瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!(已解决!)

1   1  /  1  页   跳转

[求助] 中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!(已解决!)

中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!(已解决!)

中毒症状首先是QQ自动离线,重新登上的瞬间,瑞星防火和杀毒自动关闭,同时任务管理器打不开!

    重新启动后.瑞星杀毒一直提示病毒,不管是选择清楚病毒或删除文件,而且提示感染病毒名文件是随即变化,无奈选择自动删除染毒文件,5分钟后查看记录,为174......再次重启后记录消失...(真神奇....)

    电脑开机时会提示TKAS什么的触发规则,然后随着时间会越变越慢,特别是到了最后打开新的浏览页面或安装东西,提示资源不够,无法执行.


    从卡卡浏览器进程管理里关闭DEBUG.EXE进程组一直都关不掉....还关一出三...
进程组里的文件看上去很象曾经提示的染毒文件,不过查看DEBUG文件却发现近期并未有修改迹象.


  金山清理在正常模式下一启动就自动重启,然后开机时显示为严重错误已修复,这是我在联网安全模式下查出来的记录(有影响吗?)

大致症状就这些,望大师们帮下忙让我脱离这苦海吧....

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727)

附件附件:

文件名:SREngLOG.log
下载次数:107
文件类型:application/octet-stream
文件大小:
上传时间:2008-9-15 0:32:56
描述:log

附件附件:

文件名:Report.txt
下载次数:122
文件类型:text/plain
文件大小:
上传时间:2008-9-15 0:32:56
描述:txt

最后编辑huhuwudi 最后编辑于 2008-09-15 18:30:57
分享到:
gototop
 

回复:中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!

如发现系统文件debug.exe和taskmgr.exe被病毒替换,并异常的驻留进程中

那么重新找相同系统的正常文件来替换这debug.exe和taskmgr.exe的同时,必须要一起替换系统comctl32.dll 文件。

否则也会导致重启不能进系统的。

替换后

操作前强烈要求先断网
1.建议使用XDelBox删除以下文件:(Xdelbox1.7下载地址:http://www.qispace.com.cn/read.php/1.htm    的工具19或http://www.dodudou.com/down/index.php?dirpath=./01.原创软件&order=0)
使用说明:先勾选抑制再生删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除(不论文件是否存在,继续操作重启删除
)
,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。


