瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 请高手来解决下。。病毒无法彻底清除

12   1  /  2  页   跳转

[求助] 请高手来解决下。。病毒无法彻底清除

请高手来解决下。。病毒无法彻底清除

不小心中了以相当bt的病毒
经过相当长的时间的奋战,,
现在可以正常使用系统了。(那个caad好像是运来运行木马用的,木马删除了
但是这个删不掉 同时那个还有1188的毒 其他的本领有限 就不知道了)
不过那个病毒杀不掉、、
应该是有自动恢复功能的,
easydelete 和 xdelbox 均无法清楚。
尝试winpe删除
删除后进入系统仍存在。。 
C:\WINDOWS\SYSTEM32\CAAD.EXE
大侠们帮帮忙 小弟谢过了

昨天发过帖子了。。
但是没能得到解决。。所以重复发帖了 对不起啊。


程序提升权限被禁止:
C:\windows\system32\caad.exe


程序被禁止运行:
C:\WINDOWS\system32\rundll32.exe

刚开机时是没事的
一打开我的电脑 他就被激活了。。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Maxthon 2.0)

附件附件:

文件名:SREngLOG.log
下载次数:141
文件类型:application/octet-stream
文件大小:
上传时间:2010-2-5 10:26:56
描述:log

附件附件:

文件名:caad.RAR
下载次数:155
文件类型:application/octet-stream
文件大小:
上传时间:2010-2-5 10:40:53
描述:rar

附件附件:

文件名:RSTray.RAR
下载次数:147
文件类型:application/octet-stream
文件大小:
上传时间:2010-2-5 10:40:53
描述:rar

最后编辑___Ёnd 最后编辑于 2010-02-05 10:40:53
分享到:
gototop
 

回复 1F ___Ёnd 的帖子

c:\documents and settings\administrator\「开始」菜单\程序\启动\rstray.exe.lnk
C:\WINDOWS\SYSTEM32\CAAD.EXE
这两个文件打包发送上来。
gototop
 

回复:请高手来解决下。。病毒无法彻底清除

又发现一个挺奇怪的事。。

驱动被禁止加载:
system32\drivers\npf.sys

我怀疑这个驱动是病毒加载的
可是发现drivers目录下没有npf.sys...
gototop
 

回复:请高手来解决下。。病毒无法彻底清除

从日志上看,这三个dll有问题,PsNotify.dll、ChNormal.dll、GameLink.dll,第一个dll应该使用来随机启动病毒的,另外两个dll被插入进程中了。另外3楼说的那个sys好像也有问题,不过我不能确定。如果能提供样本应该更好解决。
gototop
 

回复:请高手来解决下。。病毒无法彻底清除

gototop
 

回复 1F ___Ёnd 的帖子

1.建议使用XDelBox删除以下文件:(XDelBox1.8下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\chnormal.dll
c:\windows\system32\ojpeoc.dll
c:\program files\common files\system\wab32er.dll
c:\windows\system32\apphelp32.dll
c:\program files\internet explorer\ietimbar\ietimbar.dll
c:\documents and settings\all users\application data\microsoft\media player\wmp\mtlrd.sys

2.删除重启后使用SREng修复下面各项:

 
  启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[nazgtw / nazgtw]    <C:\WINDOWS\system32\svchost.exe -k nazgtw-->%SystemRoot%\System32\ojpeoc.dll>
[Application Management / AppMgmt]    <C:\windows\system32\svchost.exe -k netsvcs-->%SystemRoot%\System32\appmgmts.dll>
[Background Intelligent Transfer Service / BITS]    <C:\windows\system32\svchost.exe -k netsvcs-->C:\WINDOWS\system32\qmgr.dll>
[MS Driver Management Service / WINSER_0x1]    <SVCHOST.EXE -K NETSVCS-->C:\Program Files\Common Files\System\wab32er.dll>

    启动项目 -- 服务-- 驱动程序之如下项删除:
[System event loader / mtlrd]    <\??\C:\Documents and Settings\All Users\Application Data\Microsoft\Media Player\wmp\mtlrd.sys>

    系统修复-- 浏览器加载项之如下项删除:
[IEHlprObj Class]    <C:\windows\system32\apphelp32.dll>
[IETimbar]    <C:\Program Files\Internet Explorer\IETimbar\IETimbar.dll>
gototop
 

回复:请高手来解决下。。病毒无法彻底清除

...
报告。。。仍无法清楚。。
这个病毒有自动恢复的程序
而那个好像还是免杀的- -、
能不能提供一个可以记录文件访问的软件呢?
gototop
 

回复 7F ___Ёnd 的帖子

发个新的日志上来看一下,可以使用瑞星的主动防御的应用程序访问控制,设置规则,监控C:\WINDOWS\SYSTEM32\目录,查看具体是那个文件创建CAAD.EXE。先扫描个处理完成后的新日志上来把。
gototop
 

回复: 请高手来解决下。。病毒无法彻底清除

嗯 好的、

附件附件:

文件名:SREngLOG.log
下载次数:140
文件类型:application/octet-stream
文件大小:
上传时间:2010-2-5 11:38:52
描述:log

gototop
 

回复:请高手来解决下。。病毒无法彻底清除

感觉这次无药可就了。。
又多了个FTP= =#
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT