1   1  /  1  页   跳转

[求助] 输入法被黑

输入法被黑

各们大侠,我昨晚输入法被黑了,左右切换键没用了,只能打字母,各种输入法都出不来了,这个要怎么才能改回来.毒也杀了,电脑重启还是不行,

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; InfoPath.2; CIBA)
分享到:
gototop
 

回复:输入法被黑

扫SRENG日志发这论坛来
下载SRENG2.6版:http://bbs.ikaka.com/attachment.aspx?attachmentid=399427

1 下载的是压缩包,必须解压缩(建议直接解压到系统Windows文件夹里)
2 运行SREng***.EXE
3 选择主界面左边的:智能扫描=》扫描=》保存报告
4 把报告保存后,直接将日志文件以附件的形式发这论坛来。

一定以附件形式发这论坛来。
点击你自己的主题贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。

(同时注意SRENG工具的入口点提示和那个关于<AppInit_DLLs>项的<ieprot.dll>提示都只是常规提示,可以不管它,请不要为这问题反复询问。)

SRENG工具的一些操作,看这贴:http://bbs.ikaka.com/showtopic-8442813.aspx

还有这补丁打了么?
http://bbs.ikaka.com/showtopic-8509685.aspx
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: 输入法被黑



引用:
原帖由 修山道士 于 2008-6-13 10:41:00 发表
各们大侠,我昨晚输入法被黑了,左右切换键没用了,只能打字母,各种输入法都出不来了,这个要怎么才能改回来.毒也杀了,电脑重启还是不行,

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0......






大侠好,这是扫描后的日志文件,请您过目


附件附件:

文件名:SREngLOG.log
下载次数:93
文件类型:application/octet-stream
文件大小:
上传时间:2008-6-13 11:58:26
描述:log

gototop
 

回复: 输入法被黑

2楼的大侠好,这是扫描后的日志文件,请您过目

附件附件:

文件名:SREngLOG.log
下载次数:103
文件类型:application/octet-stream
文件大小:
上传时间:2008-6-13 12:00:26
描述:log

gototop
 

回复:输入法被黑

不急,耐心点,首先设法卸了Yahoo!这玩意。好象它不怎么好玩。

——————————————————————————————————————————
这里官网下载费尔木马强力清除助手,勾选“抑制文件再生”删除。
http://dl.filseclab.com/down/powerrmv.zip

删除:
c:\windows\inf\dev04.inf
C:\WINDOWS\system32\614a1.exe
C:\WINDOWS\System32\DRIVERS\dyzg.sys
C:\WINDOWS\System32\drivers\mhkemh.sys
C:\Documents and Settings\All Users\Application Data\Microsoft\Office\SYSTEM\ntptdb.sys
C:\DOCUME~1\core\LOCALS~1\Temp\_temp.dat
C:\DOCUME~1\core\LOCALS~1\Temp\tmpD3.tmp
C:\WINDOWS\system32\0611.dll

不论删除结果如何继续下面操作。
————————————————————————————————————————
去C:\WINDOWS\system32\dllcache文件夹里找CTFMON.EXE文件,复制到C:\WINDOWS\system32文件夹里替换。
或者这贴里找相关文件下载。

http://bbs.ikaka.com/showtopic-8417665.aspx

替换前先在任务管理器里结束CTFMON.EXE进程。没进程就直接替换。
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里将<Userinit>项目“编辑”。这必须关闭杀毒软件的监控,否则改不了可能。
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <Userinit><C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sashost.exe>  [File is missing]

就是将    <Userinit><C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sashost.exe>  [File is missing]

的“值”项编辑修改为:

    <Userinit><C:\WINDOWS\system32\userinit.exe,>  [File is missing]

记住保留那个英文的逗号

还有愿意的话,象替换CTFMON.EXE一样,替换掉C:\WINDOWS\system32\userinit.exe文件吧,顺带而已,怕它也不是系统文件了。
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目删除:
启动项目
注册表
    <dbhlp32><C:\WINDOWS\dbhlp32.exe>  [File is missing]
    <ticisms><C:\WINDOWS\ticisms.exe>  [File is missing
    <IFEO[360safebox.exe]><ntsd -d>  [N/A]
    <IFEO[AntiArp.exe]><ntsd -d>  [N/A]
    <IFEO[kissvc.exe]><ntsd -d>  [N/A]
    <IFEO[KPPMain.exe]><ntsd -d>  [N/A]
    <IFEO[safeboxTray.exe]><ntsd -d>  [N/A]
    <IFEO[tqat.exe]><ntsd -d>  [N/A]
—————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》Win32服务应用程序》里面找下面项删除,
==================================
服务
[DCOM Service Process Manager / MSCOManager03][Stopped/Auto Start]
  <C:\WINDOWS\system32\svchost.exe -k netsvcs-->c:\windows\inf\dev04.inf><N/A>

[TCPBI0S / TCPBI0S][Running/Auto Start]
  <C:\WINDOWS\system32\614a1.exe><Microsoft Corporation>
————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》驱动程序》里面找下面项删除,
==================================
驱动程序
[dyz / dyzg][Stopped/Boot Start]
  <\SystemRoot\System32\DRIVERS\dyzg.sys><N/A>

[mhkemh / mhkemh][Running/Boot Start]
  <\SystemRoot\\SystemRoot\System32\drivers\mhkemh.sys><N/A>

[System event loader / ntptdb][Stopped/Auto Start]
  <\??\C:\Documents and Settings\All Users\Application Data\Microsoft\Office\SYSTEM\ntptdb.sys><N/A>

[trolm / trolm][Stopped/Manual Start]
  <\??\C:\DOCUME~1\core\LOCALS~1\Temp\_temp.dat><N/A>

[zftp / zftp][Stopped/Auto Start]
  <\??\C:\DOCUME~1\core\LOCALS~1\Temp\tmpD3.tmp><N/A>
—————————————————————————————
在扫日志的SRENG工具》系统修复》浏览器加载项》里面找下面删除
==================================
浏览器加载项
[Invoke Class]
  {1A1F546B-F6D2-40dc-BD54-E2D1DCC3895B} <C:\WINDOWS\system32\0611.dll, >
[Invoke Class]
  {1A1F546B-F6D2-40DC-BD54-E2D1DCC3895B} <C:\WINDOWS\system32\0611.dll, >
—————————————————————————————————————
用下载的“清理临时文件工具ATF-Cleaner-cn”,全选所有项目,点击“立即清理”
下载:http://bbs.ikaka.com/attachment.aspx?attachmentid=386491

用W i n d o w s 清理助手 ,清理你那系统。
W i n d o w s 清理助手 下载:http://www.arswp.com/
————————————————————————————————————
再重启电脑,反复检查,操作的结果,

杀毒软件如果有异常,可能需要卸载重装,升级至最新版本全盘杀。

其他任何个人软件的异常,都可能需要卸载重装了。

记得打打系统漏洞补丁

这补丁很重要
http://bbs.ikaka.com/showtopic-8509685.aspx

部分工具的操作看这贴:http://bbs.ikaka.com/showtopic-8442813.aspx
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT