瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 安德夫木马后缀名nvw瑞星杀不掉啊!
jzxmm - 2009-1-9 10:30:00
瑞星杀毒杀出:Trojan.Win32.Undef.vnw的病毒,可是只能延迟删除,不能彻底杀灭!
文件名为:TKTDB.DLL
路径:Windows/system32/

我上网查,查不到这个变种啊!如何杀灭!

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 1.1.4322; .NET CLR 2.0.50727)
aaccbbdd - 2009-1-9 10:33:00
请严格按照以下步骤操作

1.扫日志前建议清理助手清理系统
清理助手下载
升级清理助手,全盘扫描,只清理报为病毒的高危险项目,其他项目请自己判断
同时观察清理助手是否报告系统文件被替换。(注:如发现系统文件被替换,请将情况报上来,勿自己随意操作。如自己私自替换的,导致不能进系统,责任自负)
如清理无效

2.扫日志前关闭无用进程,如QQ,迅雷及播放器程序
3.Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为小狮子.bat
或小狮子.scr
4.金山清理专家官方下载  | 免安装版直接运行版金山清理专家下载
金山清理专家-在线系统诊断(隐藏安全项)-导出诊断报告-(全选)-导出报告
5.2份日志/报告以附件上传(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。),贴到反病毒/反流氓软件论坛.如已发帖的请跟贴,勿另开新帖。

建议2份日志同时上传,起到互补的作用(原因:金山和SRENG都能扫出另一个不能扫出的内容)!!
jzxmm - 2009-1-9 10:40:00
谢谢!我不大看得懂,我试着弄一下!
jzxmm - 2009-1-9 10:50:00
清理助手启动不了!:default2:
aaccbbdd - 2009-1-9 10:53:00
sreng呢
jzxmm - 2009-1-9 10:54:00
正在试!
jzxmm - 2009-1-9 11:15:00
我扫描了,导出来了,请您帮我看一下!

附件: SREngLOG.log
jzxmm - 2009-1-9 11:19:00
快帮帮我吧,这个病毒害苦我了,它不停的在后台下载这个那个不知道的什么东西,弄得网速慢不说,我的系统盘都快没有地方了!:default2:
因为我的工作要经常打字,它在后台一会弄这个一会弄那个,结果我打字的页面就成后台的了,结果就打不上字,我还得经常用鼠标去点页面才能正常打字。
aaccbbdd - 2009-1-9 11:22:00
1.建议使用XDelBox删除以下文件Xdelbox1.8下载地址
使用说明:先勾选抑制再生删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除(不论文件是否存在,继续操作重启删除
)
,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。


c:\windows\system32\wins\9150\svchost.exe;
c:\windows\system32\jusou\zroqpsvc.dll
c:\windows\system32\wdhcoyep.exe
c:\7ba0eca426670772.dat
c:\aa608dec6e8e94b0.dat
c:\windows\system32\drivers\jjd.sys
c:\bf7fc0c0eb470a07.dat

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[2i]    <; >
[dgz45ex9g2t]    <; >
[uhh8ijv13w9u]    <; >

      启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
  (勾选隐藏已认证的微软项目,选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否NO"才是确认删除服务)

[基于 Windows 的程序和组件颁发的事件消息 / wdfmgrsvc]    <C:\WINDOWS\system32\wdhcoyep.exe>

    启动项目 -- 服务-- 驱动程序之如下项删除:
(勾选隐藏已认证的微软项目,选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否NO"才是确认删除服务)


[7ba0eca426670772 / 7ba0eca426670772]    <\??\C:\7ba0eca426670772.dat>
[aa608dec6e8e94b0 / aa608dec6e8e94b0]    <\??\C:\aa608dec6e8e94b0.dat>
[hwwf / hwwf]    <\SystemRoot\system32\drivers\jjd.sys>
[bf7fc0c0eb470a07 / bf7fc0c0eb470a07]    <\??\C:\bf7fc0c0eb470a07.dat>
jzxmm - 2009-1-9 13:27:00
我先用XDelBox删除了那几个文件,重启后清理助手就可以启动了,又清除了几个不知道什么的东西,然后又用瑞星杀毒,杀了两个病毒。最后用SREng修复,其它的都挺好的,就是有两处地方:
一、注册表:AppTniut_DLLs被修改为非正常值(默认值是0)请检查你的系统中可能存在的病毒。
  我用各种方法查了毒,可是没有了。但是那个注册表改不过来。
二、启动项目 -- 服务 -- Win32服务应用程序之如下项删除:这个里面的项我不大懂,不知道那个是有问题的,所以也不敢随便删除。
其它的就没有什么了,非常感谢你!现在我的电脑已经稳定多了,而且也不觉得有什么后台的东西了,打字或上网也好都一直在当前页面,真的非常感谢!最后我还想问一下:我从来也不上什么乱七八糟的网页,瑞星一直更新,卡卡也都开启了,为什么还会中这个病毒呢?
jzxmm - 2009-1-9 13:31:00
还有一个:
[hwwf / hwwf]    <\SystemRoot\system32\drivers\jjd.sys>
这一条删除不掉。
jzxmm - 2009-1-9 13:35:00
:default3:
[hwwf / hwwf]    <\SystemRoot\system32\drivers\jjd.sys>
删除掉了。
再次感谢你!
quguijun - 2009-1-9 14:47:00
Disable or uninstall any anti-virus,disk defragmentation or backup untilities.Check your hard drive configuration,and check for any updated drivers.Run CHKDSK/F to check for hard drive corruption,and then restart your computer.我昨天晚上安装了无线上网的一个软件,安装在F盘中,可是没有成功,我就放弃了,因为当时知识出于好奇,想看看有 什么功能,我是一个初中生,对电脑一点也部熟悉啊,怎么办啊,今天早上打开后就变成了蓝屏,里面的内容就 是上面的这一些,大哥们,帮帮我啊!!!!
jzxmm - 2009-1-9 14:49:00


