瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】我前几天中了KB8964225病毒,现在瑞星防火墙无法安装,急!

12   1  /  2  页   跳转

【求助】我前几天中了KB8964225病毒,现在瑞星防火墙无法安装,急!

【求助】我前几天中了KB8964225病毒,现在瑞星防火墙无法安装,急!


我前几天中了KB8964225病毒,瑞星不能使用,瑞星防火墙被卸载,
用兔子清除了木马后,瑞星可以用了,但是电脑中的所有防火墙不能使用,
并且重新安装正版的瑞星防火墙也不能安装,安装进行到最后有如下提示

--------------------------------
2006-09-05 11:33:38:031  Backup C:\Program Files\Rising\Rfw\Update\XMLS\FwProxy.xml Fail
2006-09-05 11:33:38:031  3 Result:0 Reboot:0
2006-09-05 11:33:38:031  OnMissionCompleted:0
---------------------------------------
希望懂行的朋友相助


附件附件:

下载次数:560
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-5 11:51:00
描述:
预览信息:EXIF信息



最后编辑2006-09-16 11:47:51
分享到:
gototop
 

你还要瑞星干什么?瑞星对病毒根本不起作用!建议下载一个360安全卫士,用里面的卡巴斯基反病毒软件查杀病毒!
gototop
 

卸载之后要把注册表清理一下,把原来出错的信息都清理完全再安装
gototop
 

下载一个360安全卫士用它卸载流氓软件和流氓程序!最后用里面的卡巴斯基反病毒软件查杀一下病毒!
gototop
 

360安全卫士我桌面上不是有的吗?可惜也不管用
卡巴死机我用过了,结果“卡吧”……死机!
不敢再安装了,现在用的是正版的瑞星,还凑合到现在,
感觉还是对一些木马什么的没有用
gototop
 

【回复“for111”的帖子】
还有忘了告诉你!卡巴斯基反病毒软件不与任何其它杀毒软件兼容!上次我装了瑞星,再装卡巴斯基反病毒软件也是老死机,后来我卸了瑞星,用超级兔子清理了注册表!装上了卡巴斯基反病毒软件一回机都没死过,反而我觉得瑞星比较卡!瑞星查杀病毒的功能远远不及卡巴斯基反病毒软件,上一次我中了木马,用瑞星查杀一点反应也没有,反而瑞星被木马给干掉了!于是我卸载了瑞星装了,用超级兔子清理了注册表,装了卡巴斯基反病毒软一查查出了7个木马,木马被顺利的清除出去,系统才没有被重装,是卡巴斯基反病毒软救了我的电脑!
gototop
 

引用:
【海生的贴子】卸载之后要把注册表清理一下,把原来出错的信息都清理完全再安装
………………

卸载了,但注册表的东西不会弄,不知道出错的信息在哪里可以找到,又试试,
还是无法安装瑞星防火墙
gototop
 

使用超级兔子清理注册表
gototop
 

以下是我之后发现的现象
这两天,大概是9月9日开始,突然发现我的瑞星防火墙不能用了,被卸载了,大概是在我安装了一个下载的游戏《镜花奇缘》之后,天网防火墙也不能打开了,瑞星杀毒软件也阵亡了!晕死!
  连忙请出了兔子试试,发现了可疑程序,杀了之后,用瑞星
试试,可以打开了,杀了几十个病毒!但是瑞星防火墙就是无法安装,是正版的,老是提醒出错,而且天网防火墙也不能安装.
  我下了安全卫士360似乎也没有用,今天把病毒上百度查了,
又下载了一个安天木马防线,也没有用,而且电脑内每个文件夹
里都有了一个_desktop.ini的文件,好像是一个叫"快乐时光"
的病毒产生的,下午上线,竟然百度也上不了,只好上google查了,以下是一些网上的资料,和我的情况很象,乘我现在还可以上网,还有一口气在,给卡卡的朋友看看,谁有好办法解决的,
我不想重新做系统,因为我的系统安装了快2年了,没有新的克隆
版本,好多软件安装一遍好烦的.
  可气的是,我明明看见那个木马在我的几个常用的程序
上跳来跳去的改图标,可几个所谓的杀毒杀木马的软件就是查不
出来.
---------------------------
病毒标签:
病毒名称: Worm.Win32.Viking.p
病毒类型: 蠕虫
文件 MD5: E939658C090087B08A1CD498F2DB59B3
公开范围: 完全公开
危害等级: 中
文件长度: 1,025,308 字节
感染系统: windows98以上版本
开发工具: Borland Delphi V3.0
加壳类型: Upack 2.4 - 2.9 beta
命名对照: Symentec[W32.Looked.P]
      Mcafee[无]

病毒描述:
   该病毒属蠕虫类,病毒运行后释放病毒文件%WINDDIR%\rundl132.exe、系统盘根目录\_desktop.ini、%Program Files%\_desktop.ini、桌面\viDll.dll,会在大量文件夹中释放文件_desktop.ini;连接网络,开启端口,下载病毒文件%WINDDIR%\0sy.exe、%WINDDIR%\1sy.exe、%WINDDIR%\2sy.exe;开启进程conime.exe及其自身,注入到进程explorer.exe中,修改注册表,添加启动项,以达到随机启动的目的;感染大部分非系统文件;病毒把自身加入到要感染的程序,在被感染的程序运行时,病毒也同时运行,但在运行一次后自动释放病毒体,被感染文件也恢复正常,隔段时间后病毒会再次感染此应用程序;病毒尝试终止相关杀病毒软件;病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。

行为分析:
1、病毒运行后释放病毒文件:

%WINDDIR%\rundl132.exe
%Program Files%\_desktop.ini
桌面\viDll.dll
系统根目录\_desktop.ini
系统根目录\1.txt
系统根目录\MH_FILE\MH_DLL.dll
系统根目录\TODAYZTKING\TODAYZTKING.dll
会在大量文件夹中释放文件_desktop.ini

2、连接网络,开启端口,下载病毒文件:
协议:TCP
IP:61.152.116.22
本地端口:随机开启本地1024以上端口,如:1156
下载病毒文件:

路径名:
%WINDDIR%\0sy.exe
%WINDDIR%\1sy.exe
%WINDDIR%\2sy.exe

病毒名:
Trojan-PSW.Win32.WOW.ek
Trojan-PSW.Win32.WOW.fq
Trojan-PSW.Win32.WOW.fs


3、开启进程conime.exe及其自身,注入到进程explorer.exe中。

4、修改注册表,添加启动项,以达到随机启动的目的:

HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
键值: 字串: "load "="C:\WINDOWS\rundl132.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: "ver_down0"="0.859: Source:C:\WINDOWS\system32\_0000012_.tmp.dll (3.0.3790.218001111)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down1"="0.687: 2006/06/13 20:52:04.23s444 (local)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down2"="0.859: Source:C:\WINDOWS\system32\_000006_.tmp.dll (3.0.3790.21801)"
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\auto
键值: 字串: "1"

5、感染大部分非系统文件,不感染下列文件夹中的文件:

system
system32
Documents and Settings
System Volume Information
Recycled
windor
Windows NT
WindowsUpdate
Windows Media Player
Internet Explorer
ComPlus Applications
NetMeeting
Common Files
Messenger
Microsoft Office
InstallShield Installation Information

6、病毒尝试终止相关杀病毒软件。

7、病毒把自己身加入到要感染的程序,在被感染的程序运行时,病毒也同时运行,但在运行
一次后自动释放病毒体,被感染文件也恢复正常,隔段时间后病毒会再次感染此应用程序。

8、病毒主要通过共享目录、文件捆绑、运行被感染病毒的程序、可带病毒的邮件附件等方式进行传播。
注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。


--------------------------------------------------------------------------------
清除方案:
1、使用安天木马防线可彻底清除此病毒(推荐)。

2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。

(1) 使用安天木马防线“进程管理”关闭病毒进程
(2) 删除病毒文件

%WINDDIR%\rundl132.exe
%Program Files%\_desktop.ini
桌面\viDll.dll
系统根目录\_desktop.ini
系统根目录\1.txt
系统根目录\MH_FILE\MH_DLL.dll
系统根目录\TODAYZTKING\TODAYZTKING.dll
会在大量文件夹中释放文件_desktop.ini
%WINDDIR%\0sy.exe
%WINDDIR%\1sy.exe
%WINDDIR%\2sy.exe

(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项

HKEY_CURRENT_USER\Software\Microsoft\Windows NT
\CurrentVersion\Windows
键值: 字串: "load "="C:\WINDOWS\rundl132.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: "ver_down0"="0.859: Source:C:\WINDOWS\system32\_0000012_.tmp.dll (3.0.3790.218001111)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down1"="0.687: 2006/06/13 20:52:04.23s444 (local)"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
键值: 字串: " ver_down2"="0.859: Source:C:\WINDOWS\system32\_000006_.tmp.dll
(3.0.3790.21801)"
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW\auto
键值: 字串: "1"
gototop
 

用Hijackthis扫个日志上来,不过建议重装系统
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT