瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 在线求救,万分感谢了。winlogon.exe毒杀不了
teatea - 2006-5-3 8:20:00
有会杀这个病毒:winlogon.exe service.exe lsass.exe的人吗?我用瑞星杀了好多次都杀不了,怎么办?请会的朋友们救一下我。谢谢!!!
teatea - 2006-5-3 8:28:00
救命啊。。。。高手们请救一下。
19911223 - 2006-5-3 8:29:00
更新病毒库试试呀!
teatea - 2006-5-3 8:29:00
瑞星显示已经清除成功,但它还是反复出现。。。
teatea - 2006-5-3 8:34:00
要不要把进程那结都复下来?
teatea - 2006-5-3 8:35:00
瑞星病毒库里说它是Worm.Brontok.d 病毒,可是我不懂啊,请高手们帮帮小弟。。
唐不狐 - 2006-5-3 8:39:00
老毒了。修改了多处文件关联。
论坛上baohe已经贴出图文教程了。
清除这毒不是难事,讨厌的问题是:可能你的感染源是机子上某个可执行程序,删完了不知啥时候又回来了。

baohe的帖子,省我事了。呵呵
http://forum.ikaka.com/topic.asp?board=28&artid=7495863
http://forum.ikaka.com/topic.asp?board=28&artid=7678628
http://forum.ikaka.com/topic.asp?board=28&artid=7828861
teatea - 2006-5-3 8:42:00
那个WINLOGON.EXE进程结束不了,我从它路径进去删了也不行。。
teatea - 2006-5-3 8:48:00
这样反复出现该怎么办?
黑灯黑火 - 2006-5-3 8:54:00
这个WINLOGON.EXE的路径是~?
如果是在WIN根目录下的,是毒~
如果是在system32 下的,则正常~~

这个你可以在防火墙 的 系统状态 项下看到相关路径~~
teatea - 2006-5-3 9:01:00
路径是C:\Documents and Settings\Administrator\Local Settings\Application Data\winlogon.exe
teatea - 2006-5-3 9:07:00
大哥,救一下啊,这是我们学校学生处招生办的电脑,偶怕怕。。
黑灯黑火 - 2006-5-3 9:08:00
System Repair Engineer(SREng) (五楼下载)
http://forum.ikaka.com/topic.asp?board=28&artid=6979213
用上面的工具扫个日志上来~~
teatea - 2006-5-3 9:12:00
嗯,我下了。稍等一下
teatea - 2006-5-3 9:12:00
要哪些资料啊
teatea - 2006-5-3 9:16:00
2006-05-03,09:12:48

System Repair Engineer 2.0.12.350 (2.0 RC 1)
    Windows XP Professional Service Pack 2 - 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
  <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
  <Tok-Cirrhatus-3444><"C:\Documents and Settings\Administrator\Local Settings\Application Data\br7911on.exe">
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
  <Tok-Cirrhatus><>
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  <load><>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <ATIPTA><C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <High Definition Audio Property Page Shortcut><HDAShCut.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <RTHDCPL><RTHDCPL.EXE>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <Alcmtr><ALCMTR.EXE>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <OrderReminder><C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <CdnCtr><C:\Program Files\CNNIC\Cdn\cdnup.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <IMSCMig><C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <Thunder><"C:\Program Files\Thunder Network\Thunder\ThunderShell.exe" /s>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <RavTask><"C:\Program Files\Rising\Rav\RavTask.exe" -system>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <RfwMain><"C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <RavScanBD><"K:\Tools\ScanBD.exe" /INST>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <stup.exe><C:\PROGRA~1\TENCENT\Adplus\stup.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <Bron-Spizaetus><"C:\WINDOWS\ShellNew\RakyatKelaparan.exe">
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
  <Supplicant><c:\program files\锐捷网络\ruijie supplicant\8021x.exe -Boot>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
  <shell><Explorer.exe "C:\WINDOWS\KesenjanganSosial.exe">
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
  <Userinit><C:\WINDOWS\system32\userinit.exe,>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  <AppInit_DLLs><>

==================================
启动文件夹
[Microsoft Office]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Microsoft Office.lnk><N>
[Empty]
  <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\Empty.pif><N>

==================================

文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]
teatea - 2006-5-3 9:25:00
日志导出了,帮帮我啊~~
黑灯黑火 - 2006-5-3 9:26:00
晕~~
中间掐掉一大半~~~
teatea - 2006-5-3 9:28:00
太多了,发不出来怎么办?
teatea - 2006-5-3 9:33:00
正在运行的进程
[PID: 604][\SystemRoot\System32\smss.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 668][\??\C:\WINDOWS\system32\csrss.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 704][\??\C:\WINDOWS\system32\winlogon.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
    [C:\WINDOWS\system32\Ati2evxx.dll]  <ATI Technologies Inc.><6.14.10.4115>
[PID: 748][C:\WINDOWS\system32\services.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 760][C:\WINDOWS\system32\lsass.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 920][C:\WINDOWS\system32\Ati2evxx.exe]  <ATI Technologies Inc.><6.14.10.4115>
    [C:\WINDOWS\system32\Ati2edxx.dll]  <ATI Technologies, Inc.><6, 14, 10, 2497>
[PID: 940][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1016][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
    [C:\WINDOWS\system32\cdnns.dll]  <CNNIC><2, 0, 0, 0>
[PID: 1112][C:\Program Files\Rising\Rav\CCenter.exe]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 3>
[PID: 1128][C:\WINDOWS\System32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
    [C:\WINDOWS\system32\cdnns.dll]  <CNNIC><2, 0, 0, 0>
[PID: 1212][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1328][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1376][C:\Program Files\Rising\Rav\Ravmond.exe]  <Beijing Rising Technology Co., Ltd.><18, 0, 1, 7>
teatea - 2006-5-3 9:43:00
给个大哥帮下忙,小弟实在不在行。。
teatea - 2006-5-3 9:50:00
能不能远程啊?
1
查看完整版本: 在线求救,万分感谢了。winlogon.exe毒杀不了