瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 被一堆盗号木马纠缠。一直顽固的杀不掉

12345   1  /  5  页   跳转

[已解决] 被一堆盗号木马纠缠。一直顽固的杀不掉

被一堆盗号木马纠缠。一直顽固的杀不掉

中午中毒。杀了一下午还是有~

WINDOS优化大师里的开机启动里有超多的不明启动项

起初输入法一直不出现 有错误。估计卡巴把那个CTM什么的文件删了

有时一到登陆界面直接司机

晚上下决心GHOST了~起初到了登陆界面直接死机了

重启后 进程里依旧出现数字。EXE

进入安全模式杀了半天。

再重新正常登陆用360木马专杀一扫木马还是一堆堆 用WINDOS清理助手也是一扫一堆

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)
最后编辑冰灵泪痕 最后编辑于 2009-01-21 20:13:17
分享到:
gototop
 

回复 2F 冰灵泪痕 的帖子

请严格按照以下步骤操作

个人建议不要偷懒,清理助手必须清理系统(如果可以运行的话),金山和sreng日志必须同时上传

1.扫日志前建议清理助手清理系统
清理助手下载
升级清理助手,全盘扫描,只清理报为病毒的高危险项目,其他项目请自己判断
同时观察清理助手是否报告系统文件被替换。(注:如发现系统文件被替换,请将情况报上来,勿自己随意操作。如自己私自替换的,导致不能进系统,责任自负)

如清理无效

2.扫日志前关闭无用进程,如QQ,迅雷及播放器程序
3.Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为我爱小狮子.bat
或我爱小狮子.scr
4.金山清理专家官方下载  | 免安装版直接运行版金山清理专家下载
金山清理专家-在线系统诊断(隐藏安全项)-导出诊断报告-(全选)-导出报告
5.2份日志/报告以附件上传(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。),贴到反病毒/反流氓软件论坛.如已发帖的请跟贴,勿另开新帖。

建议2份日志同时上传,起到互补的作用(原因:金山和SRENG都能扫出另一个不能扫出的内容)!!
gototop
 

回复:被机器狗骚扰~~~急救

请把日志放入附件
谢谢合作
gototop
 

回复: 被机器狗骚扰~~~急救

不好意思

附件附件:

文件名:Report.txt
下载次数:214
文件类型:text/plain
文件大小:
上传时间:2009-1-20 21:56:25
描述:txt

附件附件:

文件名:SREngLOG.log
下载次数:170
文件类型:application/octet-stream
文件大小:
上传时间:2009-1-20 21:56:25
描述:log

gototop
 

回复:被机器狗骚扰~~~急救

1.建议使用XDelBox删除以下文件Xdelbox1.8下载地址
使用说明:先勾选抑制再生删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除(不论文件是否存在,继续操作重启删除
)
,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。