引用:
原帖由 quguijun 于 2009-1-9 14:47:00 发表
Disable or uninstall any anti-virus,disk defragmentation or backup untilities.Check your hard drive configuration,and check for any updated drivers.Run CHKDSK/F to check for hard drive corruption,and 




楼上的朋友你应该找:aaccbbdd  她真的很厉害!
aaccbbdd - 2009-1-9 14:57:00
<AppInit_DLLs><kmon.dll>
kmon.dll是瑞星卡卡的

c:\windows\system32\wins\9150\svchost.exe
找到后删除
刚刚方法错误了
加了;可能病毒文件还留着
臭臭la - 2009-1-9 16:31:00
该用户帖子内容已被屏蔽
jzxmm - 2009-1-9 17:30:00
谢谢,这我就放心了。
说到装微软的补丁,我好些日子都不敢装了:default3: 怕黑屏啊。我想问问,微软的补丁还能装吗?没办法,我的是盗版。:default3:
aaccbbdd - 2009-1-9 17:33:00
可以

只要自动更新别选择有更新自动安装就OK

卡卡上网助手b不是可以打补丁:default2:
张子亮 - 2009-1-9 17:41:00
前辈们,c:\windows\system32\wins\qmbyctrey.dll这个文件是啥的呢:default2: :default2:
aaccbbdd - 2009-1-9 17:44:00
不像是什么好东东:default10:
jzxmm - 2009-1-9 17:47:00
我知道啊,我一直都是用卡卡更新的,可是黑屏闹的,我就不敢更新,有的告诉我要选什么,我哪知道哪个是黑屏的更新啊,所以干脆就不更新了,这样也不好吧?
aaccbbdd - 2009-1-9 17:48:00
卡卡不打黑屏补丁
可以放心用卡卡打补丁
jzxmm - 2009-1-9 17:50:00
:kaka12: 太感谢了!这就更新去!
张子亮 - 2009-1-9 17:50:00
可c:\windows\system32\wins\qmbyctrey.dll就是在楼主的进程模块那找出来的呀:default2: :default2:
jzxmm - 2009-1-9 17:52:00
你说的这个是我没杀毒前上传的吧?
张子亮 - 2009-1-9 17:55:00
:default2: 不知道,我看见有得下载就下来看看。不过WINDOWS XP的操作平台有WINDOWS NT的系统文件格式我倒有点担心是不是毒:default2: :default2:
张子亮 - 2009-1-9 17:57:00
就是点这个下载分析的:default2: :default2:
张子亮 - 2009-1-9 18:01:00
我只是刚学这个,还不太懂。楼主不要紧张:default2: :default2: 只是觉得这个奇怪而且百度GOOGLE又搜不到就发来请教下:default2: :default2:
jzxmm - 2009-1-9 18:09:00
我就更不懂了,那个是没杀毒之前传的,后来经过aaccbbdd 的帮助,我已经把病毒杀没了。
jzxmm - 2009-1-9 18:12:00
不过我中的这个毒是很厉害的,我用了各种方法啊(跟高手比不了,但一般的还行),就是杀不掉,上网查根本就没这个变种,用粉碎机粉碎病毒也行不通,你不知道,那个病毒动不动就在后台下载,一会页面闪一下,一会页面闪一下,有时候还出唱歌,吓死我了:kaka4: !还好有aaccbbdd 这个高手,把这个问题解决了!我真是太感谢她了!:kaka12:
12
查看完整版本: 安德夫木马后缀名nvw瑞星杀不掉啊!