12   1  /  2  页   跳转

[求助] sreng扫描日志

sreng扫描日志

现在在安全模式 扫描的日志上传

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.2; SV1; .NET CLR 1.1.4322)

附件附件:

文件名:SREngLOG3.log
下载次数:146
文件类型:application/octet-stream
文件大小:
上传时间:2009-6-7 8:37:57
描述:log

分享到:
gototop
 

回复:sreng扫描日志

你等会

你这日志显示,你系统原本没有的病毒

现在倒一堆感染型病毒了

怎么回事哟???
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:sreng扫描日志

昨天下午在用的时候突然进程一下子100个,
很多奇怪的进程, 用安全模式杀了以后再重新启动就蓝屏了.然后就只能在安全模式下操作了
我现在就是在带网络连接的安全模式下进行的
gototop
 

回复:sreng扫描日志

从日志下面项目来看,你的桌面程序已经不是系统原来的了
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [N/A]

从下面项来看,不知道这样的劫持项是什么意思
启动项目
注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cscript.exe]
    <IFEO[cscript.exe]><ctfmon.exe>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ftp.exe]
    <IFEO[ftp.exe]><ctfmon.exe>  [(Verified)Microsoft Windows Component Publisher]

从下面项目可知,已经中了强感染型病毒了,其他盘所有.exe文件都可能被感染。
==================================
服务
[333B2FFC / 333B2FFC][Stopped/Auto Start]
  <C:\WINDOWS\Fonts\D28D35A8.EXE -k><>
[3KO8UYPE / 3KO8UYPE][Stopped/Auto Start]
  <C:\WINDOWS\L13UUADNI9.exe -CLKE6A4><喁旷哜厄哂菥锭菩戗嵯醺豇亦帖劓谄>
[7RIEO45SA / 7RIEO45SA][Stopped/Auto Start]
  <C:\WINDOWS\Q786HGLD7R1.exe -GSFQFKBR><喁旷哜厄哂菥锭菩戗嵯醺豇亦帖劓谄>

从下面项目看,如果对应文件在的话,可能需要考虑确保删除成功才行
==================================
服务
[Audition / Audition][Stopped/Auto Start]
  <C:\WINDOWS\system32\SVCHOST.EXE -kAudition-->%SystemRoot%\System32\oodlrx.dll><N/A>
[emozyh / emozyh][Stopped/Auto Start]
  <C:\WINDOWS\system32\svchost -k emozyh-->%SystemRoot%\System32\mdlhuw.kll><N/A>
[idtins / idtins][Stopped/Auto Start]
  <C:\WINDOWS\system32\svchost.exe -k idtins-->%SystemRoot%\System32\sizmbx.dll><N/A>
[MS Median Control qCenter / MediaqCentern][Stopped/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k krnlsrvc-->C:\WINDOWS\system32\TbmetdD.dll><N/A>
[rhokpg / rhokpg][Stopped/Auto Start]
  <C:\WINDOWS\system32\SVCHOST.EXE -k rhokpg-->%SystemRoot%\System32\flmomt.fdf><N/A>
[wedr / wedr][Stopped/Auto Start]
  <C:\WINDOWS\system32\wedr.exe><Beijing Rising Information Technology Co., Ltd.>

至于驱动那里,我个人建议必须去卸载所有安全软件了,实在难以处理这一堆驱动,我几乎都不认识。唉......
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:sreng扫描日志

求版主 提供一下可以解决的方法,昨天搞了一晚上,没有搞好, 明天公司就上班了,系统又不能重新做,我现在搞的是没有办法了
gototop
 

回复:sreng扫描日志

下载文件批量提取工具提取下面文件
http://bbs.ikaka.com/attachment.aspx?attachmentid=486266

提取:
C:\WINDOWS\Explorer.exe
C:\WINDOWS\Fonts\D28D35A8.EXE
C:\WINDOWS\L13UUADNI9.exe
C:\WINDOWS\Q786HGLD7R1.exe
C:\WINDOWS\system32\oodlrx.dll
C:\WINDOWS\system32\mdlhuw.kll
C:\WINDOWS\system32\sizmbx.dll
C:\WINDOWS\System32\TbmetdD.dll
C:\WINDOWS\system32\flmomt.fdf
C:\WINDOWS\system32\wedr.exe

不论提取结果如何,压缩发来看看


记住,从现在起,其他盘的任何.exe文件都不能运行,千万不能运行
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:sreng扫描日志

还有没有其他方法提取?
我试了几次都是提取错误
gototop
 

回复:sreng扫描日志

即使清除了系统也不能稳定运行
gototop
 

回复:sreng扫描日志

不论提取结果如何,压缩发来看看

我这汉字,你难以理解???

还是拒绝去看
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: sreng扫描日志



引用:
原帖由 天月来了 于 2009-6-7 9:06:00 发表
下载文件批量提取工具提取下面文件
http://bbs.ikaka.com/attachment.aspx?attachmentid=486266

提取:
C:\WINDOWS\Explorer.exe
C:\WINDOWS\Fonts\D28D35A8.EXE
C:\WINDOWS\L13UUADNI9.exe
C:\W......


瑞星工程师19:1、文件名:wedr.exe
病毒名:Hack.DDoSer.Win32.Agent.om
2、文件名:Explorer.exe
不是病毒
您所上报的病毒文件将在瑞星200921.33.11版本(瑞星200820.100.11版本)中处理
解决。

附件附件:

文件名:9999.rar
下载次数:198
文件类型:application/octet-stream
文件大小:
上传时间:2009-6-7 9:55:14
描述:rar

最后编辑瑞星工程师19 最后编辑于 2009-06-09 13:14:17
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT