瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 病毒qahjh.sys和IE被改为http://www.sl400.cn/?tg=2008013

123   1  /  3  页   跳转

[求助] 病毒qahjh.sys和IE被改为http://www.sl400.cn/?tg=2008013

病毒qahjh.sys和IE被改为http://www.sl400.cn/?tg=2008013

各位大侠一定要帮帮我啊,快折磨死了。

话说某日IE悄无声息地被改为这个网址了,同时也查出了这个病毒,我不知道二者是否有关系,但想尽各种办法都不行,这个病毒在Windows\system32\drivers\,用360安全卫士或冰刃当时显示删除了,其实一直都在,IE的话试过各种工具都改不回来。各位大侠看看我的日志吧:

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) )

附件附件:

文件名:SREngLOG.log
下载次数:100
文件类型:application/octet-stream
文件大小:
上传时间:2008-9-28 23:09:41
描述:log

分享到:
gototop
 

回复:病毒qahjh.sys和IE被改为http://www.sl400.cn/?tg=2008013

1.建议使用XDelBox删除以下文件:(Xdelbox1.7下载地址:http://www.qispace.com.cn/read.php/1.htm    的工具19或http://www.dodudou.com/down/index.php?dirpath=./01.原创软件&order=0)
使用说明:先勾选抑制再生删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除(不论文件是否存在,继续操作重启删除
)
,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

C:\windows\system32\drivers\qahjh.sys

  SRENG -启动项目 -- 服务-- 驱动程序之如下项删除:
(选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否NO"才是确认删除服务)

[44y / 44ys][Stopped/Disabled]
  <\SystemRoot\System32\DRIVERS\44ys.sys><N/A>
[5vvvh / 5vvvh][Stopped/Disabled]
  <\SystemRoot\system32\drivers\5vvvh.sys><N/A>
[presafe / presafe][Stopped/Disabled]
  <\??\C:\WINDOWS\system32\drivers\presafe.sys><N/A>
[qahj / qahjh][Running/Boot Start]
  <\SystemRoot\system32\drivers\qahjh.sys)><N/A>
gototop
 

回复: 病毒qahjh.sys和IE被改为http://www.sl400.cn/?tg=2008013

大哥,使用XDelBox删除C:\windows\system32\drivers\qahjh.sys时,在选择立刻重启删除后完全没有反应(以前在对付别的病毒时我也用过这个,当时会马上重启的),怎么回事啊?我先用SRENG删除了你所说的驱动程序,打开SRENG时有提示说“注册表里APPINIT-Dlls被修改,默认值是0”,但是还是可以成功删除你所指的几项。重启电脑后,没有什么进展。

另外,从昨天开始,我的电脑不能切换输入法,用CTRL+SHIFT切除输入法时,提示“Ox4acedb65指令引用的0x00000008内存,该内存不能为read.

我重新扫描了一下,麻烦你帮我看看。

附件附件:

文件名:SREngLOG.log
下载次数:93
文件类型:application/octet-stream
文件大小:
上传时间:2008-9-29 16:19:12
描述:log

gototop
 

回复:病毒qahjh.sys和IE被改为http://www.sl400.cn/?tg=2008013

用sreng
删除启动项目=>注册表
    <tscfgwmijxsj.dll><C:\WINDOWS\system32\tscfgwmijxsj.dll>  [File is missing]

其他无异常..
gototop
 

回复 3F 时光机器 的帖子

为了保险
http://bbs.ikaka.com/showtopic-8442813.aspx
3楼的东东再删除下文件

使用下附件

附件附件:

下载次数:110
文件类型:application/octet-stream
文件大小:
上传时间:2008-9-29 16:27:33
描述:rar

gototop
 

回复: 病毒qahjh.sys和IE被改为http://www.sl400.cn/?tg=2008013



引用:
原帖由 aaccbbdd 于 2008-9-29 16:27:00 发表
为了保险
http://bbs.ikaka.com/showtopic-8442813.aspx
3楼的东东再删除下文件

使用下附件


我看不懂啊大哥,怎么下载下来只有几K呢
gototop
 

回复 6F 时光机器 的帖子

那附件是解决不能读的问题

链接是删除文件的工具
PS:不要使用下载软件
用浏览器下载
gototop
 

回复 7F aaccbbdd 的帖子

你给的解决不能读的附件,我下载下来就是一个几K的记事本啊,打开全是一些网址.

还是进不了DOS,而且现在还出现了这个贴子3楼我所说的那些问题.怎么办啊.
gototop
 

回复:病毒qahjh.sys和IE被改为http://www.sl400.cn/?tg=2008013

开始-运行-CMD
输入
for %1 in (%windir%\system32\*.dll) do regsvr32.exe /s %1
gototop
 

回复:病毒qahjh.sys和IE被改为http://www.sl400.cn/?tg=2008013

977144975
加我Q
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT