teatea - 2006-5-3 8:20:00
有会杀这个病毒:winlogon.exe service.exe lsass.exe的人吗?我用瑞星杀了好多次都杀不了,怎么办?请会的朋友们救一下我。谢谢!!!
teatea - 2006-5-3 8:28:00
救命啊。。。。高手们请救一下。
19911223 - 2006-5-3 8:29:00
更新病毒库试试呀!
teatea - 2006-5-3 8:29:00
瑞星显示已经清除成功,但它还是反复出现。。。
teatea - 2006-5-3 8:34:00
要不要把进程那结都复下来?
teatea - 2006-5-3 8:35:00
瑞星病毒库里说它是Worm.Brontok.d 病毒,可是我不懂啊,请高手们帮帮小弟。。
唐不狐 - 2006-5-3 8:39:00
老毒了。修改了多处文件关联。
论坛上baohe已经贴出图文教程了。
清除这毒不是难事,讨厌的问题是:可能你的感染源是机子上某个可执行程序,删完了不知啥时候又回来了。
baohe的帖子,省我事了。呵呵
http://forum.ikaka.com/topic.asp?board=28&artid=7495863
http://forum.ikaka.com/topic.asp?board=28&artid=7678628
http://forum.ikaka.com/topic.asp?board=28&artid=7828861
teatea - 2006-5-3 8:42:00
那个WINLOGON.EXE进程结束不了,我从它路径进去删了也不行。。
teatea - 2006-5-3 8:48:00
这样反复出现该怎么办?
黑灯黑火 - 2006-5-3 8:54:00
这个WINLOGON.EXE的路径是~?
如果是在WIN根目录下的,是毒~
如果是在system32 下的,则正常~~
这个你可以在防火墙 的 系统状态 项下看到相关路径~~
teatea - 2006-5-3 9:01:00
路径是C:\Documents and Settings\Administrator\Local Settings\Application Data\winlogon.exe
teatea - 2006-5-3 9:07:00
大哥,救一下啊,这是我们学校学生处招生办的电脑,偶怕怕。。
黑灯黑火 - 2006-5-3 9:08:00
System Repair Engineer(SREng) (五楼下载)
http://forum.ikaka.com/topic.asp?board=28&artid=6979213
用上面的工具扫个日志上来~~
teatea - 2006-5-3 9:12:00
嗯,我下了。稍等一下
teatea - 2006-5-3 9:12:00
要哪些资料啊
teatea - 2006-5-3 9:16:00
2006-05-03,09:12:48
System Repair Engineer 2.0.12.350 (2.0 RC 1)
Windows XP Professional Service Pack 2 - 管理权限用户 - 完整功能
以下内容被选中:
所有的启动项目(包括注册表、启动文件夹、服务等)
浏览器加载项
正在运行的进程(包括进程模块信息)
文件关联
启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<Tok-Cirrhatus-3444><"C:\Documents and Settings\Administrator\Local Settings\Application Data\br7911on.exe">
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<Tok-Cirrhatus><>
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<load><>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<ATIPTA><C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<High Definition Audio Property Page Shortcut><HDAShCut.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<RTHDCPL><RTHDCPL.EXE>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Alcmtr><ALCMTR.EXE>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<OrderReminder><C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<CdnCtr><C:\Program Files\CNNIC\Cdn\cdnup.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<IMSCMig><C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Thunder><"C:\Program Files\Thunder Network\Thunder\ThunderShell.exe" /s>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<RavTask><"C:\Program Files\Rising\Rav\RavTask.exe" -system>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<RfwMain><"C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<RavScanBD><"K:\Tools\ScanBD.exe" /INST>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<stup.exe><C:\PROGRA~1\TENCENT\Adplus\stup.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<Bron-Spizaetus><"C:\WINDOWS\ShellNew\RakyatKelaparan.exe">
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
<Supplicant><c:\program files\锐捷网络\ruijie supplicant\8021x.exe -Boot>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<shell><Explorer.exe "C:\WINDOWS\KesenjanganSosial.exe">
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<Userinit><C:\WINDOWS\system32\userinit.exe,>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><>
==================================
启动文件夹
[Microsoft Office]
<C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Microsoft Office.lnk><N>
[Empty]
<C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\Empty.pif><N>
==================================
文件关联
.TXT OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE OK. ["%1" %*]
.COM OK. ["%1" %*]
.PIF OK. ["%1" %*]
.REG OK. [regedit.exe "%1"]
.BAT OK. ["%1" %*]
.SCR OK. ["%1" /S]
.CHM OK. ["C:\WINDOWS\hh.exe" %1]
.HLP OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.INF OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK OK. [{00021401-0000-0000-C000-000000000046}]
teatea - 2006-5-3 9:25:00
日志导出了,帮帮我啊~~
teatea - 2006-5-3 9:28:00
太多了,发不出来怎么办?
teatea - 2006-5-3 9:33:00
正在运行的进程
[PID: 604][\SystemRoot\System32\smss.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 668][\??\C:\WINDOWS\system32\csrss.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 704][\??\C:\WINDOWS\system32\winlogon.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[C:\WINDOWS\system32\Ati2evxx.dll] <ATI Technologies Inc.><6.14.10.4115>
[PID: 748][C:\WINDOWS\system32\services.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 760][C:\WINDOWS\system32\lsass.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 920][C:\WINDOWS\system32\Ati2evxx.exe] <ATI Technologies Inc.><6.14.10.4115>
[C:\WINDOWS\system32\Ati2edxx.dll] <ATI Technologies, Inc.><6, 14, 10, 2497>
[PID: 940][C:\WINDOWS\system32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1016][C:\WINDOWS\system32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[C:\WINDOWS\system32\cdnns.dll] <CNNIC><2, 0, 0, 0>
[PID: 1112][C:\Program Files\Rising\Rav\CCenter.exe] <Beijing Rising Technology Co., Ltd.><18, 0, 0, 3>
[PID: 1128][C:\WINDOWS\System32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[C:\WINDOWS\system32\cdnns.dll] <CNNIC><2, 0, 0, 0>
[PID: 1212][C:\WINDOWS\system32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1328][C:\WINDOWS\system32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1376][C:\Program Files\Rising\Rav\Ravmond.exe] <Beijing Rising Technology Co., Ltd.><18, 0, 1, 7>
teatea - 2006-5-3 9:43:00
给个大哥帮下忙,小弟实在不在行。。
teatea - 2006-5-3 9:50:00
能不能远程啊?
© 2000 - 2026 Rising Corp. Ltd.