瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】帮帮我,6年瑞星情,头一次感觉什么叫恐怖(附日志 未解决)

12   1  /  2  页   跳转

【求助】帮帮我,6年瑞星情,头一次感觉什么叫恐怖(附日志 未解决)

【求助】帮帮我,6年瑞星情,头一次感觉什么叫恐怖(附日志 未解决)

启动时没提示,每天隔离每天在,怎么完全清除他啊?一二楼的方法用了都一样,全盘杀毒又没提示,c:\windows\system32\reobapi.dll这个文件有没有,下一步我该怎么办怎么操作啊?

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; MAXTHON 2.0)

附件附件:

下载次数:203
文件类型:image/pjpeg
文件大小:
上传时间:2007-12-7 0:57:26
描述:



最后编辑2007-12-08 15:15:39
分享到:
gototop
 

可能是木马软件,建议使用windows清理助手清除一下看看!
gototop
 

应该有病毒程序在运行,可以通过主动防御规则设置查询到时哪个文件可疑.选择主动防御设置->应用程序访问控制->添加->选择规则应用对象(选择*)->添加(文件)->监控目标(选择已知的那个病毒,你这边选择c:\windows\system32\reobapi.dll)-〉监控操作(选择创建和修改)-〉然后点确定就行了
然后用瑞星杀毒后重启电脑,如果病毒文件还存在,则察看历史记录(在瑞星主界面-〉操作-〉历史记录),察看主动防御记录中的应用程序访问控制-〉文件访问控制,就能发现是那个进程创建了那个病毒文件,找到对应的文件路径,把可疑文件提取发送给瑞星http://up.rising.com.cn/webmail/uploadnew.htm
gototop
 

应该是病毒的本体没有删除,所以导致那个病毒文件不断生成
gototop
 

关闭系统还原,按照杀软给出的路径找到后手动删除,再用杀软查杀!
gototop
 

焦急中
gototop
 

扫SRENG日志发来
http://download.kztechs.com/files/sreng2.zip
下载System Repair Engineer
1 解压缩sreng2.zip
2 运行SREng.exe
3 智能扫描=》扫描=》保存报告
4 把日志中的报告完整拷贝贴上来,不要修改
或者可以把报告保存后以附件的形式发上来,把日志文件的扩展名改成“.txt”
gototop
 

启动SREngPS.EXE时提示UIHost修改,正常是"logonui.exe"

附件附件:

下载次数:109
文件类型:application/octet-stream
文件大小:
上传时间:2007-12-8 13:15:30
描述:

gototop
 

当那提示时,你选择了修改????????

日志中只看到下面的。
这个不明,你自己去看看文件
==================================
服务
[Windows Live Setup Service / WLSetupSvc][Stopped/Manual Start]
  <"C:\Program Files\Windows Live\installer\WLSetupSvc.exe"><>
————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》驱动程序》里面找下面各项,将启动类型改为“Disabled”
==================================
驱动程序
[cafjchdh / cafjchdh][Stopped/Boot Start]
  <\SystemRoot\system32\drivers\cafjchdh.sys><N/A>
[ichjhhge / ichjhhge][Stopped/Boot Start]
  <\SystemRoot\system32\drivers\ichjhhge.sys><N/A>
——————————————————————————————————
再重启电脑,,并升级杀毒软件至最新版本,全盘杀毒。

然后,可以再扫个新日志以附件形式发来看看。

不要再做任何修改行为。
gototop
 

如果还不行,就去将那D:\usr里的东西都放弃了吧。

然后再观察一下电脑,不行再扫新日志。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT