瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!(已解决!)
huhuwudi - 2008-9-15 0:33:00
中毒症状首先是QQ自动离线,重新登上的瞬间,瑞星防火和杀毒自动关闭,同时任务管理器打不开!

    重新启动后.瑞星杀毒一直提示病毒,不管是选择清楚病毒或删除文件,而且提示感染病毒名文件是随即变化,无奈选择自动删除染毒文件,5分钟后查看记录,为174......再次重启后记录消失...(真神奇....)

    电脑开机时会提示TKAS什么的触发规则,然后随着时间会越变越慢,特别是到了最后打开新的浏览页面或安装东西,提示资源不够,无法执行.


    从卡卡浏览器进程管理里关闭DEBUG.EXE进程组一直都关不掉....还关一出三...
进程组里的文件看上去很象曾经提示的染毒文件,不过查看DEBUG文件却发现近期并未有修改迹象.


  金山清理在正常模式下一启动就自动重启,然后开机时显示为严重错误已修复,这是我在联网安全模式下查出来的记录(有影响吗?)

大致症状就这些,望大师们帮下忙让我脱离这苦海吧....

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727)

附件: SREngLOG.log

附件: Report.txt
aaccbbdd - 2008-9-15 0:41:00
如发现系统文件debug.exe和taskmgr.exe被病毒替换,并异常的驻留进程中

那么重新找相同系统的正常文件来替换这debug.exe和taskmgr.exe的同时,必须要一起替换系统comctl32.dll 文件。

否则也会导致重启不能进系统的。

替换后

操作前强烈要求先断网
1.建议使用XDelBox删除以下文件:(Xdelbox1.7下载地址:http://www.qispace.com.cn/read.php/1.htm    的工具19或http://www.dodudou.com/down/index.php?dirpath=./01.原创软件&order=0)
使用说明:先勾选抑制再生删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除(不论文件是否存在,继续操作重启删除
)
,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。


c:\windows\system32\lenschk.exe
c:\windows\system32\hbsoul.dll
c:\windows\system32\i4u48u.dll
c:\windows\system32\kab12.dll
C:\WINDOWS\system32\System.exe
c:\windows\system32\comuidsg.dll
c:\windows\system32\bootvidgj.dll
c:\windows\system32\slbiopfs2.dll
c:\windows\system32\mstimewd.dll
c:\windows\system32\kbdswjr.dll
c:\windows\system32\lweurqhx.dll
c:\windows\system32\xolehlpjh.dll
c:\windows\system32\qzone.exe
c:\windows\system32\drivers\msiffei.sys
c:\windows\system32\drivers\oreans.sys
c:\windows\system32\drivers\iqcvu.sys
c:\windows\system32\drivers\hbkernel32.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[kab12]    <kab12.exe>
[HBService32]    <System.exe>
[{898E02AB-9372-4a2c-9C4A-FFE1AF61097F}]    <C:\WINDOWS\system32\comuidsg.dll>
[{D3112B69-A745-4805-874E-ABD480EA1299}]    <C:\WINDOWS\system32\bootvidgj.dll>
[{EB9660D8-E1CD-4ff0-B4A9-00CD907F928A}]    <C:\WINDOWS\system32\slbiopfs2.dll>
[{65056902-6E7B-4bd7-95BA-688DB5FA5BEB}]    <C:\WINDOWS\system32\mstimewd.dll>
[{432BDC7C-DE5B-43f4-AA81-E7F8AFB0182D}]    <C:\WINDOWS\system32\kbdswjr.dll>
[{71A78CD4-E470-4a18-8457-E0E0283DD507}]    <C:\WINDOWS\system32\lweurqhx.dll>
[{F0930A2F-D971-4828-8209-B7DFD266ED44}]    <C:\WINDOWS\system32\xolehlpjh.dll>
[comuidsg.dll]    <C:\WINDOWS\system32\comuidsg.dll>
[bootvidgj.dll]    <C:\WINDOWS\system32\bootvidgj.dll>
[slbiopfs2.dll]    <C:\WINDOWS\system32\slbiopfs2.dll>
[mstimewd.dll]    <C:\WINDOWS\system32\mstimewd.dll>
[kbdswjr.dll]    <C:\WINDOWS\system32\kbdswjr.dll>
[lweurqhx.dll]    <C:\WINDOWS\system32\lweurqhx.dll>
[xolehlpjh.dll]    <C:\WINDOWS\system32\xolehlpjh.dll>
注意该项[AppInit_DLLs]修改:把<lensch.dll micsus.dll,HBmhly.dll,HB1000Y.dll,HBWOOOL.dll,HBXY2.dll,HBJXSJ.dll,HBSO2.dll,HBFS2.dll,HBXY3.dll,HBSHQ.dll,HBFY.dll,HBWULIN2.dll,HBW2I.dll,HBKDXY.dll,HBWORLD2.dll,HBASKTAO.dll,HBZHUXIAN.dll,HBWOW.dll,HBZERO.dll,HBBO.dll,HBCONQUER.dll,HBSOUL.dll,HBCHIBI.dll,HBDNF.dll,HBWARLORDS.dll,HBTL.dll,HBPICKCHINA.dll,HBCT.dll,HBGC.dll,HBHM.dll,HBHX2.dll,HBQQHX.dll,HBTW2.dll,HBQQSG.dll,HBQQFFO.dll,HBZT.dll,HBMIR2.dll,HBRXJH.dll,HBYY.dll,HBMXD.dll,HBSQ.dll,HBTJ.dll,HBFHZL.dll,HBWLQX.dll,HBLYFX.dll,HBR2.dll,HBCHD.dll,HBTZ.dll,HBQQXX.dll,HBWD.dll,HBZG.dll,HBPPBL.dll,HBXMJ.dll,HBJTLQ.dll,HBQJSJ.dll,kmon.dll>修改为<kmon.dll>

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[QQ空间 / QZone]    <C:\WINDOWS\system32\QZone.exe>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[msIffei / msIffei]    <System32\Drivers\msIffei.sys>
[XPROTECTOR / XPROTECTOR]    <\??\C:\WINDOWS\system32\drivers\Oreans.sys>
[iqcvu / iqcvu]    <\SystemRoot\system32\drivers\iqcvu.sys>
[HBKernel32 Driver / HBKernel32]    <\SystemRoot\system32\DRIVERS\HBKernel32.sys>
huhuwudi - 2008-9-15 0:42:00
好快...感谢大师午夜辛苦,先试试去...:default7:
huhuwudi - 2008-9-15 0:45:00
复制DEBUG文件和taskmgr文件时提示无法复制文件,正在被人使用.
  是不是要在安全模式下或什么的才能替换掉他?
aaccbbdd - 2008-9-15 0:47:00
http://bbs.ikaka.com/showtopic-8502100.aspx

我劝你还是赶紧格盘,重装系统吧
看看病毒把系统糟蹋的

怕是手工杀毒完
系统也不行了
极不稳定
huhuwudi - 2008-9-15 0:50:00
下午两点中的....然后一直杀到现在都没杀掉只能到处找求助...天哪....这么快就糟蹋的差不多啦?:default2:
  用PE系统来替换吗?电脑里东西太多了,格盘重启注册表一般都要出问题..万不得以实在不想走那一步哇......:default8:
aaccbbdd - 2008-9-15 0:53:00
PE替换我提到的那3个文件

这样的系统
给我
直接重装
没有眼泪 - 2008-9-15 0:57:00
找到C:\WINDOWS\system32\comctl32.dll重命名为123.dll,将C:\WINDOWS\system32\dllcache\comctl32.dll复制到C:\WINDOWS\system32\下
重启电脑后用C:\WINDOWS\system32\dllcache\debug.exe替换到C:\WINDOWS\system32下的debug.exe
huhuwudi - 2008-9-15 1:00:00
:default3:  再努力挣扎下先......哎..一直都偷懒不打补丁....千里之堤溃于蚁穴..古人真    TYYD有道理啊....

  不管怎样...感谢下大狮先....麻烦了..:default7:
huhuwudi - 2008-9-15 2:41:00
感谢.成功替换文件...:default7:
1
查看完整版本: 中招.疑为DEBUG.EXE招感染,求大师门帮助下!附日志,感谢!(已解决!)