【回复“wsheaven”的帖子】
用IceSword操作。
1、禁止进程创建。
2、卸除下列进程中的病毒模块(以[PID:开头的一行是进程,其后面的是病毒模块):
[PID: 1428][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk] [N/A, ]
[C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys] [N/A, ]
[C:\WINDOWS\system32\cmdbcs.dll] [N/A, ]
[C:\WINDOWS\system32\Gjzos.dll] [N/A, ]
[C:\WINDOWS\system32\Rav26.dll] [N/A, ]
[C:\WINDOWS\system32\Msxos.dll] [N/A, ]
[C:\WINDOWS\system32\Wmzos.dll] [N/A, ]
[C:\WINDOWS\system32\LgSyl.dll] [N/A, ]
[PID: 1848][d:\program files\rising\rfw\RfwMain.exe] [Beijing Rising Technology Co., Ltd., 5, 0, 0, 70]
[C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys] [N/A, ]
[PID: 1544][C:\WINDOWS\cftmon.exe] [N/A, ]
[C:\WINDOWS\system32\Wmzos.dll] [N/A, ]
[PID: 2556][C:\Program Files\Internet Explorer\iexplore.exe] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys] [N/A, ]
[C:\WINDOWS\system32\Wmzos.dll] [N/A, ]
[C:\WINDOWS\system32\Qqzos.dll] [N/A, ]
[C:\WINDOWS\system32\Gjzos.dll] [N/A, ]
[C:\WINDOWS\system32\Rav26.dll] [N/A, ]
[C:\WINDOWS\system32\Msxos.dll] [N/A, ]
[C:\WINDOWS\system32\Rav32.dll] [N/A, ]
[C:\WINDOWS\system32\LgSym.dll] [N/A, ]
[C:\WINDOWS\system32\LgSyl.dll] [N/A, ]
[PID: 2980][E:\软件\sreng2\SREng.EXE] [Smallfrogs Studio, 2.4.12.806]
[C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys] [N/A, ]
[C:\WINDOWS\system32\Rav32.dll] [N/A, ]
[C:\WINDOWS\system32\LgSym.dll] [N/A, ]
[C:\WINDOWS\system32\LgSyl.dll] [N/A, ]
[C:\WINDOWS\system32\Wmzos.dll] [N/A, ]
[C:\WINDOWS\system32\Qqzos.dll] [N/A, ]
[C:\WINDOWS\system32\Gjzos.dll] [N/A, ]
[C:\WINDOWS\system32\Rav26.dll] [N/A, ]
[C:\WINDOWS\system32\Msxos.dll] [N/A, ]
3、结束下列病毒进程:
[PID: 1264][C:\WINDOWS\crasos.exe] [N/A, ]
[PID: 1268][C:\WINDOWS\rundl132.exe] [N/A, ]
[PID: 1308][C:\WINDOWS\c0nime.exe] [N/A, ]
[PID: 1392][C:\WINDOWS\servicer.exe] [N/A, ]
[PID: 2828][C:\WINDOWS\winlog0n.exe] [N/A, ]
[PID: 2904][C:\WINDOWS\iexpl0re.exe] [N/A, ]
[PID: 2960][C:\WINDOWS\Servere.exe] [N/A, ]
[472] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\ctflsv.exe
4、删除下列启动、服务项、驱动项:
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<iw7sxgz><C:\WINDOWS\Servera.exe> []
<6hwfmyiuu3heym><C:\WINDOWS\winlog0a.exe> []
<47ud3hlf7><C:\WINDOWS\iexpl0ra.exe> []
<76beviir><C:\WINDOWS\crasoa.exe> []
<es7><C:\WINDOWS\rundl13a.exe> []
<zif33c7r><C:\WINDOWS\c0nima.exe> []
<fuuxgd137><C:\WINDOWS\servicea.exe> []
<glrwxfvx><C:\WINDOWS\cftmoa.exe> []
<5g845yc><; C:\WINDOWS\cftmoa.exe> []
<93mby8bu><; C:\WINDOWS\rundl13a.exe> []
<mkbv6fw83h><; C:\WINDOWS\Servera.exe> []
<r8ewzx><; C:\WINDOWS\servicea.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<cmdbcs><C:\WINDOWS\cmdbcs.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{A6011F8F-A7F8-49AA-9ADA-49127D43138F}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk> []
<{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys> []
服务
[Local Connection Manager / BRGNS][Stopped/Auto Start]
<C:\WINDOWS\SYSTEM32\RUNDLLFROMWIN2000.EXE C:\WINDOWS\SYSTEM32\WBEM\RBSDM.DLL,Export 1087><N/A>
驱动程序
[Netgroup Packet Filter / NPF][Running/Manual Start]
<system32\DRIVERS\npf.sys><CACE Technologies>
[pifp_z / pifp_z][Stopped/Boot Start]
<\SystemRoot\system32\drivers\pifp_z.sys><N/A>
[squell / squell][Running/]
<2 - 系统找不到指定的文件。
><N/A>
5、删除下列文件:
C:\WINDOWS\Servera.exe
C:\WINDOWS\winlog0a.exe
C:\WINDOWS\iexpl0ra.exe
C:\WINDOWS\crasoa.exe
C:\WINDOWS\rundl13a.exe
C:\WINDOWS\c0nima.exe
C:\WINDOWS\servicea.exe
C:\WINDOWS\cftmoa.exe
C:\WINDOWS\cftmoa.exe
C:\WINDOWS\rundl13a.exe
C:\WINDOWS\Servera.exe
C:\WINDOWS\servicea.exe
C:\WINDOWS\cmdbcs.exe
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys
C:\WINDOWS\SYSTEM32\RUNDLLFROMWIN2000.EXE
C:\WINDOWS\SYSTEM32\WBEM\RBSDM.DLL
C:\WINDOWS\system32\DRIVERS\npf.sys
C:\WINDOWS\system32\drivers\pifp_z.sys
C:\WINDOWS\system32\Wmzos.dll
C:\WINDOWS\system32\Qqzos.dll
C:\WINDOWS\system32\Gjzos.dll
C:\WINDOWS\system32\Rav26.dll
C:\WINDOWS\system32\Msxos.dll
C:\WINDOWS\system32\Rav32.dll
C:\WINDOWS\system32\LgSym.dll
C:\WINDOWS\system32\LgSyl.dll
C:\WINDOWS\system32\cmdbcs.dll
6、删除当前用户临时文件夹(C:\DOCUMENTS AND SETTINGS\ADMINITRATOR\LOCALSETTINGS\Temp)中的所有文件。
7、取消IceSword的“禁止进程创建”。