1   1  /  1  页   跳转

病毒backdoor.agent.hzw如何删除

病毒backdoor.agent.hzw如何删除

用瑞星查到backdoor.agent.hzw是在system32的cns.exe文件里。

可以删除此cns.exe,但是发现删除后文件仍然存在。

清除病毒也不起作用。

有谁可以帮忙的~~~~~~~~~
最后编辑2007-04-01 10:28:52
分享到:
gototop
 

SRE日志上来
gototop
 

2007-03-31 16:52:19, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1819 => 60.191.101.147:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 16:52:19, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1818 => 60.191.101.146:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 16:52:19, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1817 => 60.191.101.145:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 16:52:19, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1816 => 60.191.101.144:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 16:52:18, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1813[Radius评估] => 60.191.101.143:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 16:52:18, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1812[Radius认证] => 60.191.101.142:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 16:52:18, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1811 => 60.191.101.149:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 16:52:18, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1810 => 60.191.101.148:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 16:52:18, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1809 => 60.191.101.147:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:14, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1795 => 60.191.101.146:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:14, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1794 => 60.191.101.145:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:14, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1793 => 60.191.101.144:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:14, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1792 => 60.191.101.143:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:14, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1791 => 60.191.101.142:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1790 => 60.191.101.141:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1789 => 60.191.101.140:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1788 => 60.191.101.139:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1787 => 60.191.101.146:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1786 => 60.191.101.145:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1785 => 60.191.101.144:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1784 => 60.191.101.143:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1783 => 60.191.101.142:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1782 => 60.191.101.141:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 15:52:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1781 => 60.191.101.140:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1780 => 60.191.101.143:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1779 => 60.191.101.142:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1778 => 60.191.101.141:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1777 => 60.191.101.140:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1776 => 60.191.101.139:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1775 => 60.191.101.146:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1774 => 60.191.101.145:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1773 => 60.191.101.144:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1772 => 60.191.101.143:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 14:52:08, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1771 => 60.191.101.142:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
gototop
 

2007-03-31 07:51:51, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1603 => 60.191.101.147:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 07:51:51, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1602 => 60.191.101.146:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 07:51:51, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1601 => 60.191.101.145:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 07:51:51, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1600[Shivka-Burka木马] => 60.191.101.138:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 07:51:51, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1599 => 60.191.101.137:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 06:51:51, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1598 => 60.191.101.138:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2007-03-31 06:51:51, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1597 => 60.191.101.137:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
gototop
 

我刚刚杀完,
先删除文件(EXE 和 DLL),再删除服务,在注册表删除
gototop
 

下载 System Repair Engineer,
http://www.kztechs.com/sreng/download.html
1 解压缩sreng2.zip
2 运行SREng.exe
3 智能扫描=》扫描=》保存报告
4 把日志中的报告完整拷贝贴上来,不要修改
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT