瑞星卡卡安全论坛
救我! - 2005-10-5 15:16:00
我不知道该怎么办,电脑里好象是进了病毒,我的瑞星被强行关闭,我再也打不开我的瑞星进行杀毒工作,我该怎么办?杀也杀不掉,我还能勉强上网,但是所有的密码我都不敢打入,这个是什么病毒啊!!杀都杀不掉?我该怎么办?是不是只能重装系统啊? 有人能告诉我办法吗!!!!!!快啊! 我好急的!
救我! - 2005-10-5 15:31:00
【回复“救我!”的帖子】
哇哇,怎么都没有人告诉我怎么办啊%
我好惨啊 谁来告诉我我这个是怎么了啊?
是不是中了“灰鸽子”啊~!!!!
我才14岁啊,小孩子不懂啊,求求你们啊,各位大哥大姐
总该告诉我我这个是中的什么病毒吧?
天山雪狐 - 2005-10-5 15:38:00
小MM,先看看“金色”的帖子。
救我! - 2005-10-5 15:45:00
呵呵—谢谢啊……我在看啊
但愿我能静下心来——
555想到我的电脑是这样就想哭啊————
xxlp - 2005-10-5 15:54:00
怎样强行关闭啊??开机有吗?
命运里の金色 - 2005-10-5 15:57:00
用hijackthis扫描后,把日志贴上来
救我! - 2005-10-5 16:06:00
谢谢你,我正在搞,等下我想,我就能知道是什么弄坏了我的电脑了!
擦干眼泪!加油!
救我! - 2005-10-5 16:13:00
这个是日志吗?哥哥姐姐门啊帮帮我……
我很感激!·!!!
Logfile of HijackThis v1.99.2
Scan saved at 13:19:14, on 2005-10-3
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\CNNIC\Cdn\cdnup.exe
C:\WINNT\system32\internat.exe
C:\WINNT\system32\conime.exe
D:\TT\TTraveler.exe
C:\DOCUME~1\l\LOCALS~1\Temp\HijackThis.exe
C:\WINNT\system32\Rundll32.exe
O2 - BHO: CNNIC_IDN - {35980F6E-A137-4E50-953D-813BB8556899} - C:\PROGRA~1\CNNIC\Cdn\cdniehlp.dll
O2 - BHO: (no name) - {35980F6E-A137-4E50-953D-813BB8556899}? - (no file)
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - D:\QQ\QQIEHelper.dll
O2 - BHO: (no name) - {6E28339B-7A2A-47B6-AEB2-46BA53782373}? - (no file)
O2 - BHO: BrowserHAP Class - {AEF6F648-78D8-4456-BEE7-5ADE23D209FD} - C:\Program Files\HBClient\hapast.dll
O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000}? - (no file)
O2 - BHO: (no name) - {D032570A-5F63-4812-A094-87D007C23012}? - (no file)
O2 - BHO: (no name) - {F5824EFB-728A-4726-A5A5-85A68B20EDC3}? - (no file)
O3 - Toolbar: @msdxmLC.dll,-1@2052,电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: BitCometBar - {3F1ABCDB-A875-46c1-8345-B72A4567E486} - C:\Program Files\BitComet\BitCometBar\BitCometBar0.1.dll
O3 - Toolbar: 网络钓鱼克星 - {954F618B-0DEC-4D1A-9317-E0FC96F87865} - C:\WINNT\system32\MainIEBand.dll
O3 - Toolbar: 卡卡安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINNT\system32\kakatool.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [ClientQyule] C:\Program Files\Qyule\Qyule.exe
O4 - HKLM\..\Run: [usbn] C:\WINNT\system32\usbn.exe -go -c20 -w1
O4 - HKLM\..\Run: [CdnCtr] C:\Program Files\CNNIC\Cdn\cdnup.exe
O4 - HKLM\..\Run: [] regedit -s C:\$NtUninstallQ5926809$\sp4custom.dll
O4 - HKLM\..\Run: [NetUpdate] C:\WINNT\system32\NetUpdate.exe
O4 - HKLM\..\Run: [hbpassport] C:\PROGRA~1\HBCLIENT\hbast.exe
O4 - HKCU\..\Run: [Internat.exe] internat.exe
O4 - HKCU\..\Run: [ClientQyule] C:\Program Files\Qyule\Qyule.exe
O4 - HKCU\..\Run: [] regedit -s C:\$NtUninstallQ5926809$\sp4custom.dll
O4 - HKCU\..\Run: [3721] C:\$NtUninstallQ5926809$\3721.bat
O4 - HKCU\..\Run: [Kugoo] F:\PROGRA~1\KUGOO2\kugoo.exe
O4 - Startup: 腾讯QQ.lnk = D:\QQ\QQ.exe
O4 - Global Startup: Microsoft Office.lnk = E:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: 上传到QQ网络硬盘 - D:\QQ\AddToNetDisk.htm
O8 - Extra context menu item: 使用Kugoo下载 - F:\PROGRA~1\KUGOO2\KugooDownX.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - D:\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - D:\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - D:\QQ\SendMMS.htm
O8 - Extra context menu item: 访问通用网址 - C:\Program Files\CNNIC\Cdn\cnnic.htm
O9 - Extra button: 中文上网 - {35980F6E-A137-4E50-953D-813BB8556899} - C:\PROGRA~1\CNNIC\Cdn\cdniehlp.dll
O9 - Extra 'Tools' menuitem: 中文上网 - {35980F6E-A137-4E50-953D-813BB8556899} - C:\PROGRA~1\CNNIC\Cdn\cdniehlp.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra button: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\QQ\QQ.EXE
O9 - Extra 'Tools' menuitem: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\QQ\QQ.EXE
O9 - Extra button: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\QQ\QQIEHelper.dll
O9 - Extra 'Tools' menuitem: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\QQ\QQIEHelper.dll
O9 - Extra button: 访问瑞星网站 - {FF2DE7A6-ECB1-4CBC-9C0E-D92A9E66E444} - http://www.rising.com.cn (file missing)
O9 - Extra button: 访问卡卡社区 - {FF2DE7A6-ECB1-4CBC-9C0E-D92A9E66E445} - http://www.ikaka.com (file missing)
O11 - Options group: [CDNCLIENT] 中文上网
O11 - Options group: [TBH] QQ地址栏搜索插件
O16 - DPF: {15DDE989-CD45-4561-BF99-D22C0D5C2B74} - http://image2.sina.com.cn/home/ddtsource/ddt.cab
O16 - DPF: {20C2C286-BDE8-441B-B73D-AFA22D914DA5} (PowerList Control) - http://www.ppstream.com/bin/powerplayer.cab
O16 - DPF: {24311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
O16 - DPF: {3D8F74EE-8692-4F8F-B8D2-7522E732519E} (WebActivater Control) - http://game.qq.com/QQGame2.cab
O16 - DPF: {9A578C98-3C2F-4630-890B-FC04196EF420} (CNNIC_IDN) - http://client.jogo.cn/download/cnnic/cdn.cab
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/Ver2005/OL2005.cab
O16 - DPF: {F138084D-84D7-48CD-BEA8-04772457516E} (VqqSpeedDlProxy Class) - http://218.85.138.27/vqqsdl1009.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D79DBF06-3E37-4F33-A1D1-F5AC831084BC}: NameServer = 61.234.254.5,61.234.254.6