c:\windows\system32\aanbceki.dll
c:\program files\internet explorer\uzktnt.org
c:\windows\system32\aeechhng.dll
c:\windows\system32\aicelinc.dll
c:\windows\system32\ajajnjeb.dll
c:\windows\system32\cddahanf.dll
c:\windows\system32\djcnakjc.dll
c:\windows\system32\gbjkhled.dll
c:\windows\system32\gkkiinio.dll
c:\windows\system32\hampemco.dll
c:\windows\system32\hpmpckld.dll
c:\windows\system32\lkpkdgnd.dll
c:\windows\system32\phhibaeg.dll
c:\windows\downlo~1\cnshook.dll
c:\windows\fonts\comres.dll
c:\windows\system32\drivers\msiffei.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[CDDA1A7F]    <C:\WINDOWS\system32\cddahanf.dll>
[AEEC1170]    <C:\WINDOWS\system32\aeechhng.dll>
[A2CE527C]    <C:\WINDOWS\system32\aicelinc.dll>
[A3A373EB]    <C:\WINDOWS\system32\ajajnjeb.dll>
[1969C45D]    <C:\WINDOWS\system32\hpmpckld.dll>
[AA7BCE42]    <C:\WINDOWS\system32\aanbceki.dll>
[5494D07D]    <C:\WINDOWS\system32\lkpkdgnd.dll>
[9112BAE0]    <C:\WINDOWS\system32\phhibaeg.dll>
[D3C7A43C]    <C:\WINDOWS\system32\djcnakjc.dll>
[04422728]    <C:\WINDOWS\system32\gkkiinio.dll>
[1A69E6C8]    <C:\WINDOWS\system32\hampemco.dll>
[0B3415ED]    <C:\WINDOWS\system32\gbjkhled.dll>
[7D360AB6]    <>
[7D360AB6]    <>
[FA5167D1]    <>
[71471179]    <>
[3CF3A546]    <>
[773AF2A7]    <>
[7C6BD2E1]    <>
[F9169617]    <>
[B5F6E190]    <>
[3579C8F9]    <>
[0D05E57A]    <>
[26EA2842]    <>
[74E1CC4C]    <>
[4F96FACF]    <>
[E6BE39C0]    <>
[33907057]    <>
[C888C634]    <>
[0D0E223D]    <>
[0FF94893]    <>
[84D49BF9]    <>
[C6D193BB]    <>
[162154CB]    <>
[4A847CF2]    <>
[{573133AA-46E6-487A-8EAB-9A38C6E9B315}]    <C:\Program Files\Internet Explorer\UzKtNt.Org>
[{573133AA-46E6-487A-8EAB-9A38C6E9B315}]    <C:\Program Files\Internet Explorer\UzKtNt.Org>
[{CDDA1A7F-7654-4BBC-AA6F-F73A2810CA62}]    <C:\WINDOWS\system32\cddahanf.dll>
[{AEEC1170-E158-4B3A-BD95-AAAEFA361AB2}]    <C:\WINDOWS\system32\aeechhng.dll>
[{A2CE527C-9355-4D4D-B813-395A04727219}]    <C:\WINDOWS\system32\aicelinc.dll>
[{A3A373EB-EAC6-43D9-8E95-3339A850C2DA}]    <C:\WINDOWS\system32\ajajnjeb.dll>
[{1969C45D-D91F-49FB-A98C-4299778ECBE5}]    <C:\WINDOWS\system32\hpmpckld.dll>
[{AA7BCE42-E7FB-4ECE-96EF-A71AD704046F}]    <C:\WINDOWS\system32\aanbceki.dll>
[{5494D07D-3DA3-4BA7-9830-62CDCEA9E246}]    <C:\WINDOWS\system32\lkpkdgnd.dll>
[{9112BAE0-06DE-409E-80F0-5B2F2AF9DAB1}]    <C:\WINDOWS\system32\phhibaeg.dll>
[{D3C7A43C-446C-4252-A685-C1916978D182}]    <C:\WINDOWS\system32\djcnakjc.dll>
[{04422728-5628-452C-8287-F32BE1A030F4}]    <C:\WINDOWS\system32\gkkiinio.dll>
[{1A69E6C8-2148-4EEF-8A7D-2FF2B09100B9}]    <C:\WINDOWS\system32\hampemco.dll>
[{0B3415ED-AE27-41CF-8645-E3631A700B21}]    <C:\WINDOWS\system32\gbjkhled.dll>
[{D157330A-9EF3-49F8-9A67-4141AC41ADD4}]    <C:\WINDOWS\DOWNLO~1\CnsHook.dll>
[IFEO[avp.exe]]    <svchost.exe>
[IFEO[Thunder5.exe]]    <svchost.exe>
注意该项[AppInit_DLLs]修改:把<C:\WINDOWS\fonts\ComRes.dllphhibaeg.dll,lkpkdgnd.dll,aicelinc.dll,djcnakjc.dll,ajajnjeb.dll,hpmpckld.dll,aeechhng.dll,aanbceki.dll,gbjkhled.dll,gkkiinio.dll,cddahanf.dll,hampemco.dll>修改为<>即清空

  启动项目 -- 服务-- 驱动程序之如下项删除:
(勾选隐藏已认证的微软项目,选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否NO"才是确认删除服务)

[msiffei / msiffei]    <System32\Drivers\msiffei.sys>

    系统修复-- 浏览器加载项之如下项删除:
[]    <C:\Program Files\Internet Explorer\UzKtNt.Org>

清理助手下载
升级清理助手,全盘扫描
清理雅虎助手

完了升级卡巴斯基,全盘杀毒
gototop
 

被一堆盗号木马纠缠。一直顽固的杀不掉

360木马专家和卡巴 都能查出一堆木马

杀了后
但是每次重启后还是出现

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)

附件附件:

文件名:Report.txt
下载次数:773
文件类型:text/plain
文件大小:
上传时间:2009-1-21 10:54:54
描述:txt

附件附件:

文件名:SREngLOG.log
下载次数:175
文件类型:application/octet-stream
文件大小:
上传时间:2009-1-21 10:54:54
描述:log

gototop
 

回复:被一堆盗号木马纠缠。一直顽固的杀不掉

C:\WINDOWS\System32\COMRes.dll
提交到这里,或者提交给瑞星,地址如下:http://mailcenter.rising.com.cn/index.shtml

hosts文件被修改,建议使用卡卡助手-高级工具-系统修复来恢复。
╭∩╮(︶︿︶)╭∩╮
gototop
 

回复:被一堆盗号木马纠缠。一直顽固的杀不掉

C:\WINDOWS\System32\COMRes.dll

清理助手下载
升级清理助手,全盘扫描
清理系统

全盘搜下
usp10.dll
结果上来反馈
gototop
 

回复: 被一堆盗号木马纠缠。一直顽固的杀不掉

附件附件:

文件名:comres.rar
下载次数:202
文件类型:application/octet-stream
文件大小:
上传时间:2009-1-21 11:12:16
描述:rar

gototop
 

回复:被一堆盗号木马纠缠。一直顽固的杀不掉

C:\WINDOWS\System32\COMRes.dll
发达可疑文件交流区鉴定
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT