瑞星卡卡安全论坛
piaobuoze - 2005-7-28 9:43:00
请问后门病毒hall.exe怎么删除
piaobuoze - 2005-7-28 9:50:00
急啊
garnett21 - 2005-7-28 9:50:00
试试
KillBox
这里介绍的是一款删除顽固文件的利器——KillBox。感谢Qoo酷儿版主为大家带来了汉化版(在本贴附件中)。
谢谢zww3008朋友提供LSPFix汉化版(http://forum.ikaka.com/topic.asp?board=67&artid=6491502)
下载地址:http://forum.ikaka.com/download.asp?id=6491502
详细介绍请看这一帖——原创之转帖--介绍 KillBox@Qoo 的使用
http://forum.ikaka.com/topic.asp?board=28&artid=5454397
piaobuoze - 2005-7-28 9:52:00
用过了,删除不了,
garnett21 - 2005-7-28 9:54:00
安全模式呢?
piaobuoze - 2005-7-28 9:55:00
下面是我用hijacakthis扫描的
Logfile of HijackThis v1.99.1
Scan saved at 9:55:00, on 2005-7-28
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
e:\rising防火墙\rfw2004\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
E:\RISING\RAV\RAV\RAVTIMER.EXE
E:\rising防火墙\rfw2004\Rfw\rfwmain.exe
C:\WINDOWS\System32\ctfmon.exe
E:\Program Files\QQ.exe
E:\Program Files\TIMPlatform.exe
E:\Program Files\QQ.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\PROGRA~1\MICROS~4\MSSQL\binn\sqlservr.exe
C:\WINDOWS\System32\nvsvc32.exe
E:\RISING\RAV\RAV\CCENTER.EXE
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\inetsrv\DavCData.exe
C:\WINDOWS\System32\conime.exe
E:\RISING\RAV\RAV\Ravmond.exe
E:\RISING\RAV\RAV\RavStub.exe
e:\rising\rav\rav\RAVMON.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
E:\hijackthis\HijackThis.exe
O3 - Toolbar: 卡卡安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\System32\KakaTool.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [RavTimer] E:\RISING\RAV\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] E:\RISING\RAV\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [RfwMain] "E:\rising防火墙\rfw2004\Rfw\rfwmain.exe" -Startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: 腾讯QQ.lnk = E:\Program Files\QQ.exe
O8 - Extra context menu item: 添加到QQ自定义面板 - E:\Program Files\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - E:\Program Files\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - E:\Program Files\SendMMS.htm
O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-622221193458} - file://c:\ex.cab
O16 - DPF: {64311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{FC0E9970-31AA-4973-B4F6-2A74C7B28C88}: NameServer = 211.98.2.4 211.98.4.1
O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: cdl - {3DD53D40-7B8B-11D0-B013-00AA0059CE02} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: dvd - {12D51199-0DB5-46FE-A120-47A3D7D937CC} - C:\WINDOWS\System32\msvidctl.dll
O18 - Protocol: file - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ftp - {79EAC9E3-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: gopher - {79EAC9E4-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: http - {79EAC9E2-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: https - {79EAC9E5-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ic32pp - {BBCA9F81-8F4F-11D2-90FF-0080C83D3571} - C:\WINDOWS\wc98pp.dll
O18 - Protocol: ipp - (no CLSID) - (no file)
O18 - Protocol: its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\System32\itss.dll
O18 - Protocol: javascript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: local - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: mailto - {3050F3DA-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: mhtml - {05300401-BCBC-11D0-85E3-00C04FD85AB4} - C:\WINDOWS\System32\inetcomm.dll
O18 - Protocol: mk - {79EAC9E6-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ms-its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\System32\itss.dll
O18 - Protocol: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Program Files\Common Files\Microsoft Shared\Information Retrieval\msitss.dll
O18 - Protocol: msdaipp - (no CLSID) - (no file)
O18 - Protocol: res - {3050F3BC-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: sysimage - {76E67A63-06E9-11D2-A840-006008059382} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: tv - {CBD30858-AF45-11D2-B6D6-00C04FBBDE6E} - C:\WINDOWS\System32\msvidctl.dll
O18 - Protocol: vbscript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: vnd.ms.radio - {3DA2AA3B-3D96-11D2-9BD2-204C4F4F5020} - C:\WINDOWS\System32\msdxm.ocx
O18 - Protocol: wia - {13F3EA8B-91D7-4F0A-AD76-D2853AC8BECE} - C:\WINDOWS\System32\wiascr.dll
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2.dll
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - e:\rising防火墙\rfw2004\rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - E:\RISING\RAV\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - E:\RISING\RAV\RAV\Ravmond.exe
piaobuoze - 2005-7-28 9:55:00
【回复“garnett21”的帖子】安全模式也删过了,没有用
piaobuoze - 2005-7-28 9:56:00
而且这个病毒,不能压缩也不能上传,我郁闷啊
piaobuoze - 2005-7-28 10:01:00
搜索了一下,好象是lion编的一个后门,瑞星居然到现在还不能杀掉它
piaobuoze - 2005-7-28 10:06:00
作为瑞星的忠实用户,我郁闷啊
piaobuoze - 2005-7-28 11:49:00
各位帮帮忙啊
bobo无极限 - 2005-7-28 11:52:00
关注
piaobuoze - 2005-7-28 12:19:00
有人在么
piaobuoze - 2005-7-28 13:44:00
没有人知道么
命运里の金色 - 2005-7-28 14:14:00
O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-622221193458} - file://c:\ex.cab
O16 - DPF: {64311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
还有所有018项
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2.dll
修复以上,以及删除相应的文件,还有打好系统补丁
花落花又开 - 2005-7-28 14:20:00
楼主您好,请您把 C:\WINDOWS\System32\vbsys2.dll打包上来.
梦狐 - 2005-7-28 14:28:00
【回复“花落花又开”的帖子】
大哥,你找错了,不是我....
piaobuoze - 2005-7-29 9:17:00
【回复“命运里の金色”的帖子】我已经都删除了,可是C盘下的hall.exe文件还是在啊
piaobuoze - 2005-7-29 9:20:00

C:\WINDOWS\System32\vbsys2.dll
附件:
358286200572992329.rar
花落花又开 - 2005-7-29 9:27:00
【回复“piaobuoze”的帖子】
晕,运行不了!
没打包全..
piaobuoze - 2005-7-29 10:26:00
【回复“花落花又开”的帖子】我按你说的打包的啊
piaobuoze - 2005-7-29 14:38:00
有人能帮我么
命运里の金色 - 2005-7-29 14:41:00
你系统补丁打好了吗?
piaobuoze - 2005-7-30 8:01:00
【回复“命运里の金色”的帖子】盗版操作系统不能升级了,帮我分析一下吧,不然我又要重装系统了
命运里の金色 - 2005-7-30 8:22:00
【回复“piaobuoze”的帖子】我已经向斑斑反映,请等待
baohe - 2005-7-30 13:07:00
| 引用: |
【piaobuoze的贴子】C:\WINDOWS\System32\vbsys2.dll ........................... |
附件是个木马——TROJAN-CLICKER.WIN32.AGENT.AC。咔吧司机可杀。
bobo无极限 - 2005-7-30 13:48:00
O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-622221193458} - file://c:\ex.cab
O16 - DPF: {64311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
这些是什么?
piaobuoze - 2005-7-31 9:07:00
| 引用: |
【baohe的贴子】 附件是个木马——TROJAN-CLICKER.WIN32.AGENT.AC。咔吧司机可杀。 ........................... |
瑞星为什么杀不了了啊,我只有瑞星啊,能不能帮我找个专杀啊
piaobuoze - 2005-7-31 13:14:00
| 引用: |
【bobo无极限的贴子】O16 - DPF: {33331111-1111-1111-1111-611111193457} - //c:\ex.cab O16 - DPF: {33331111-1111-1111-1111-611111193458} - //c:\ex.cab O16 - DPF: {33331111-1111-1111-1111-622221193458} - //c:\ex.cab O16 - DPF: {64311111-1111-1121-1111-111191113457} - //c:\eied_s7.cab 这些是什么? ........................... |
这些我都已经删除了
© 2000 - 2026 Rising Corp. Ltd.