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINNT\system32\vbsys2.dll
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: MSGSERVICE - Unknown owner - C:\WINNT\msgsrv.exe (file missing)
O23 - Service: Windows Installer help (MSIServerhelp) - Unknown owner - C:\WINNT\msiexechelp.exe
O23 - Service: nServer (Server) - Unknown owner - C:\WINNT\serset.exe
命运里の金色 - 2005-10-5 16:21:00
O23 - Service: nServer (Server) - Unknown owner - C:\WINNT\serset.exe
O23 - Service: Windows Installer help (MSIServerhelp) - Unknown owner - C:\WINNT\msiexechelp.exe
先把鸽子清掉
1.开始-运行输入regedit,打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\ SYSTEM \ CURRENTCONTROLSET \ SERVICES分支,删除左栏中的病毒服务名nServer (Server)和Windows Installer help (MSIServerhelp)
2.重启系统,在“文件夹选项”的“查看”面板中勾选“显示系统文件”、“显示所有的文件和文件夹”两项,点击“确定”按钮。然后在%windows%下寻找病毒文件名 C:\WINNT\serset.exe, C:\WINNT\serset.dll, C:\WINNT\serset_Hook.dll, C:\WINNT\sersetkey.dll,C:\WINNT\msiexechelp.exe,C:\WINNT\msiexechelp.dll,C:\WINNT\msiexechelp_Hook.dll,C:\WINNT\msiexechelpkey.dll能找到的都删除
baohe - 2005-10-5 16:24:00
【回复“救我!”的帖子】
O4 - HKLM\..\Run: [usbn] C:\WINNT\system32\usbn.exe -go -c20 -w1
O4 - HKLM\..\Run: [CdnCtr] C:\Program Files\CNNIC\Cdn\cdnup.exe
O4 - HKLM\..\Run: [] regedit -s C:\$NtUninstallQ5926809$\sp4custom.dll
O4 - HKLM\..\Run: [NetUpdate] C:\WINNT\system32\NetUpdate.exe
O4 - HKLM\..\Run: [hbpassport] C:\PROGRA~1\HBCLIENT\hbast.exe
O4 - HKCU\..\Run: [ClientQyule] C:\Program Files\Qyule\Qyule.exe
O4 - HKCU\..\Run: [] regedit -s C:\$NtUninstallQ5926809$\sp4custom.dll
O4 - HKCU\..\Run: [3721] C:\$NtUninstallQ5926809$\3721.bat
一堆木马+流氓.
O23 - Service: MSGSERVICE - Unknown owner - C:\WINNT\msgsrv.exe (file missing)
O23 - Service: Windows Installer help (MSIServerhelp) - Unknown owner - C:\WINNT\msiexechelp.exe
O23 - Service: nServer (Server) - Unknown owner - C:\WINNT\serset.exe
三只木马
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINNT\system32\vbsys2.dll
这项也有问题.
在安全模式下杀毒吧.
命运里の金色 - 2005-10-5 16:27:00
O2 - BHO: (no name) - {35980F6E-A137-4E50-953D-813BB8556899}? - (no file)
O2 - BHO: (no name) - {6E28339B-7A2A-47B6-AEB2-46BA53782373}? - (no file)
O2 - BHO: BrowserHAP Class - {AEF6F648-78D8-4456-BEE7-5ADE23D209FD} - C:\Program Files\HBClient\hapast.dll
O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000}? - (no file)
O2 - BHO: (no name) - {D032570A-5F63-4812-A094-87D007C23012}? - (no file)
O2 - BHO: (no name) - {F5824EFB-728A-4726-A5A5-85A68B20EDC3}? - (no file)
O4 - HKLM\..\Run: [] regedit -s C:\$NtUninstallQ5926809$\sp4custom.dll
O4 - HKLM\..\Run: [NetUpdate] C:\WINNT\system32\NetUpdate.exe
O4 - HKLM\..\Run: [hbpassport] C:\PROGRA~1\HBCLIENT\hbast.exe
O4 - HKCU\..\Run: [] regedit -s C:\$NtUninstallQ5926809$\sp4custom.dll
O4 - HKCU\..\Run: [3721] C:\$NtUninstallQ5926809$\3721.bat
O16 - DPF: {24311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINNT\system32\vbsys2.dll
O23 - Service: MSGSERVICE - Unknown owner - C:\WINNT\msgsrv.exe (file missing)
修复上面,还真不少
删除文件
C:\Program Files\HBClient
C:\$NtUninstallQ5926809$\sp4custom.dll
C:\WINNT\system32\NetUpdate.exe
C:\$NtUninstallQ5926809$\sp4custom.dll
C:\$NtUninstallQ5926809$\3721.bat
c:\eied_s7.cab
c:\ex.cab
C:\WINNT\system32\vbsys2.dll
独孤豪侠 - 2005-10-5 16:29:00
呵呵~~晕喽~
晒月亮的鱼 - 2005-10-5 16:55:00
还是我啊!我的那个帐号是急急忙忙注册的不记得ID了,
我是楼主啊。
谢谢~
金色里的命运啊,问个白痴的问题。怎么修复你那上面的一串英文的东西啊??不懂呐 是不是要用什么软件啊,麻烦你好人做到底拉,告诉我把,我是只小鸟。
独孤豪侠 - 2005-10-5 16:58:00
晒月亮的鱼 - 2005-10-5 16:59:00
谢谢···················
虽然我的那个软件是没有汉化的,我想“修复”按纽的位置是一样的吧~谢谢~
独孤豪侠 - 2005-10-5 17:03:00
是一样的,只是一个是英文一个是中文而已~
晒月亮的鱼 - 2005-10-5 17:11:00
谢谢大家哦,我点了修复他弹了一个筐筐 我看不懂直接点了“是”没有关系吧?
独孤豪侠 - 2005-10-5 17:15:00
晒月亮的鱼 - 2005-10-5 17:19:00
……………………
修复上面,还真不少
删除文件
C:\Program Files\HBClient
C:\$NtUninstallQ5926809$\sp4custom.dll
C:\WINNT\system32\NetUpdate.exe
C:\$NtUninstallQ5926809$\sp4custom.dll
C:\$NtUninstallQ5926809$\3721.bat
c:\eied_s7.cab
c:\ex.cab
C:\WINNT\system32\vbsys2.dll
...........................
哥哥 有几个文件删除的时候我没有找到:
C:\$NtUninstallQ5926809$\sp4custom.dll
C:\$NtUninstallQ5926809$\3721.bat
C:\$NtUninstallQ5926809$\sp4custom.dll
这几个是因为我连这个$NtUninstallQ5926809$名字都没有看见 我的C盘中只有“$NtUninstallQ1494$” 是不是把$NtUninstallQ5926809$换成$NtUninstallQ1494$ 再在里面找那些文件?
晒月亮的鱼 - 2005-10-5 17:21:00
| 引用: |
【独孤豪侠的贴子】中文件意思是 ........................... |
合乎,你告诉我有没有事?
独孤豪侠 - 2005-10-5 17:21:00
不是这个意思,但这个文件夹我也没见过~~不知在哪找~
晒月亮的鱼 - 2005-10-5 17:22:00
忽忽,那就是说,我的病毒没有完全删掉?
命运里の金色 - 2005-10-5 17:23:00
应该有的,用IceSword找找看
晒月亮的鱼 - 2005-10-5 17:27:00
霍霍“ICESWORD”是个什么东东??谁告诉我下载的地址?
晒月亮的鱼 - 2005-10-5 17:40:00
忽忽,人呢????????
好哥哥去哪里了?
独孤豪侠 - 2005-10-5 17:41:00
IceSword可以到我的QQ群15094425里下载~~
狂奔的风 - 2005-10-5 17:47:00
你就去找个朋友帮你重做系统吧
杀来杀去再杀错了!
不够闹腾的!
晒月亮的鱼 - 2005-10-5 17:55:00
哦~~~~~我来也!!!!!!!!!!!
晒月亮的鱼 - 2005-10-5 18:14:00
我的瑞星为什么还是不能启动??
leasu - 2005-10-5 21:14:00
我有个客户也中了灰鸽子.不过很容易就被我给killed...
© 2000 - 2026 Rising Corp. Ltd.