瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 电脑又瘫痪
w309023121 - 2008-12-13 0:28:00
文件关联
.TXT  Error. [C:\WINDOWS\notepad.exe %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  Error. ["hh.exe" %1]
.HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI  Error. [C:\WINDOWS\System32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]


==================================
Winsock 提供者
N/A

==================================
Autorun.inf
N/A

==================================
HOSTS 文件
N/A

==================================
进程特权扫描
特殊特权被允许: SeDebugPrivilege [PID = 2036, C:\WINDOWS\SYSTEM32\USERINIT.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 404, C:\PROGRAM FILES\TGTSOFT\STYLEXP\STYLEXP.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 404, C:\PROGRAM FILES\TGTSOFT\STYLEXP\STYLEXP.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 1732, E:\快车\FLASHGET.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 1732, E:\快车\FLASHGET.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 4328, C:\DOCUME~1\ADMINI~1\LOCALS~1\TEMP\SVCHOST.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 2436, C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\SRENG2\小狮子.BAT]
特殊特权被允许: SeLoadDriverPrivilege [PID = 2436, C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\SRENG2\小狮子.BAT]


==================================
计划任务
[已启用] SogouImeMgr.job

        C:\PROGRA~1\SOGOUI~1\360~1.165\PinyinRepair.exe



==================================
API HOOK
入口点错误:OpenProcess (危险等级: 高,  被下面模块所HOOK: C:\WINDOWS\system32\dnsq.dll)


==================================
隐藏进程
    [608] \SystemRoot\System32\smss.exe
    [740] C:\WINDOWS\system32\lsass.exe
    [1228] C:\WINDOWS\system32\com\lsass.exe
    [1408] C:\WINDOWS\System32\alg.exe
    [2120] C:\WINDOWS\system32\com\smss.exe
    [3368] C:\WINDOWS\system32\drivers\alg.exe
    [9560] C:\WINDOWS\system32\dwwin.exe


[/CODE]



日志发送完毕 麻烦了




用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件: SREngLogEm.LOG

附件: SREngLOG.log

附件: SREngLOG.log
aaccbbdd - 2008-12-13 0:32:00
是完了
就3行
叫完了?。。。。。。。。。。

API HOOK
入口点错误:OpenProcess (危险等级: 高,  被下面模块所HOOK: C:\WINDOWS\system32\dnsq.dll)
磁碟机么


专杀工具:
http://dl.rising.com.cn/DownLoadInfo/2008-04-26/1209209417d46483.shtml
http://www.duba.net/zhuansha/259.shtml
aaccbbdd - 2008-12-13 0:33:00
专杀工具整完

发完整日志
放入附件
w309023121 - 2008-12-13 1:08:00
发了
aaccbbdd - 2008-12-13 1:14:00
1.参照
http://bbs.ikaka.com/showtopic-8561436.aspx
替换本机rpcss.dll和userinit.EXE

2.用2楼专杀工具杀毒(务必)

3.附件去映像劫持项

4.ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe
全盘杀毒
aaccbbdd - 2008-12-13 1:22:00
木马群+磁碟机
二合一:default3:

个人为
5楼方法适合楼主

注意:顺序不可错
晕4 - 2008-12-13 1:30:00


引用:
原帖由 aaccbbdd 于 2008-12-13 1:22:00 发表
木马群+磁碟机
二合一:default3:

个人为
5楼方法适合楼主

注意:顺序不可错


如果步骤错了

估计楼主会进不了系统
aaccbbdd - 2008-12-13 9:31:00
我给错了
已修正



1.用2楼专杀工具杀毒(务必)
2.参照
http://bbs.ikaka.com/showtopic-8561436.aspx
替换本机rpcss.dll和userinit.EXE
3.附件去映像劫持项

4.ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe
全盘杀毒
w309023121 - 2008-12-13 10:30:00
最后全盘杀毒 的时候无论怎么杀 都会杀出无数次 


lsass.exe【无法修复 可移除】
smss.exe【删除】
dnsq.dll【删除】
alg.exe【删除】
aaccbbdd - 2008-12-13 10:31:00
8楼处理完上传新日志吧
w309023121 - 2008-12-13 10:46:00
我明明按照那四部做了 为什么还是一样【中途好了一段时间 迅雷能开了】
aaccbbdd - 2008-12-13 10:48:00
日志呢?
发上来看看么:default3:
w309023121 - 2008-12-13 10:49:00
在1L
aaccbbdd - 2008-12-13 10:51:00
注意:以下软件必须在WINDOWS目录里运行
SRENG重新下载,下载到WINDOWS目录里运行


1.建议使用XDelBox删除以下文件Xdelbox1.8下载地址
使用说明:先勾选抑制再生删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除(不论文件是否存在,继续操作重启删除
)
,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。



c:\windows\system32\drivers\alg.exe
c:\windows\system32\com\smss.exe
c:\windows\system32\com\lsass.exe
c:\windows\system32\dnsq.dll

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
注意该项[AppInit_DLLs]修改:把<C:\WINDOWS\system32\dnsq.dll>修改为<>即清空
aaccbbdd - 2008-12-13 10:52:00
感染型病毒
14楼操作后
全盘搜索*.EXE
除系统目录里的EXE文件,全部删除
w309023121 - 2008-12-13 10:59:00
为什么他会说 没有注册类别
aaccbbdd - 2008-12-13 11:03:00
为什么他会说 没有注册类别

什么提示时候的?
天月来了 - 2008-12-13 11:03:00
各家磁碟机专杀,你能找多少,就找多少来

通盘杀吧

这是感染型病毒,除了可执行文件,包括网页文件可能也被感染

所以唯一办法,磁碟机专杀全找来杀吧
w309023121 - 2008-12-13 11:04:00
右键 立刻重启执行删除后  出现的
aaccbbdd - 2008-12-13 11:04:00
楼主说已经按照步骤处理了:default3: :default3:


各家磁碟机专杀,你能找多少,就找多少来
貌似也就瑞星的和金山能顶用:default3:
w309023121 - 2008-12-13 11:05:00
- -试试看吧
w309023121 - 2008-12-13 11:06:00
- -貌似带磁碟机的网页都不能打开....
aaccbbdd - 2008-12-13 11:07:00
U盘拷过来用么
:default3:
就我前面给楼主的2个网址
金山和瑞星专杀

你先试试
天月来了 - 2008-12-13 11:08:00
这得看你本事了

去别的电脑下载

下载后将.exe的扩展名去掉

再用U盘复制到你电脑上,或者用邮箱转过来

加上.exe扩展名运行吧

程序都需要放到系统Windows文件夹里,才可以避免被病毒感染
aaccbbdd - 2008-12-13 11:15:00
专杀工具扩展名改为bat或scr吧:default6:
w309023121 - 2008-12-13 11:17:00
用了2L的专杀【第一个能下 第二个被阻止了】

重启完后 迅雷能开了 也能下 - -但是就是:default3:  一打开我的电脑就关闭  从此开不了了
天月来了 - 2008-12-13 11:20:00
你重启电脑

再扫描个新的SRENG日志来看

不要随意打开其他盘,不要随意使用非系统盘的任何文件

终止安装在非系统盘的所有软件的开机自启动
aaccbbdd - 2008-12-13 11:26:00
【第一个能下 第二个被阻止了】

U盘拷过来么

怎么
不忍心删除EXE文件?。。。。:default3:
还是
删除吧
w309023121 - 2008-12-13 11:33:00
= =不要随意打开其他盘,不要随意使用非系统盘的任何文件

终止安装在非系统盘的所有软件的开机自启动


什么意思
aaccbbdd - 2008-12-13 11:45:00
什么软件也不要操作

任何非系统文件设为不启动

磁碟机要是感染型
一启动其他软件
系统就再次KO了
12
查看完整版本: 电脑又瘫痪