瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【求助】中Backdoor.Win32.Gpigeon.2007.ec
fsdfqxsh - 2008-3-14 23:02:00
中了个病毒,Backdoor.Win32.Gpigeon.2007.ec,用瑞星能扫出来并清除成功,但是发现重新启动后又有了,在安全模式下启动瑞星又找不到病毒,不知道要怎么办,求大侠指点下!

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
fsdfqxsh - 2008-3-14 23:06:00
在线等啊
ADL - 2008-3-14 23:33:00
上日志啊!

服务或驱动上肯定有保护啦!
fsdfqxsh - 2008-3-14 23:43:00
不好意思,我电脑比较菜呀,有没简单直接的办法呀?
天月来了 - 2008-3-15 8:21:00
没别的简单的,这就最简单了,比玩QQ、开网页还简单


扫SRENG日志发论坛来
http://www.kztechs.com/sreng/download.html
下载System Repair Engineer
1 解压缩sreng2.zip(建议解压到系统Windows文件夹里)
2 运行SREng.exe  ((将SREng.exe改名为123.com运行))
3 智能扫描=》扫描=》保存报告
4 把报告保存后,直接将日志内容彻底复制到一个空记事本里,然后再保存,就可以以附件的形式发论坛来了。
一定以附件形式发这论坛来。
点击我这贴右下角的“引用”然后就应该知道怎么发了。
fsdfqxsh - 2008-3-15 12:37:00
【回复“天月来了”的帖子】

谢谢啦,我去试下
fsdfqxsh - 2008-3-15 12:45:00
【回复“天月来了”的帖子】

不好意思,是要杀毒前进行扫描,还是杀后进行扫描呀?
爱问鱼头 - 2008-3-15 13:01:00
关闭所有打开的窗口,和不必要的应用程序,然后扫描,以附件的上传!
fsdfqxsh - 2008-3-15 13:15:00
谢谢大侠的指导啊!
是不是开机完后就扫?我为防止出事,都是开机后先用瑞星把那毒杀了后做别的事情.
那是要杀完毒之后再扫描,还是带毒扫描呀?同时扫描的时候要不要把杀毒软件\防火墙之类的也一带关了?
爱问鱼头 - 2008-3-15 13:39:00
【回复“fsdfqxsh”的帖子】不用杀毒和关闭杀软,防火墙。直接扫描,以附件形式上传到论坛就可以了
吃大餐去 - 2008-3-15 14:09:00
楼主可以按照杀软给出的路径找到病毒直接删除!
天月来了 - 2008-3-15 14:34:00
唉............

楼主啊

如果需要你说的那些注意事项,那我肯定会在4楼附加说明的了。

我既然没说别的注意事项,那你就这么下载,解压,启动,扫描,保存,再发来啊

你是不是因为中毒,已经很难相信别的什么了????
mjubybgg - 2008-3-15 16:06:00

在线等啊

fsdfqxsh - 2008-3-15 20:11:00
引用:
【mjubybgg的贴子】
在线等啊


………………



附件: 10239522008315195909.txt
fsdfqxsh - 2008-3-15 20:11:00
下午出去啦,现在回来上传了
fsdfqxsh - 2008-3-15 20:20:00
在线等啊
fsdfqxsh - 2008-3-15 21:15:00
引用:
【天月来了的贴子】唉............

楼主啊

如果需要你说的那些注意事项,那我肯定会在4楼附加说明的了。

我既然没说别的注意事项,那你就这么下载,解压,启动,扫描,保存,再发来啊

你是不是因为中毒,已经很难相信别的什么了????
………………



附件: 10239522008315210312.txt
天月来了 - 2008-3-15 21:43:00
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目删除:
启动项目
注册表
    <MSDWG32><LYLoadbr.exe>  [N/A]
    <MSDCG32    ><LYLeador.exe>  [N/A]
    <MSDOG32><LYLoador.exe>  [N/A]
    <MSDSG32><LYLoadar.exe>  [N/A]
    <MSDMG32><LYLoadmr.exe>  [N/A]
    <MSDHG32><LYLoadhr.exe>  [N/A]
    <MSDQG32><LYLoadqr.exe>  [N/A]
    <{28907901-1416-3389-9981-372178569982}><C:\WINDOWS\system32\kawdbzy.dll>  [N/A]
    <{2598FF45-DA60-F48A-BC43-10AC47853D52}><C:\WINDOWS\system32\rarjbpi.dll>  [N/A]
    <{3D561258-45F3-A451-F908-A258458226D3}><C:\WINDOWS\system32\kvdxscma.dll>  [N/A]
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目修改置空:
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><kawdbzy.dll>  [N/A]

就是将    <AppInit_DLLs><kawdbzy.dll>  [N/A] 项置空为:

        <AppInit_DLLs><> []
————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》Win32服务应用程序》里面找下面项删除
==================================
服务
[World Wide Web Publishing Serv / World Wide Web Publishing Serv][Stopped/Auto Start]
  <C:\WINDOWS\sever><N/A>
————————————————————————————————————
再重启电脑,升级杀毒软件至最新版本,全盘杀毒。

这里官网 下 载 W i n d o w s 清理助手,清理你那系统。
http://www.arswp.com/

并打全漏洞补丁

清空IE缓存,清空临时文件夹。


请详细说说病毒文件名和路径
fsdfqxsh - 2008-3-15 23:43:00
引用:
【天月来了的贴子】————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目删除:
启动项目
注册表
    <MSDWG32><LYLoadbr.exe>  [N/A]
    <MSDCG32    ><LYLeador.exe>  [N/A]
    <MSDOG32><LYLoador.exe>  [N/A]
    <MSDSG32><LYLoadar.exe>  [N/A]
    <MSDMG32><LYLoadmr.exe>  [N/A]
    <MSDHG32><LYLoadhr.exe>  [N/A]
    <MSDQG32><LYLoadqr.exe>  [N/A]
    <{28907901-1416-3389-9981-372178569982}><C:\WINDOWS\system32\kawdbzy.dll>  [N/A]
    <{2598FF45-DA60-F48A-BC43-10AC47853D52}><C:\WINDOWS\system32\rarjbpi.dll>  [N/A]
    <{3D561258-45F3-A451-F908-A258458226D3}><C:\WINDOWS\system32\kvdxscma.dll>  [N/A]
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目修改置空:
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><kawdbzy.dll>  [N/A]

就是将    <AppInit_DLLs><kawdbzy.dll>  [N/A] 项置空为:

        <AppInit_DLLs><> []
————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》Win32服务应用程序》里面找下面项删除
==================================
服务
[World Wide Web Publishing Serv / World Wide Web Publishing Serv][Stopped/Auto Start]
  <C:\WINDOWS\sever><N/A>
————————————————————————————————————
再重启电脑,升级杀毒软件至最新版本,全盘杀毒。

这里官网 下 载 W i n d o w s 清理助手,清理你那系统。


并打全漏洞补丁

清空IE缓存,清空临时文件夹。


请详细说说病毒文件名和路径
………………


大侠,你再帮我看看处理完后还有没什么问题?


附件: 10239522008315233151.txt
天月来了 - 2008-3-15 23:49:00
你说中了个病毒,Backdoor.Win32.Gpigeon.2007.ec,用瑞星能扫出来并清除成功,但是发现重新启动后又有了

怎么不说具体的病毒文件名和路径啊

去江你的杀毒软件的杀毒日志导出后压缩发来
天月来了 - 2008-3-15 23:52:00
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里面找下面项目修改置空:
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><kawdbzy.dll> [N/A]

就是将 <AppInit_DLLs><kawdbzy.dll> [N/A] 项置空为:

<AppInit_DLLs><> []
xiaoshzi - 2008-3-16 9:27:00
最近发现,有的时候用SRENG不能清除<appInit_dlls>后边的内容,但是进入注册表可以清除内容
天月来了 - 2008-3-16 10:08:00
引用:
【xiaoshzi的贴子】最近发现,有的时候用SRENG不能清除<appInit_dlls>后边的内容,但是进入注册表可以清除内容
………………

这个一贯就那样不灵光
fsdfqxsh - 2008-3-16 11:41:00
【回复“天月来了”的帖子】
谢谢版主一直在帮我啊,
我按你的办法发现没有办法置空,改不了啊
天月来了 - 2008-3-16 11:43:00
你看看是否你的瑞星或其他杀毒软件的监控在阻止修改。

或者你的操作顺序看清楚没有。
fsdfqxsh - 2008-3-16 12:05:00
引用:
【天月来了的贴子】你看看是否你的瑞星或其他杀毒软件的监控在阻止修改。

或者你的操作顺序看清楚没有。
………………


麻烦现在这样看看有没问题

附件: 10239522008316115339.txt
天月来了 - 2008-3-16 13:35:00
你自己觉得还有异常吗?

没异常就行了

看不出什么了。
fsdfqxsh - 2008-3-16 14:36:00
我用杀毒软件查不出什么了,谢谢版主!!!
我是阿达啊 - 2008-6-1 15:25:00
各位大哥 请帮下小弟  我中这个毒后 上网就很卡啊 我发下 路径  请各位大虾 救下我  小弟在线等 谢谢了 IEXPLORE.EXE>>C\Program Files\internet Ex    谢谢了
爱的天堂2008 - 2008-8-15 9:37:00


引用:
原帖由 天月来了 于 2008-3-15 8:21:00 发表
没别的简单的,这就最简单了,比玩QQ、开网页还简单<br><br><br>扫SRENG日志xxx坛来<br><a href="http://www.kztechs.com/sreng/download.html" target="_blank">http://www.kztechs.com/sreng/download.html<;/a><br>下载System Repair Engineer <br



我这个电脑是不是中毒很深啊,谢谢你了.QQ153564364.请告知~:default5:

附件: 11.txt
12
查看完整版本: 【求助】中Backdoor.Win32.Gpigeon.2007.ec