c:\windows\system32\lenschk.exe
c:\windows\system32\hbsoul.dll
c:\windows\system32\i4u48u.dll
c:\windows\system32\kab12.dll
C:\WINDOWS\system32\System.exe
c:\windows\system32\comuidsg.dll
c:\windows\system32\bootvidgj.dll
c:\windows\system32\slbiopfs2.dll
c:\windows\system32\mstimewd.dll
c:\windows\system32\kbdswjr.dll
c:\windows\system32\lweurqhx.dll
c:\windows\system32\xolehlpjh.dll
c:\windows\system32\qzone.exe
c:\windows\system32\drivers\msiffei.sys
c:\windows\system32\drivers\oreans.sys
c:\windows\system32\drivers\iqcvu.sys
c:\windows\system32\drivers\hbkernel32.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[kab12]    <kab12.exe>
[HBService32]    <System.exe>
[{898E02AB-9372-4a2c-9C4A-FFE1AF61097F}]    <C:\WINDOWS\system32\comuidsg.dll>
[{D3112B69-A745-4805-874E-ABD480EA1299}]    <C:\WINDOWS\system32\bootvidgj.dll>
[{EB9660D8-E1CD-4ff0-B4A9-00CD907F928A}]    <C:\WINDOWS\system32\slbiopfs2.dll>
[{65056902-6E7B-4bd7-95BA-688DB5FA5BEB}]    <C:\WINDOWS\system32\mstimewd.dll>
[{432BDC7C-DE5B-43f4-AA81-E7F8AFB0182D}]    <C:\WINDOWS\system32\kbdswjr.dll>
[{71A78CD4-E470-4a18-8457-E0E0283DD507}]    <C:\WINDOWS\system32\lweurqhx.dll>
[{F0930A2F-D971-4828-8209-B7DFD266ED44}]    <C:\WINDOWS\system32\xolehlpjh.dll>
[comuidsg.dll]    <C:\WINDOWS\system32\comuidsg.dll>
[bootvidgj.dll]    <C:\WINDOWS\system32\bootvidgj.dll>
[slbiopfs2.dll]    <C:\WINDOWS\system32\slbiopfs2.dll>
[mstimewd.dll]    <C:\WINDOWS\system32\mstimewd.dll>
[kbdswjr.dll]    <C:\WINDOWS\system32\kbdswjr.dll>
[lweurqhx.dll]    <C:\WINDOWS\system32\lweurqhx.dll>
[xolehlpjh.dll]    <C:\WINDOWS\system32\xolehlpjh.dll>
注意该项[AppInit_DLLs]修改:把<lensch.dll micsus.dll,HBmhly.dll,HB1000Y.dll,HBWOOOL.dll,HBXY2.dll,HBJXSJ.dll,HBSO2.dll,HBFS2.dll,HBXY3.dll,HBSHQ.dll,HBFY.dll,HBWULIN2.dll,HBW2I.dll,HBKDXY.dll,HBWORLD2.dll,HBASKTAO.dll,HBZHUXIAN.dll,HBWOW.dll,HBZERO.dll,HBBO.dll,HBCONQUER.dll,HBSOUL.dll,HBCHIBI.dll,HBDNF.dll,HBWARLORDS.dll,HBTL.dll,HBPICKCHINA.dll,HBCT.dll,HBGC.dll,HBHM.dll,HBHX2.dll,HBQQHX.dll,HBTW2.dll,HBQQSG.dll,HBQQFFO.dll,HBZT.dll,HBMIR2.dll,HBRXJH.dll,HBYY.dll,HBMXD.dll,HBSQ.dll,HBTJ.dll,HBFHZL.dll,HBWLQX.dll,HBLYFX.dll,HBR2.dll,HBCHD.dll,HBTZ.dll,HBQQXX.dll,HBWD.dll,HBZG.dll,HBPPBL.dll,HBXMJ.dll,HBJTLQ.dll,HBQJSJ.dll,kmon.dll>修改为<kmon.dll>

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[QQ空间 / QZone]    <C:\WINDOWS\system32\QZone.exe>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[msIffei / msIffei]    <System32\Drivers\msIffei.sys>
[XPROTECTOR / XPROTECTOR]    <\??\C:\WINDOWS\system32\drivers\Oreans.sys>
[iqcvu / iqcvu]    <\SystemRoot\system32\drivers\iqcvu.sys>
[HBKernel32 Driver / HBKernel32]    <\SystemRoot\system32\DRIVERS\HBKernel32.sys>
最后编辑aaccbbdd 最后编辑于 2008-09-15 00:43:31
gototop
 

回复:中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!

好快...感谢大师午夜辛苦,先试试去...
gototop
 

回复:中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!

复制DEBUG文件和taskmgr文件时提示无法复制文件,正在被人使用.
  是不是要在安全模式下或什么的才能替换掉他?
gototop
 

回复:中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!

http://bbs.ikaka.com/showtopic-8502100.aspx

我劝你还是赶紧格盘,重装系统吧
看看病毒把系统糟蹋的

怕是手工杀毒完
系统也不行了
极不稳定
gototop
 

回复:中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!

下午两点中的....然后一直杀到现在都没杀掉只能到处找求助...天哪....这么快就糟蹋的差不多啦?
  用PE系统来替换吗?电脑里东西太多了,格盘重启注册表一般都要出问题..万不得以实在不想走那一步哇......
gototop
 

回复 6F huhuwudi 的帖子

PE替换我提到的那3个文件

这样的系统
给我
直接重装
gototop
 

回复:中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!

找到C:\WINDOWS\system32\comctl32.dll重命名为123.dll,将C:\WINDOWS\system32\dllcache\comctl32.dll复制到C:\WINDOWS\system32\下
重启电脑后用C:\WINDOWS\system32\dllcache\debug.exe替换到C:\WINDOWS\system32下的debug.exe
本帖被评分 1 次
gototop
 

回复 7F aaccbbdd 的帖子

  再努力挣扎下先......哎..一直都偷懒不打补丁....千里之堤溃于蚁穴..古人真    TYYD有道理啊....

  不管怎样...感谢下大狮先....麻烦了..
gototop
 

回复 8F 没有眼泪 的帖子

感谢.成功替换文件...
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT