瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 求助 oxjsybe.exe 怎么清除
anbb2002 - 2007-6-14 14:12:00
各位大侠救命呀,今天用朋友的U盘,用瑞星没有查出来,右键一打开麻烦就来了,瑞星弹出对话框说有病毒,修改注册表,无法拒绝。进入安全模式就蓝屏。无奈我从做系统,结果才发现每个盘符都有个oxjsybe.exe文件和一个引导文件,删除-重启,结果依然,求教大家怎么才能彻底删除!!
火影忍者 - 2007-6-14 14:44:00
下载 System Repair Engineer,
http://www.kztechs.com/sreng/download.html
1 解压缩sreng2.zip
2 运行SREng.exe
3 智能扫描=》扫描=》保存报告
4 把日志中的报告完整拷贝贴上来,不要修改
如果下载后不能运行请删除已下载的,然后重新下载.下载后首先不要运行先将下载的SREng.exe重命名为kk.com(kk.scr\kk.bat\kk.pif)或者1.exe运行.
日志一次发不完,请分次发上来
anbb2002 - 2007-6-14 15:39:00
火影在吗?我怎么发呀,浏览器被劫持,打开就自动关闭,我试过了,存储器一插上马上就被感染.
baohe - 2007-6-14 15:54:00
【回复“anbb2002”的帖子】
找到oxjsybe.exe,打包,加密(密码:123),发到:baohelin@yahoo.com.cn
帮你想办法。
anbb2002 - 2007-6-14 16:07:00
新发现,我用火影给我的SREng 修复了安全模式,可是在安全模式下,我的杀毒软件仍然处在屏蔽状态下,被删除的oxjsybe.exe和autoinf文件仍可以死灰复燃删除后一会又出来,插上的u盘还是会被感染,进程里又两个进程无法停止 eleicnd.exe和asgwmne.exe
火影忍者 - 2007-6-14 16:11:00
扫日志上来.
anbb2002 - 2007-6-14 16:19:00
怎么扫呀~那台机子现在插什么什么感染,就连安全模式也不行
紫雪清灵 - 2007-6-14 16:27:00
你重装系统算了,>
把硬盘全部格式化,算了
anbb2002 - 2007-6-14 16:30:00
里面客全是重要的数据呀~~
anbb2002 - 2007-6-14 17:14:00
火影,你看看吧
我在安全模式下搜索所有oxjsybe.exe和autoinf文件把他们全部删除,并且删除了所有的EXE文件,从做系统后好像是好了。




2007-06-14,15:31:55

System Repair Engineer 2.4.12.806
Smallfrogs (http://www.KZTechs.com)

Windows XP Professional Service Pack 2 (Build 2600) - 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联
    Winsock 提供者
    Autorun.inf
    HOSTS 文件


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>  [(Verified)Microsoft Windows Publisher]
    <usbmon><C:\DOCUME~1\anbb-02\LOCALS~1\Temp\Rar$EX01.250\USBCleaner6.0\usbmon.exe>  [zju]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <IMJPMIG8.1><"C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32>  [(Verified)Microsoft Windows

Publisher]
    <PHIME2002ASync><C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC>  [(Verified)Microsoft Windows Publisher]
    <PHIME2002A><C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName>  [(Verified)Microsoft Windows Publisher]
    <psdoawu><C:\Program Files\Common Files\System\asgwmne.exe>  []
    <oxjsybe><C:\Program Files\Common Files\Microsoft Shared\eleicnd.exe>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [(Verified)]
    <Userinit><C:\WINDOWS\system32\userinit.exe,>  [(Verified)Microsoft Windows Publisher]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <UIHost><logonui.exe>  [(Verified)Microsoft Windows Publisher]

==================================
启动文件夹
N/A

==================================
服务
[Human Interface Device Access / HidServ][Stopped/Disabled]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\hidserv.dll><N/A>
[Windows DHCP Service / WinDHCPsvc][Stopped/Auto Start]
  <C:\WINDOWS\system32\rundll32.exe windhcp.ocx,input><Microsoft Corporation>

==================================
驱动程序
[Intel(r) 82801 Audio Driver Install Service (WDM) / ac97intc][Running/Manual Start]
  <system32\drivers\ac97intc.sys><Intel Corporation>
[nv / nv][Running/Manual Start]
  <system32\DRIVERS\nv4_mini.sys><NVIDIA Corporation>
[Direct Parallel Link Driver / Ptilink][Running/Manual Start]
  <system32\DRIVERS\ptilink.sys><Parallel Technologies, Inc.>
[Realtek RTL8139(A/B/C)-based PCI Fast Ethernet Adapter NT Driver / rtl8139][Running/Manual Start]
  <system32\DRIVERS\RTL8139.SYS><Realtek Semiconductor Corporation>
[Secdrv / Secdrv][Stopped/Manual Start]
  <system32\DRIVERS\secdrv.sys><N/A>

==================================
浏览器加载项
[Messenger]
  {FB5F1910-F110-11d2-BB9E-00C04F795683} <C:\Program Files\Messenger\msmsgs.exe, Microsoft Corporation>
[DHTML Edit Control Safe for Scripting for IE5]
  {2D360201-FFF5-11D1-8D03-00A0C959BC0A} <C:\Program Files\Common Files\Microsoft Shared\Triedit\dhtmled.ocx, Microsoft

Corporation>
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\macromed\flash\flash.ocx, Macromedia, Inc.>

==================================
正在运行的进程
[PID: 420][\SystemRoot\System32\smss.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 476][\??\C:\WINDOWS\system32\csrss.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 500][\??\C:\WINDOWS\system32\winlogon.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\msacm32.drv]  [Microsoft Corporation, 5.1.2600.0 (xpclient.010817-1148)]
[PID: 544][C:\WINDOWS\system32\services.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 556][C:\WINDOWS\system32\lsass.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 696][C:\WINDOWS\system32\svchost.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 744][C:\WINDOWS\system32\svchost.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 784][C:\WINDOWS\System32\svchost.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 832][C:\WINDOWS\system32\svchost.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 908][C:\WINDOWS\system32\svchost.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 1072][C:\WINDOWS\system32\spoolsv.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 1232][C:\WINDOWS\Explorer.EXE]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\msacm32.drv]  [Microsoft Corporation, 5.1.2600.0 (xpclient.010817-1148)]
    [C:\WINDOWS\system32\msdmo.dll]  [, ]
[PID: 1624][C:\Program Files\Common Files\System\asgwmne.exe]  [N/A, ]
[PID: 1636][C:\Program Files\Common Files\Microsoft Shared\eleicnd.exe]  [N/A, ]
[PID: 1652][C:\WINDOWS\system32\ctfmon.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 456][C:\WINDOWS\system32\conime.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\windhcp.ocx]  [N/A, ]
[PID: 1736][C:\DOCUME~1\anbb-02\LOCALS~1\Temp\Rar$EX01.250\USBCleaner6.0\usbmon.exe]  [zju, 1.00]
    [C:\WINDOWS\system32\MSVBVM60.DLL]  [Microsoft Corporation, 6.00.9690]
    [C:\WINDOWS\system32\windhcp.ocx]  [N/A, ]
    [G:\orangeaug.com]  [Beijing Rising Tech. Co., Ltd., 1, 5, 0, 2]
    [C:\WINDOWS\system32\windhcp.ocx]  [N/A, ]
[PID: 384][G:\新建文件夹\1.EXE]  [Smallfrogs Studio, 2.4.12.806]
    [C:\WINDOWS\system32\windhcp.ocx]  [N/A, ]

==================================
文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock 提供者
N/A

==================================
Autorun.inf
N/A

==================================
HOSTS 文件
127.0.0.1      localhost

==================================
API HOOK
N/A

==================================
隐藏进程
N/A

==================================





火影忍者 - 2007-6-14 17:16:00
引用:
【anbb2002的贴子】怎么扫呀~那台机子现在插什么什么感染,就连安全模式也不行
………………

用SRE啊...我1楼有说扫描方法啊..

你4楼也有说下载了SRE....
liangkz - 2007-6-14 17:19:00
按照下面做

1 用记事本修改所有非系统分区(D: E:F)下的autorun.inf文件  只保留[AutoRun]

2 格式化C盘 装系统

3 删除所有非系统分区(D: E:F)下的autorun.inf和oxjsybe.exe


有问题 再贴上来
anbb2002 - 2007-6-14 17:23:00
啊,上面的不是吗?我是菜鸟,不懂的多,你可要耐心呀~~
liangkz - 2007-6-14 17:31:00
什么意思  怎么看不明白
火影忍者 - 2007-6-14 17:36:00
打开SREng-在"启动项目->注册表->删除以下启动项目
<usbmon><C:\DOCUME~1\anbb-02\LOCALS~1\Temp\Rar$EX01.250\USBCleaner6.0\usbmon.exe> [zju]
psdoawu><C:\Program Files\Common Files\System\asgwmne.exe> []
<oxjsybe><C:\Program Files\Common Files\Microsoft Shared\eleicnd.exe> []

打开SREng-在"启动项目->服务->"Win32服务应用程序"选中"隐藏已认证的微软服务" 然后将下面名称的服务删除(选中有问题的服务后,点“删除服务”,点“设置”按钮即可。  注意弹出的窗口中要点 “NO 否”才是确认删除服务)(不能删除的就禁用:启动类型改为disabled,点中修改启动类型,点设置):
[Windows DHCP Service / WinDHCPsvc][Stopped/Auto Start]
<C:\WINDOWS\system32\rundll32.exe windhcp.ocx,input><Microsoft Corporation>

用xdelbox(http://www.i170.com/attach/92EB2ED9-6D11-441D-8A28-2A9B08F0452E 下载)删除以下文件:
使用说明:删除时复制所有要删除文件的路径,选中抑制再生,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。
重启删除
C:\WINDOWS\system32\windhcp.ocx
C:\Program Files\Common Files\System\asgwmne.exe
C:\Program Files\Common Files\Microsoft Shared\eleicnd.exe


C:\DOCUME~1\anbb-02\LOCALS~1\Temp清空这个文件夹
loveperday - 2007-6-14 17:50:00
也给我一份。谢谢
zhangqi802@163.com
anbb2002 - 2007-6-14 18:13:00
谢谢火影,谢谢
有问题在向你请教
时斐殿 - 2007-6-14 18:51:00
晕,这个病毒我也遇过,哪里用这么麻烦
到users.11mbit.vc/shifeidian我的空间里面下载个“Auto病毒专杀”工具,把每个程序都运行一遍,保证你OK,在文件夹里面还有个“Auto病毒专杀”用里面的程序有个“修复注册表”可以修复被病毒感染的注册表呢
1
查看完整版本: 求助 oxjsybe.exe 怎么清除