瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 我的电脑中木马了,杀不掉
niefeng1995 - 2008-11-17 11:53:00
确认是中木马了  而且还杀不掉
在安全模式下面用清理专家  360木马专杀都不行,杀毒软件打不开
上传我的log 请大家帮帮我
还有我用清理助手杀不掉的木马记录



已上传,请版主看下, 注册表里 appInit_DLLS 那个键值已修改,但是镜像劫持 的文件 用清除工具杀后还有。  vcript32.dll 文件 我里边没有。

附件: 新建 文本文档 (3).txt

附件: Result1.txt

附件: winsysdwn.rar
zgr稳得起 - 2008-11-17 12:20:00


引用:
原帖由 niefeng1995 于 2008-11-17 11:53:00 发表
我的电脑好像系统文件被替换了
昨天的时候 系统提示我 有系统文件被替换,要我插入安装盘,修复,我没有安装盘 就点取消了 
  昨天用的时候还没有事
今天开机后,我的电脑打开后 一直是搜索状态 没有盘符
要在地址栏打盘符: 才能进入
打开网页的时候,输入地址 按回车没有反应。现在上网只能从 收藏夹里边上了。
这个是什么问题,需要用什么覆盖,我电脑上的东西太多,没有办法重装。

[s

可能中招了?去反病毒版块求助去吧
银色灰烬 - 2008-11-17 12:52:00
使用System Repair Engineer扫描日志,将日志作为附件上传到反病毒/反流氓软件论坛上来。
下载页面:http://www.kztechs.com/sreng/download.html
操作方法:
1、下载后解压缩,运行SREngPS.EXE;
2、如果无法打开尝试把SREngPS.EXE改名为123.com,并复制到c:\windows目录下运行;
3、依次点击【智能扫描】-【扫描】,耐心等待,扫描结束后点击【保存报告】;
4、选择保存路径,文件名保持默认,直接点击【保存】;
5、打开保存的日志文件SREngLOG.log,完整复制全部内容,新建一个文本文档,将日志中的全部内容粘贴到“新建文本文档.txt”中;
6、将“新建文本文档.txt”作为附件上传,同时务必详细描述问题现象,如果有查杀不净的病毒务必提供病毒名和路径。
注意:扫描前请尽量关闭QQ、游戏、下载工具、媒体播放器等应用程序。
大将风度 - 2008-11-17 14:54:00
是不是提示你说,Windows保护文件被替换?
如果是,那么这样你可以放心!这个是盗版系统破解的,以便美化桌面!
如果不是,那么可能中毒,请你用Windows清理助手看看是哪个文件被替换了?
niefeng1995 - 2008-11-17 17:51:00
清理助手说我的  appInit_DLLS 默认参数被替换
天月来了 - 2008-11-17 18:02:00
C:\WINDOWS\system32\winsysdwn.dll文件复制并压缩后发来看,不认识它。
————————————————————————————————————
在扫日志的SRENG工具》启动项目》注册表》里将<AppInit_DLLs>项目置空(就是选择“编辑”)这必须关闭杀毒软件的监控,否则改不了可能。
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><acdess.dll,xsisco.dll kandawf.dll>  [N/A]

就是将 <AppInit_DLLs> 的“值”项编辑置空

————————————————————————————————————————
运行下载的删除映像劫持工具,清除检测到的所有映像劫持项。
http://bbs.ikaka.com/attachment.aspx?attachmentid=429561

—————————————————————————————————————
用下载的“清理临时文件工具ATF-Cleaner-cn”,全选所有项目,点击“立即清理”
下载:http://bbs.ikaka.com/attachment.aspx?attachmentid=447126

用W i n d o w s 清理助手 ,清理你那系统。
W i n d o w s 清理助手 下载:http://www.arswp.com/
————————————————————————————————————
再重启电脑,反复检查,操作的结果,

杀毒软件如果有异常,可能需要卸载重装,升级至最新版本全盘杀。

记得打打系统漏洞补丁

SRENG工具的各项操作看这里:http://bbs.ikaka.com/showtopic-8545446.aspx
niefeng1995 - 2008-11-17 18:57:00
dll 文件怎么发?
贴到 txt里边么》
超级游戏迷 - 2008-11-17 19:13:00
日志中异常项目如下:
=============================
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><acdess.dll,xsisco.dll kandawf.dll>  [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360safe.exe]
      <IFEO[360safe.exe]><svchost.exe>
………………(此处省略一堆病毒添加的IFEO项)……
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\_AVPM.exe]
        <IFEO[_AVPM.exe]><svchost.exe> 

服务
[Security Control / seiuctol][Stopped/Auto Start]
  <c:\windows\system32\rundll32.exe vcript32.dll,test><Microsoft Corporation>
[Task Scheduler / Schedule][Stopped/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->%systemroot%\system32\winsysdwn.dll><N/A>
[System Restore Service / srservice][Running/Auto Start]
  <C:\WINDOWS\system32\svchost.exe -k netsvcs-->%systemroot%\system32\winsysdwn.dll><N/A>
[Windows Image Acquisition (WIA) / stisvc][Stopped/Auto Start]
  <C:\WINDOWS\system32\svchost.exe -k imgsvc-->%systemroot%\system32\winsysdwn.dll><N/A>

[System Audio / System Audio][Stopped/Auto Start]
  <C:\Program Files\Outlook Express\audio.exe><Twain Working Group>


驱动程序
[epfwtdir / epfwtdir][Stopped/System Start]
  <system32\DRIVERS\epfwtdir.sys><N/A>
[NsReSDev1 / NsReSDev1][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\Nskhelper2.sys><N/A>

=================================
蓝色项目不认识,红色项目原为系统服务,现已被病毒修改,其它个人认为是病毒添加的……
PS:个人认为该病毒修改和伪装了多个系统服务注册表项,麻烦……:default21:
niefeng1995 - 2008-11-17 19:35:00
是挺多的
而且我按版主的方法
每次清理 他又回写  郁闷的要死
AppInit_DLLs  编辑了好几次 每次都是 病毒再后边又加了dll文件
超级游戏迷 - 2008-11-17 19:42:00
建议把c:\windows\system32\vcript32.dll这个文件连同版主说的那个文件一并打包上传……:default29:
niefeng1995 - 2008-11-17 20:12:00
已上传,请版主看下, 注册表里 appInit_DLLS 那个键值已修改,但是镜像劫持 的文件 用清除工具杀后还有。  vcript32.dll 文件 我里边没有
超级游戏迷 - 2008-11-17 20:23:00
你上传的附件,瑞星最新版可杀:
文件信息
文件名称 :  winsysdwn.rar
文件大小 :  11606 byte
文件类型 :  RAR archive data, v1d, os
MD5 :  f86b1adc258909aff2c36467eba223e4
SHA1 :  2748cb3c52775ef67fb8aaabae947a604ba79988
扫描结果
扫描结果 :  41%的杀软(16/39)报告发现病毒
时间 :  2008/11/17 20:21:54 (CST)
软件名称引擎版本
病毒库版本
病毒库时间
扫描结果
时间
a-squared4.0.0.26200811171703042008-11-17-
4.373
AntiVir7.9.0.317.1.0.932008-11-17-
1.729
Arcavir1.0.52008111615542008-11-16Heur.RoundKick
1.249
Authentium5.1.12008111701222008-11-17W32/Heuristic-KPP!Eldorado (Heuristic)
1.057
AVAST!3.0.1081116-12008-11-16Win32:Warezov-MF [Wrm]
0.005
AVG7.5.52.442270.9.4/17942008-11-17-
1.767
BitDefender7.81008.22000167.219102008-11-17Generic.Malware.P!dldPk!g.16EAEA49
2.049
CA (VET)9.0.0.14331.6.62102008-11-14-
6.646
ClamAV0.94.186422008-11-17-
0.014
Comodo2.112.0.0.7082008-11-16-
0.443
CP Secure1.1.0.7152008.11.142008-11-14-
6.390
Dr.Web4.44.0.91702008.11.172008-11-17DLOADER.Trojan
3.521
ewido4.0.0.22008.11.162008-11-16-
3.220
F-Prot4.4.4.56200811162008-11-16Possible W32/Heuristic-KPP!Eldorado (not disinfectable)
1.062
F-Secure5.51.61002008.11.17.042008-11-17Trojan-Downloader.Win32.Agent.apby [AVP]
0.042
GData19.1551/19.110200811172008-11-17Trojan-Downloader.Win32.Agent.apby [Engine:A]
2.716
IkarusT3.1.01.452008.11.17.718702008-11-17-
3.428
Microsoft1.41042008.11.172008-11-17Trojan:Win32/AgentBypass.gen!I
4.258
mks_vir2.012008.11.172008-11-17-
2.721
Norman5.93.015.93.002008-11-14-
5.103
nProtect2008-11-17.0125427072008-11-17Generic.Malware.P!dldPk!g.16EAEA49
3.345
Quick Heal10.002008.11.152008-11-15-
1.853
Sophos2.80.04.352008-11-17Mal/Dropper-P
2.059
Sunbelt447444742008-11-04-
0.617
The Hacker6.3.1.1v001552008-11-15-
0.513
VBA323.12.8.920081116.19322008-11-16-
1.436
ViRobot200811172008.11.172008-11-17Trojan.Win32.Downloader.23552.CY
0.399
VirusBuster4.5.11.1010.93.4/6717772008-11-16-
0.873
卡巴斯基5.5.102008.11.172008-11-17Trojan-Downloader.Win32.Agent.apby
0.032
安博士V32008.11.17.032008.11.172008-11-17-
1.094
安天2.0.1820081115.15739132008-11-15-
0.119
江民杀毒11.0.7062008.11.172008-11-17TrojanDownloader.Agent.atsg
1.342
熊猫卫士9.05.012008.11.162008-11-16-
4.639
瑞星20.021.04.02.002008-11-17Trojan.DL.Win32.Mnless.bpb
0.871
赛门铁克1.3.0.2420081116.0032008-11-16-
0.047
趋势科技8.700-10045.656.042008-11-17-
0.027
迈克菲5.3.0054362008-11-16-
2.496
金山毒霸2008.9.8.182008.11.13.232008-11-13-
0.687
飞塔2.81-3.1179.7142008-11-15Suspicious
0.274
注意: 就算报告发现病毒,也可能是杀软误报,请根据查毒结果自行判断
niefeng1995 - 2008-11-17 20:34:00
恩  我的杀毒软件打不开。
超级游戏迷 - 2008-11-17 21:40:00


引用:
原帖由 niefeng1995 于 2008-11-17 20:34:00 发表
恩  我的杀毒软件打不开。
把瑞星安装目录中的RAV.EXE重命名为abc.exe ,运行一下……
1
查看完整版本: 我的电脑中木马了,杀不掉