瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » Backdoor.Win32.RegGirl.ek如何查杀
一气呵成 - 2008-11-5 14:46:00
我的电脑感染了Backdoor.Win32.RegGirl.ek病毒,用最新版的瑞星杀了后,关机再开机后马上就出来,怎么杀也不干净,请高手帮忙指点,先谢拉!

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727)
天月来了 - 2008-11-5 14:49:00
详细病毒文件名和路径

或者这贴7楼看,杀毒历史记录导出后压缩发来看看。
http://bbs.ikaka.com/showtopic-8517119.aspx
天月来了 - 2008-11-5 16:34:00
以附件形式发来
点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。
不要随意开多贴求助,随意开多贴求助,将被删除多余求助贴。
一气呵成 - 2008-11-5 18:36:00
你好,我用window清理助手及sreng2后开机还有病毒,请帮忙!
天月来了 - 2008-11-6 8:11:00
你用window清理助手及sreng2后开机还有病毒????

这怎么理解???

我没要你别的呀

我要的是瑞星杀毒软件的杀毒历史记录呀

:default1:
一气呵成 - 2008-11-6 8:27:00
今早开机还有,请帮忙!

附件: 查杀记录.rar
天月来了 - 2008-11-6 8:32:00
这里下载费尔木马强力清除助手,点选“抑制文件再生”删除。
http://bbs.ikaka.com/attachment.aspx?attachmentid=446804

删除:
C:\WINDOWS\system32\Remote.dat
一气呵成 - 2008-11-6 9:24:00
你好,按照你告诉我的坐了3次,重启后还是有!

附件: 查杀记录.rar
天月来了 - 2008-11-6 9:30:00
扫SRENG日志发这论坛来

下载最新版本的SRENG工具:http://www.kztechs.com/sreng/download.html

1 下载的是压缩包,必须解压缩后再运行。
2 运行SREng***.EXE
3 选择主界面左边的:智能扫描=》扫描=》保存报告
4 把报告保存后,将日志完整发这论坛来。不要有遗漏。

建议以附件形式发来
点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。
不要随意开多贴求助,随意开多贴求助,将被删除多余求助贴。
天月来了 - 2008-11-6 9:32:00
这里官网下载冰刃,在“文件”中找那文件“复制”下面这文件:
http://mail.ustc.edu.cn/~jfpan/download/IceSword122cn.zip
复制:
C:\WINDOWS\system32\Remote.dat

压缩后发来
一气呵成 - 2008-11-6 9:37:00
刚扫描的结果

附件: SREngLOG.log
天月来了 - 2008-11-6 10:00:00
这里下载费尔木马强力清除助手,点选“抑制文件再生”删除。
http://bbs.ikaka.com/attachment.aspx?attachmentid=446804

删除:
C:\WINDOWS\system32\drivers\etc\fVW1UhPo.dll
C:\WINDOWS\System32\Remote.exe
C:\WINDOWS\system32\Drivers\00012d06.sys
C:\WINDOWS\system32\compbatc.sys
C:\WINDOWS\system32\Drivers\0001b764.sys
C:\WINDOWS\system32\Drivers\0001b9d5.sys
C:\WINDOWS\system32\Drivers\0001bc56.sys
C:\WINDOWS\system32\Drivers\0001bc94.sys
C:\WINDOWS\system32\Drivers\0001bcd3.sys
C:\WINDOWS\system32\Drivers\0001bd30.sys
C:\WINDOWS\system32\Drivers\0001bfa1.sys
C:\WINDOWS\system32\Drivers\0001c3b8.sys
C:\WINDOWS\system32\Drivers\0001c3c8.sys
C:\WINDOWS\system32\Drivers\0001ca40.sys
C:\WINDOWS\system32\Drivers\0001cd0f.sys
C:\WINDOWS\system32\Drivers\0001da4d.sys
C:\WINDOWS\system32\Drivers\0001ec01.sys
C:\WINDOWS\system32\Drivers\0002e97b.sys
C:\WINDOWS\system32\Drivers\00e9cedb.sys
C:\WINDOWS\system32\Drivers\77046.sys
C:\WINDOWS\system32\Remote.dat

不论删除结果如何立即重启电脑,继续下面操作。
—————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》Win32服务应用程序》里面找下面项删除,
==================================
服务
[SRAT_Services / Eset Services][Stopped/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\system32\drivers\etc\fVW1UhPo.dll><N/A>

[Remote / Remote][Stopped/Auto Start]
  <C:\WINDOWS\System32\Remote.exe -service><Microsoft Corporation>
————————————————————————————————————
在扫日志的SRENG工具》启动项目》服务》驱动程序》里面找下面项删除,
==================================
驱动程序
[00012d06 / 00012d06][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\00012d06.sys><N/A>

[0001b764 / 0001b764][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001b764.sys><N/A>

[0001b9d5 / 0001b9d5][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001b9d5.sys><N/A>

[0001bc56 / 0001bc56][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001bc56.sys><N/A>

[0001bc94 / 0001bc94][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001bc94.sys><N/A>

[0001bcd3 / 0001bcd3][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001bcd3.sys><N/A>

[0001bd30 / 0001bd30][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001bd30.sys><N/A>

[0001bfa1 / 0001bfa1][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001bfa1.sys><N/A>

[0001c3b8 / 0001c3b8][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001c3b8.sys><N/A>

[0001c3c8 / 0001c3c8][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001c3c8.sys><N/A>

[0001ca40 / 0001ca40][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001ca40.sys><N/A>

[0001cd0f / 0001cd0f][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001cd0f.sys><N/A>

[0001da4d / 0001da4d][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001da4d.sys><N/A>

[0001ec01 / 0001ec01][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0001ec01.sys><N/A>

[0002e97b / 0002e97b][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\0002e97b.sys><N/A>

[00e9cedb / 00e9cedb][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\00e9cedb.sys><N/A>

[77109 / 77109][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Drivers\77046.sys><Driver>

[compbatcDrv / compbatcDrv][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\compbatc.sys><N/A>
—————————————————————————————————————
用下载的“清理临时文件工具ATF-Cleaner-cn”,全选所有项目,点击“立即清理”
下载:http://bbs.ikaka.com/attachment.aspx?attachmentid=447126

用W i n d o w s 清理助手 ,清理你那系统。
W i n d o w s 清理助手 下载:http://www.arswp.com/
————————————————————————————————————
再重启电脑,反复检查,操作的结果,

杀毒软件如果有异常,可能需要卸载重装,升级至最新版本全盘杀。

记得打打系统漏洞补丁

SRENG工具的各项操作看这里:http://bbs.ikaka.com/showtopic-8545446.aspx
一气呵成 - 2008-11-6 11:02:00
没有找到C:\WINDOWS\system32\Remote.dat ,找的你看对不对

附件: SYSTEM.rar
一气呵成 - 2008-11-6 12:06:00
:default69: !!!!!!谢谢!按照你的指示做完后在开机没有出现病毒。非常感谢!
1
查看完整版本: Backdoor.Win32.RegGirl.ek如何查杀