1   1  /  1  页   跳转

我见过的最BT的病毒,高手请进

我见过的最BT的病毒,高手请进

今天早上某客户给电话我,说他的机子的QQ经常死机,叫我去看看

我以为是普通的QQ病毒,没带工具空手就去了,去到二话不说马上上瑞星的免费查毒,运行...

发现两个病毒..但杀不了..

想想,算了,我帮他GHOST有一个在H盘里,帮他恢复算了,然后回公司拿启动盘,从光盘启动后进入H盘的ghost目录,运行ghost,然而ghost的主界面却迟迟不能出来,事情至此,我就感觉到有些不对劲了.在DOS如此干净系统下也不能正常运行....那...

最后无果,就抱着一丝憢幸的心里帮他用sp1重装系统(格式化了C盘)..然而在我装完了驱动,装QQ2005贺岁版的时候,一直不能启动QQ,一启动QQ就出错,有点郁闷...为什么会这样呢...又运行在线查毒,又是那二个病毒..无语..我以为这两个病毒潜伏在其它分区(虽然查毒时查不到)然后我又重新把硬盘分区,再重装系统,问题依旧...QQ启动不了,网络快车运行不了,系统经常自动弹出浏览器出错时那个发送错误报告页面,无论按"不发送"还是"发送错误报告"等一下他又会自动弹出...

那位高手能帮忙解决一下
最后编辑2005-07-15 17:28:19
分享到:
gototop
 

这两个病毒为

Trojan.Win32.Lineback

TrojanProxy.Win32.Agent.q
gototop
 

Trojan.Win32.Lineback

病毒名称:Trojan.Win32.Lineback(瑞星)
     
病毒别名: Trojan/LineBacker(江民)

影响系统:Windows系统 威胁级别:★★★

基本特征:大小 48,640 字节,是WIN32平台下的的一个木马;

病毒行为:


1:释放一个DLL插入EXPLORER进程,这样,用户无法使用杀毒软件在内存中结束进程

2:打开任务管理器,用户会看到有名为advapi32.exe和avicap32.exe两个进程

3:病毒在%WINDOWS%下创建一个名为backup的文件夹,在windows\downloaded program files\0319
并将若干(病毒)文件释放其中,他们分别是:

advapi32.exe(48640,I),cn.dll(159744,I),ADSite.txt(0,I),MuSearch.dll(49215,I),looie.dll(32836,I),

lineback.dll(28748,I),avicap32.exe(20480,I),plugin.ini(190,I)

其中,advapi32.exe,avicap32.exe,MuSearch.dll,looie.dll,lineback.dll为主要病毒体文件;plugin.ini为恶意嵌入IE的BHO项目的环境初始化文件;windows\downloaded program files\0319这个文件肩在正常模式无法显示,须安全模式下显示.

4:添加如下注册表内容,实现自动启动
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run        advapi32        "H:\backup2\advapi32.exe -auto"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run        avicap32        "H:\backup2\avicap32.exe"

说明:引号内位置为原始病毒文件位置

5:连接远程地址61.145.117.*和202.104.11.* 下载文件

6:在注册表中CLSID建立一个"类",插入IE作为BHO项目,此功能主要由病毒文件MuSearch.dl完成

HKEY_CLASSES_ROOT\CLSID\{3D33EAE4-9EAA-4542-BCC8-9A9061392D56}


病毒清除:

1:尚未发现厂商有推出专杀工具

2:手动清除建议(windows XP)

1。重启进入安全模式(启动时按F8)

2。删除下列文件
1) windows\backup\*.*
2) windows\prefetch\advapi32*.* avicap32*.*
3) windows\downloaded program files\0319\*.*
这个目录在windows下搜索不到,也看不到(开了显示隐藏)

3。删除注册表中与advapi32.exe avicap32.exe MuSearch.dll 相关的键值
gototop
 

问题是我重新进行分区格式化后再重装也无济于事呀,郁闷
gototop
 

请换一个qq安装程序试一下
也可能是qq安装程序带毒
gototop
 

引用:
【jijip的贴子】请换一个qq安装程序试一下
也可能是qq安装程序带毒
...........................

支持
gototop
 

楼上写得不错,TrojanProxy.Win32.Agent.q,这个病毒我用瑞星查杀过,我也同意换个QQ版本试试看,看看其他的分区是不是还有病毒
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT