瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

12   1  /  2  页   跳转

[已解决] 中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

访问了这个网站: http://www.sxhealth.gov.cn/ 结果中了木马,用瑞星杀不掉,重装系统了好几次也不行,重装完开机杀毒,显示清除完了,可是一连网就又有木马了!进程里好多数字进程.
求教怎么办!我把进程信息截了图

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
最后编辑安达利尔 最后编辑于 2009-02-03 14:05:36
分享到:
gototop
 

回复:中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为我爱小狮子.bat
或我爱小狮子.scr
日志放入附件
(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。)
gototop
 

回复: 中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!



引用:
原帖由 aaccbbdd 于 2009-2-2 22:06:00 发表

Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为我爱小狮子.bat
或我爱小狮子.scr
日志放入附件
(点击我这贴右下


我不知道哪个是日志,只好把整个文件夹打包了.
最后编辑安达利尔 最后编辑于 2009-02-02 22:46:13
gototop
 

回复: 中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

刚才没贴上.
gototop
 

回复:中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

请用我签名的系统急救箱
gototop
 

回复: 中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

现在弄好了,日志发了.

附件附件:

文件名:SREngLOG.log
下载次数:116
文件类型:application/octet-stream
文件大小:
上传时间:2009-2-2 23:01:42
描述:log

gototop
 

回复: 中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

现在弄好了,日志发了.

附件附件:

文件名:SREngLOG.log
下载次数:131
文件类型:application/octet-stream
文件大小:
上传时间:2009-2-2 23:04:43
描述:log

gototop
 

回复:中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

d:\program files\tencent\tt\bin\usp10.dll
打包发上来
gototop
 

回复:中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!

搜索C盘外的usp10.dll
全部删除

1.建议使用XDelBox删除以下文件:(XDelBox1.8下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\docume~1\admini~1\locals~1\temp\222176
c:\docume~1\admini~1\locals~1\temp\409879
c:\docume~1\admini~1\locals~1\temp\672835
c:\docume~1\admini~1\locals~1\temp\738543
c:\docume~1\admini~1\locals~1\temp\wowinitcode.dat
c:\program files\internet explorer\powernt.onz
c:\windows\fonts\comres.dll
c:\windows\fonts\ctm01025.ttf
c:\windows\fonts\ctm04004.ttf
c:\windows\fonts\ctm09003.ttf
c:\windows\fonts\ctm11008.ttf
c:\windows\fonts\ctm12004.ttf
c:\windows\system32\anymie360.dll
c:\windows\system32\bplkcapb.dll
c:\windows\system32\dalhoidd.dll
c:\windows\system32\dfpknjma.dll
c:\windows\system32\dldcokii.dll
c:\windows\system32\eenanigd.dll
c:\windows\system32\epheimjk.dll
c:\windows\system32\ffeiidfo.dll
c:\windows\system32\ffnpenlc.dll
c:\windows\system32\gmncmghn.dll
c:\windows\system32\jlhmonmd.dll
c:\windows\system32\kgomhgpi.dll
c:\windows\system32\ominegbj.dll
c:\windows\system32\ocklggeo.dll
c:\windows\fonts\comres.dll
c:\windows\system32\drivers\msiffei.sys
c:\windows\system32\c45a5f0b.dat


2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[B954CA9B]    <C:\WINDOWS\system32\bplkcapb.dll>
[B954CA9B]    <C:\WINDOWS\system32\bplkcapb.dll>
[3516876D]    <C:\WINDOWS\system32\jlhmonmd.dll>
[FFE22DF8]    <C:\WINDOWS\system32\ffeiidfo.dll>
[FFE22DF8]    <C:\WINDOWS\system32\ffeiidfo.dll>
[FF79E75C]    <C:\WINDOWS\system32\ffnpenlc.dll>
[EE7A720D]    <C:\WINDOWS\system32\eenanigd.dll>
[8C4500E8]    <C:\WINDOWS\system32\ocklggeo.dll>
[40861092]    <C:\WINDOWS\system32\kgomhgpi.dll>
[D5DC8422]    <C:\WINDOWS\system32\dldcokii.dll>
[DA5182DD]    <C:\WINDOWS\system32\dalhoidd.dll>
[E91E2634]    <C:\WINDOWS\system32\epheimjk.dll>
[DF94736A]    <C:\WINDOWS\system32\dfpknjma.dll>
[067C6017]    <C:\WINDOWS\system32\gmncmghn.dll>
[8627E0B3]    <C:\WINDOWS\system32\ominegbj.dll>
[{478932A2-862F-4A34-A264-54A6EB998FDE}]    <C:\Program Files\Internet Explorer\PowerNt.Onz>
[{B954CA9B-126C-475F-9A67-72BFD1DBACC6}]    <C:\WINDOWS\system32\bplkcapb.dll>
[{3516876D-4F17-47C6-93AD-4083DF90809B}]    <C:\WINDOWS\system32\jlhmonmd.dll>
[{FFE22DF8-D5C2-4A4F-96F2-EB37ED428BAA}]    <C:\WINDOWS\system32\ffeiidfo.dll>
[{FF79E75C-2C83-4C79-8204-2F18D99D0AA5}]    <C:\WINDOWS\system32\ffnpenlc.dll>
[{EE7A720D-E459-4BF6-9851-D0042FC03103}]    <C:\WINDOWS\system32\eenanigd.dll>
[{8C4500E8-A216-4248-8A39-DD027F7545B7}]    <C:\WINDOWS\system32\ocklggeo.dll>
[{8C4500E8-A216-4248-8A39-DD027F7545B7}]    <C:\WINDOWS\system32\ocklggeo.dll>
[{40861092-BE04-449B-8DE3-6E329140AE1C}]    <C:\WINDOWS\system32\kgomhgpi.dll>
[{D5DC8422-0B25-4E4B-BFE0-CBDA07026C18}]    <C:\WINDOWS\system32\dldcokii.dll>
[{DA5182DD-FBEB-4A1F-8533-E98E8B897082}]    <C:\WINDOWS\system32\dalhoidd.dll>
[{E91E2634-E84C-4521-8CF9-FC4463DC4641}]    <C:\WINDOWS\system32\epheimjk.dll>
[{DF94736A-66F3-4355-8759-91531589505C}]    <C:\WINDOWS\system32\dfpknjma.dll>
[{067C6017-6C1F-44CE-AA2F-597469FEC8CF}]    <C:\WINDOWS\system32\gmncmghn.dll>
[{8627E0B3-1379-4443-9BBB-6433337A5F81}]    <C:\WINDOWS\system32\ominegbj.dll>
[Alcmtr]    <anymie360.exe>
[IFEO[ras.exe]]    <svchost.exe>
[IFEO[RsTray.exe]]    <svchost.exe>
[IFEO[Thunder5.exe]]    <svchost.exe>
注意该项[AppInit_DLLs]修改:把<C:\WINDOWS\fonts\ComRes.dll  ,kmon.dll,ominegbj.dll,gmncmghn.dll,dfpknjma.dll,epheimjk.dll,dalhoidd.dll,dldcokii.dll,kgomhgpi.dll,ocklggeo.dll,eenanigd.dll,ffnpenlc.dll,ffeiidfo.dll,jlhmonmd.dll,bplkcapb.dll>修改为<kmon.dll>


启动项目 -- 服务-- 驱动程序之如下项删除:
(勾选隐藏已认证的微软项目,选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否NO"才是确认删除服务)


[msiffei / msiffei]    <System32\Drivers\msiffei.sys>
[Safe Mon 360 / SafeMon0]    <\??\C:\WINDOWS\system32\C45A5F0B.dat>
[io / io]    <>

    系统修复-- 浏览器加载项之如下项删除:
[]    <C:\Program Files\Internet Explorer\PowerNt.Onz>
gototop
 

回复: 中了木马,用瑞星杀不掉,重装系统也不行,紧急求助!



引用:
原帖由 aaccbbdd 于 2009-2-2 23:13:00 发表
d:\program files\tencent\tt\bin\usp10.dll
打包发上来



不能打开显示隐藏文件,看不见那个
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT