以下文件被感染,在相同的系统中找到以下文件进行替换,替换工具:
http://bbs.ikaka.com/showtopic-8442813-2.aspx#9176804 替换文件也可以在置顶帖找..
c:\windows\system32\lpk.dll
c:\windows\system32\comres.dll
c:\windows\system32\userinit.exe
这里下载费尔木马强力清除助手,点选“抑制文件再生”删除下面文件。
附件:
费 尔.rar(内附说明)(右键选择“目标另存为”下载)本链接不支持迅雷等下载工具下载
删除:
c:\windows\system32\szace.exe
c:\windows\system32\scvhost.exe
c:\windows\system32\imansnaf.dll
c:\docume~1\admini~1\locals~1\temp\tmp76.tmp
c:\windows\fonts\e4kaa97nsz8wj9uv.fon
c:\docume~1\admini~1\locals~1\temp\xtlww17[1
c:\windows\fonts\mbsv2qqje.fon
c:\windows\system32\76b9ba7a.dll
c:\windows\system32\bbxhgsftsbbxt83ar.dll
c:\windows\system32\commsg.dll
c:\windows\system32\hndcs96gqxdk.dll
c:\windows\system32\v54m9wwbungtf2m.dll
c:\windows\system32\w7uds3zyayg9.dll
c:\windows\system32\xbms.dll
c:\windows\system32\xg4hapnygs29.dll
c:\windows\system32\z5wrxqhagksjxwt.dll
c:\windows\system32\ar12a806dll.dll
c:\windows\system\noy15.tmp
c:\windows\system\tob79.tmp
c:\docume~1\admini~1\locals~1\temp\tmp2.tmp
c:\docume~1\admini~1\locals~1\temp\xtlww17[1].dll
c:\windows\zxx.exe
c:\windows\system32\xbms.exe
c:\windows\system32\drivers\pcidump.sys
c:\windows\system32\drivers\asyncmac.sys
c:\autorun.inf
c:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe
不论删除结果如何立即重启电脑使用SREng修复下面各项:
启动项目 -- 注册表之如下项删除:
[628187] <C:\WINDOWS\system32\ar12A806dll.dll>
[{AEB6717E-7E19-11d0-97EE-00C04FD91991}] <C:\WINDOWS\system32\commsg.dll>
[{5A041F13-A111-12A8-B0CF-F99818AA68A5}] <C:\WINDOWS\system32\ar12A806dll.dll>
[{D6129F8A-6F6E-41D7-BBC9-AC7426759CED}] <C:\WINDOWS\system32\w7uds3zyayg9.dll>
[{AB900155-F1F0-4165-9E73-67BC13BBCE89}] <C:\WINDOWS\system32\xg4hAPNygs29.dll>
[{76B9BA7A-81D0-4979-8598-8471F2AB5186}] <C:\WINDOWS\system32\76B9BA7A.dll>
[{49043CF7-E4A4-47D7-B393-E1523D262189}] <C:\WINDOWS\system32\hNdcS96gQxDk.dll>
[{0A2D7F10-1153-4061-AA4B-ACB870212B57}] <C:\WINDOWS\system32\z5WRXqHagksJxWt.dll>
[{0CF2A461-4E55-4A3F-8375-97982911BBF0}] <C:\WINDOWS\fonts\E4kaa97Nsz8WJ9UV.fon>
[{7A6359F5-6882-4FE9-B1CB-3130860BE4F3}] <C:\WINDOWS\system32\BbXhGSfTsBbxT83aR.dll>
[{91F5C9DB-ACD1-4812-BAB9-6F5AE433930A}] <C:\WINDOWS\fonts\MbsV2QQJe.fon>
[{CEBB8F8A-308B-43E9-9789-B6FD6BE1BD97}] <C:\WINDOWS\system32\v54M9wWBuNGTf2m.dll>
[RsTray] <C:\WINDOWS\system32\scvhost.exe>
注意该项[AppInit_DLLs]修改:把<C:\WINDOWS\fonts\E4kaa97Nsz8WJ9UV.fon,kmon.dll,,C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\tmp2.tmp,ar12A806dll.dll>修改为<kmon.dll>
[{C51C4AFB-8A3A-6C2E-BA41-C10F02740731}] <C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\xtlww17[1].dll>
[mirotZXX] <C:\WINDOWS\ZXX.exe>
[xbms] <C:\WINDOWS\system32\xbms.exe>
启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[szace / szace] <C:\WINDOWS\system32\szace.exe>
启动项目 -- 服务-- 驱动程序之如下项禁用:
[pcidump / pcidump] <\??\C:\WINDOWS\system32\drivers\pcidump.sys>
[RAS Asynchronous Media Driver / AsyncMac] <system32\DRIVERS\asyncmac.sys>
系统修复-- 浏览器加载项之如下项删除:
[] <C:\WINDOWS\system32\ar12A806dll.dll>
SRENG工具的各项操作看这里:
http://bbs.ikaka.com/showtopic-8545446.aspx清理系统临时文件和IE临时文件夹
http://www.atribune.org/public-beta/ATF-Cleaner.exe 用W i n d o w s 清理助手 ,清理你那系统。
W i n d o w s 清理助手 下载:
http://www.arswp.com/show-77-1.html杀毒软件升级至最新版本全盘杀。
记得打全系统漏洞补丁