  [File is missing]
gototop
 

回复: 有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

昨天没叫我把注册表里面哪个squ/lsass给删了,我就只删除了那个C:\WINDOWS\system32\squ\lsass.exe
现在我那几个浏览器加载项也给删除了
在把所有的流氓软件也杀了,你再帮我看下我的日志有没有问题
昨天你说的那5个文件里面我电脑也是知找到3个,其他的没有找到,不知道怎么回事
谢谢你了,非常感谢
哦,对了,还有不知道为什么我把开机启动项目删剩下rav的和ctfmon还有防火墙的,等一下开机只有其他的启动项目又全开了.
还有那个system repair engineer 2.6老是提示有入口点错误,我把图也一起发上来了,谢谢你帮我看下

附件附件:

文件名:SREngLOG.log
下载次数:141
文件类型:application/octet-stream
文件大小:
上传时间:2008-8-8 17:58:35
描述:log

gototop
 

回复:有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

可疑服务[WDelMgr20 / WDelMgr20][Running/Auto Start]
  <C:\WINDOWS\system32\drivers\WDelMgr20.exe><N/A>

自己测下
C:\WINDOWS\system32\drivers\WDelMgr20.exe
http://www.virscan.org/
http://www.virustotal.com/zh-cn/
http://virusscan.jotti.org/
gototop
 

回复:有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

谢谢,我不知道怎么测那个C:\WINDOWS\system32\drivers\WDelMgr20.exe
gototop
 

回复:有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

去网站浏览,上传文件即可
gototop
 

回复:有个叫HBinject.exe的进程,还把系统的csrss.exe给感染了病毒,谢谢帮忙

谢谢你了,他说那个服务是一个数据恢复软件的服务,我的日志没有其他问题了哦,谢谢你了,
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT