瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 电脑中毒了,重装数次,全盘格式化以后,再上网病毒又来了(已解决)
rock1234 - 2009-1-3 12:01:00
大家帮忙看看啊,瑞星杀不出来.我自己杀了一个SLXC.EXE
真的很急谢谢大家了

病毒现在发作了,瑞星自动关闭.网页只能开不超过5分钟就自动关闭.
我现在发贴一句一句发了.:default11: 大家赶快帮忙啊!谢谢了

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727)

附件: SREngLOG.log

附件: SREngLOG.log

附件: smss.rar

附件: Admin.rar

附件: RegGuide.txt

附件: SREngLOG.log
rock1234 - 2009-1-3 12:04:00
重装之后全部补丁都打好了,上网为了测试就开了新浪首页,结果过了不到半小时电脑就卡起来了.
帅哥阿福 - 2009-1-3 12:06:00
上网中毒不奇怪,建议安装防火墙,否则网上的恶意攻击很容易攻陷系统的。
日志看了,没什么可疑进程。
rock1234 - 2009-1-3 12:07:00
安装了瑞星防火墙,刚才又有病毒跳出来了.要不要上传.
rock1234 - 2009-1-3 12:08:00
我自己也觉得很奇怪,都全盘格了,还是马上就有病毒.难道真的有人恶意攻击我的端口?
rock1234 - 2009-1-3 12:19:00
刚才浏览器被自动关闭了,然后c盘windows下又生成了tcpsrv1.exe和timewinrgb.exe
帅哥阿福 - 2009-1-3 12:36:00
可将看到的可疑文件,提交到这里,或者提交给瑞星,地址如下:http://mailcenter.rising.com.cn/index.shtml
红旗渠 - 2009-1-3 12:40:00
看不出有什么异常
rock1234 - 2009-1-3 12:59:00
C:\WINDOWS\system32\RemInst\smss.exe
一直要强行联网但是被我屏蔽了,现在一直跳卡死了
夲號ヱ被ジ盜 - 2009-1-3 13:24:00
回复:smss.exe
反病毒引擎版本最后更新扫描结果
a-squared4.0.0.732009.01.03Trojan-Downloader.Win32.Small!IK
AhnLab-V32008.12.31.02009.01.02-
AntiVir7.9.0.452009.01.02TR/Crypt.XPACK.Gen
Authentium5.1.0.42009.01.02W32/Heuristic-210!Eldorado
Avast4.8.1281.02009.01.03Win32:Trojan-gen {Other}
AVG8.0.0.1992009.01.02Win32/Heur
BitDefender7.22009.01.03GenPack:Generic.Malware.dld!.528596F4
CAT-QuickHeal10.002009.01.03TrojanDownloader.Small.ahyp
ClamAV0.94.12009.01.03Trojan.Delf-6581
Comodo8662009.01.02-
DrWeb4.44.0.091702009.01.03Trojan.DownLoad.25953
eTrust-Vet31.6.62872009.01.01-
Ewido4.02008.12.31-
F-Prot4.4.4.562009.01.02W32/Heuristic-210!Eldorado
F-Secure8.0.14470.02009.01.03Trojan-Downloader.Win32.Small.ahyp
Fortinet3.117.0.02009.01.03W32/Small.AHYP!tr.dldr
GData192009.01.03Win32:Trojan-gen {Other}
IkarusT3.1.1.45.02009.01.03Trojan-Downloader.Win32.Small
K7AntiVirus7.10.5722009.01.02Trojan-Downloader.Win32.Small.ahyp
Kaspersky7.0.0.1252009.01.03Trojan-Downloader.Win32.Small.ahyp
McAfee54822009.01.02Generic Downloader.x
McAfee+Artemis54822009.01.02Generic Downloader.x
Microsoft1.42052009.01.02-
NOD3237332009.01.02Win32/Agent.OPZ
Norman5.80.022009.01.02W32/DLoader.LYQR
Panda9.0.0.42009.01.02Trj/downloader.VFI
PCTools4.4.2.02009.01.02-
Prevx1V22009.01.03Malicious Software
Rising21.10.22.002008.12.31-
SecureWeb-Gateway6.7.62009.01.03Trojan.Crypt.XPACK.Gen
Sophos4.37.02009.01.03Mal/EncPk-EW
Sunbelt3.2.1809.22008.12.22-
Symantec102009.01.03Downloader
TheHacker6.3.1.4.2042009.01.02-
TrendMicro8.700.0.10042009.01.02-
VBA323.12.8.102009.01.01Trojan.Win32.VB.iah
ViRobot2009.1.3.15412009.01.03-
VirusBuster4.5.11.02009.01.02-
rock1234 - 2009-1-3 14:57:00
这个我看了,要用什么杀好呢?
晕4 - 2009-1-3 15:20:00
下载XDELBOX 1.8:http://www.dodudou.com/down/index.php
使用XDELBOX 1.8删除以下文件
(勾选抑压再生,从剪贴板导入而不检查路径,马上重启删除):

c:\windows\system32\reminst\smss.exe
c:\windows\qadkznpvyvg.log
c:\windows\qadkznpvyvg.log

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[WMI Performan Adapter / wmiApSvc]    <C:\WINDOWS\System32\RemInst\smss.exe>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[SpecialStream / 1230955898]    <\??\C:\WINDOWS\QADKZNPVYVG.log>
[SpecialBaidu / 1230958275]    <\??\C:\WINDOWS\QADKZNPVYVG.log>

下载WINDOWS清理助手
http://www.arswp.com/download/arswp2/arswp2.zip
清理你的系统
解压缩进行
aaccbbdd - 2009-1-3 15:25:00
1.建议使用XDelBox删除以下文件Xdelbox1.8下载地址
使用说明:先勾选抑制再生删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除(不论文件是否存在,继续操作重启删除
)
,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\reminst\smss.exe
c:\program files\internet explorer\exckedt.dll
c:\windows\system32\secucomm.dll
c:\windows\qadkznpvyvg.log
c:\windows\qadkznpvyvg.log

2.删除重启后使用SREng修复下面各项:

  启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
  (勾选隐藏已认证的微软项目,选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否NO"才是确认删除服务)

[Remote Access Bonnection Cana / RasAbc]    <C:\Program Files\Internet Explorer\exckedt.dll>
[WMI Performan Adapter / wmiApSvc]    <C:\WINDOWS\System32\RemInst\smss.exe>

启动项目 -- 服务-- 驱动程序之如下项删除:
(勾选隐藏已认证的微软项目,选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否NO"才是确认删除服务)

[SpecialStream / 1230955898]    <\??\C:\WINDOWS\QADKZNPVYVG.log>
[SpecialBaidu / 1230958275]    <\??\C:\WINDOWS\QADKZNPVYVG.log>
aaccbbdd - 2009-1-3 15:27:00
咋觉得像远控:default2:
天月来了 - 2009-1-3 15:37:00
以下项目全部异常。
==================================
服务
[Remote Access Bonnection Cana / RasAbc][Running/Auto Start]
  <C:\Program Files\Internet Explorer\exckedt.dll><N/A>

[WMI Performan Adapter / wmiApSvc][Running/Auto Start]
  <C:\WINDOWS\System32\RemInst\smss.exe><(File is missing)>

==================================
驱动程序
[SpecialStream / 1230955898][Stopped/Manual Start]
  <\??\C:\WINDOWS\QADKZNPVYVG.log><N/A>

[SpecialBaidu / 1230958275][Running/Manual Start]
  <\??\C:\WINDOWS\QADKZNPVYVG.log><N/A>

==================================
正在运行的进程
[PID: 176 / SYSTEM][C:\Program Files\Internet Explorer\exckedt.dll]  [N/A, ]

[PID: 2124 / SYSTEM][C:\WINDOWS\System32\RemInst\smss.exe]  [N/A, ]

[PID: 3032 / song][C:\Program Files\Rising\Rfw\RegGuide.exe]  [N/A, ]

从上面的驱动的两个看,你极可能中了强感染型病毒,你虽然全格,但是你可能:

1、不是关机后,用光盘启动电脑,在dos下的全格

2、你又使用了你可能的什么原机文件,例如杀毒软件安装包或硬件驱动安装等

3、你如果在局域网,受其他电脑影响
backway - 2009-1-3 15:39:00
忘了提示LZ,以上操作要断网的。
aaccbbdd - 2009-1-3 15:39:00
有道理
怎么瑞星的注册向导连公司名称都没了:default2:


[PID: 3032 / song][C:\Program Files\Rising\Rfw\RegGuide.exe]  [N/A, ]
byxxdrls - 2009-1-3 15:45:00
不错,是感染型的,不让大多数程序运行的那个。
[LayerXpath / ccosmSrv][Stopped/Auto Start]
  <C:\Program Files\StormII\stormSrv.exe /asservice><(File is missing)>
从这个服务即可看出。
rock1234 - 2009-1-3 15:49:00
我刚才一直被强制关闭浏览器.那我先按aaccbbdd的步骤啦.
rock1234 - 2009-1-3 15:50:00
我原来的文件就一个用友数据库,但是不能删啊,有公司财务资料.
byxxdrls - 2009-1-3 15:54:00
备份一下数据库,非系统分区的可执行程序不要用了,基本已经被病毒感染了。用光盘安装用友吧。
天月来了 - 2009-1-3 15:57:00
那你可能需要考虑只保留纯用友数据库文件

放弃该数据库文件所涉及的一切***.exe可执行文件了

因为病毒只感染可执行文件。不感染纯数据库文件。
rock1234 - 2009-1-3 16:11:00
我刚按aaccbbdd的方法弄了,好像现在还是在反复
rock1234 - 2009-1-3 16:13:00
我现在应该用什么方法,难道必须再全格吗
backway - 2009-1-3 16:14:00
你是在断网下操作的么
byxxdrls - 2009-1-3 16:16:00
简单的方法:不需全格,只要格掉C盘重做系统,注意不要使用硬盘上的可执行程序。
rock1234 - 2009-1-3 16:16:00
当然是的,现在更严重了,开始跳广告,改主页了
天月来了 - 2009-1-3 16:17:00
方便的话,只保留用友的纯数据库文件

然后再全格吧,原机任何可执行文件都得放弃

没办法的,这感染是不可修复的目前。
rock1234 - 2009-1-3 16:18:00
我其他的盘exe要不要全部删除,天月那个介绍强感染的帖子对我有用吗
天月来了 - 2009-1-3 16:22:00
有用的啦

但是不要指望被感染的程序能被修复

我那个的基本原则就那样了

一般用户自己按照那个处理就很容易自助清理完的。
123
查看完整版本: 电脑中毒了,重装数次,全盘格式化以后,再上网病毒又来了(已解决)