瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » Trojan.Win32.Undef.rbg和Rootkit.win32.Undef.xo病毒怎么杀
睿逸 - 2009-1-20 13:31:00
各位高人,我的电脑里有一个“Rootkit.Win32.Undef.xo ”病毒怎么清除?请告诉我,我每次查杀都会出现,该怎么办呢?怎样才能彻底删除。用瑞星杀出来,但是不能清除,也不能删除。

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; CIBA)
帅哥阿福 - 2009-1-20 13:32:00
rootkit病毒是作为驱动存在系统中的,有可能加载在系统进程上,被系统调用的文件是无法被杀毒软件清除的 。
建议采取以下几种方式:
1.安装卡卡助手,之后重启动计算机,计算机启动后,再使用升级到最新版本的杀毒软件来杀毒。
2.使用瑞星引导光盘来引导计算机启动杀毒。
3.将硬盘摘下来,作为从盘,挂在其他计算机上,使用瑞星最新版本来杀毒。
4.在设备管理器上,显示所有隐藏设备后,找到病毒文件对应的驱动,将其停用和卸载后,直接删除染毒文件。
aaccbbdd - 2009-1-20 13:33:00
个人建议不要偷懒,清理助手必须清理系统(如果可以运行的话),金山和sreng日志必须同时上传

1.扫日志前建议清理助手清理系统
清理助手下载
升级清理助手,全盘扫描,只清理报为病毒的高危险项目,其他项目请自己判断
同时观察清理助手是否报告系统文件被替换。(注:如发现系统文件被替换,请将情况报上来,勿自己随意操作。如自己私自替换的,导致不能进系统,责任自负)

如清理无效

2.扫日志前关闭无用进程,如QQ,迅雷及播放器程序
3.Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为我爱小狮子.bat
或我爱小狮子.scr
4.金山清理专家官方下载  | 免安装版直接运行版金山清理专家下载
金山清理专家-在线系统诊断(隐藏安全项)-导出诊断报告-(全选)-导出报告
5.2份日志/报告以附件上传(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。),贴到反病毒/反流氓软件论坛.如已发帖的请跟贴,勿另开新帖。

建议2份日志同时上传,起到互补的作用(原因:金山和SRENG都能扫出另一个不能扫出的内容)!!
睿逸 - 2009-1-20 14:08:00
谢谢你的回答,我用windows清理助手查了,并处理了一个高风险的文件。我也装了瑞星卡卡。现在用瑞星仍是能杀出这个病毒。位置:C:\WINDOWS\system32\drivers\qjojy.sys
病毒名:Rootkit.Win32.Undef.xo我应该怎么删除它啊。真是烦人啊。谢谢高人啊。
aaccbbdd - 2009-1-20 14:08:00
日志发上来
睿逸 - 2009-1-20 14:13:00
[2.8.2.8.1115 - 2.8.58.9.0118]
2009-01-20 13:47
[cpush]
C:\PROGRAM FILES\COMMON FILES\CPUSH\
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\CONTENTMATCH

[2.8.2.8.1115 - 2.8.58.9.0118]
2009-01-20 13:47
[Uncorrect AppInit_DLLs]
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINDOWS\APPINIT_DLLS\REG_SZ00

[2.8.2.8.1115 - 2.8.58.9.0118]
2009-01-20 13:47
[MicroPlugins]
HKEY_LOCAL_MACHINE\SOFTWARE\MICROPLUGINS

[2.8.2.8.1115 - 2.8.58.9.0118]
2009-01-20 13:47
[Unknown Trojan Horse/Virus]
C:\WINDOWS\SYSTEM32\DRIVERS\QJOJY.SYS
HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXT\STATS\{A26ABCF0-1C8F-46E7-A67C-0489DC21B9CC}
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\EXTENSIONS\{A26ABCF0-1C8F-46E7-A67C-0489DC21B9CC}
HKEY_LOCAL_MACHINE\SYSTEM\CONTROLSET001\ENUM\ROOT\LEGACY_QJOJY
HKEY_LOCAL_MACHINE\SYSTEM\CONTROLSET001\SERVICES\QJOJY
HKEY_LOCAL_MACHINE\SYSTEM\CONTROLSET003\ENUM\ROOT\LEGACY_QJOJY
HKEY_LOCAL_MACHINE\SYSTEM\CONTROLSET003\SERVICES\QJOJY
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\ENUM\ROOT\LEGACY_QJOJY
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\SERVICES\QJOJY

[2.8.2.8.1115 - 2.8.58.9.0118]
2009-01-20 13:47
[Maybe Useless object]
C:\WINDOWS\SYSTEM32\WL9TD5.DLL
aaccbbdd - 2009-1-20 14:14:00
这是什么?:default2:
是sreng日志?:default3:

是清理助手的清理报告吧:default2:
backway - 2009-1-20 14:15:00
按步骤操作:先清理后扫描日志过来
关闭IE用下面的工具全选,清理系统临时文件和IE临时文件夹     
http://www.atribune.org/public-beta/ATF-Cleaner.exe
下载windows清理助手清理一遍
http://www.arswp.com/download/arswp2/arswp2.rar(升级后使用)
下载sreng:http://download.kztechs.com/files/sreng2.zip
解压sreng2.zip-->打开SREngLdr.EXE-->勾选  智能扫描、检查进程的数字签名-->扫描-->保存报告用附件上传
注意:扫描前请尽量关闭QQ、游戏、下载工具、媒体播放器等应用程序
睿逸 - 2009-1-20 14:15:00
是的。你要的是什么日志?
天月来了 - 2009-1-20 14:17:00
上面大家回你几遍了

细看汉字显示的时要你扫描什么日志
睿逸 - 2009-1-20 14:21:00
非常感谢大家。我现在在用sreng扫描。不好意思,菜鸟。:default8:
睿逸 - 2009-1-20 14:28:00
谢谢大家这是日志。劳大家费心了

附件: SREngLOG.log
backway - 2009-1-20 14:32:00
[qjoj / qjojy][Running/Boot Start]
  <\SystemRoot\system32\drivers\qjojy.sysr><N/A>

文件名怎么和你说的不一样?

其他正常
aaccbbdd - 2009-1-20 14:33:00
1.建议使用XDelBox删除以下文件Xdelbox1.8下载地址
使用说明:先勾选抑制再生删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除(不论文件是否存在,继续操作重启删除
)
,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。


c:\windows\system32\drivers\qjojy.sys
c:\windows\system32\drivers\qjojy.sysr

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
  (勾选隐藏已认证的微软项目,选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否NO"才是确认删除服务)

[qjoj / qjojy]    <\SystemRoot\system32\drivers\qjojy.sysr>
aaccbbdd - 2009-1-20 14:34:00
貌似清理助手清理了:default6:
睿逸 - 2009-1-20 14:35:00
这是瑞星扫描结果
执行处理时都是删除失败。
backway - 2009-1-20 14:44:00
不管瑞星怎样了额
直接删除文件与驱动
睿逸 - 2009-1-20 14:48:00
文件直接也删除不了噢。
backway - 2009-1-20 14:52:00
什么删除的?
xdelbox重启删除不了么?
睿逸 - 2009-1-20 15:24:00
win32服务应用程序里没有这个文件要怎么办。刚在DOS里删除gioiy.sys说不存在此文件。
backway - 2009-1-20 15:37:00
附件里的工具打开,服务管理里找到qjoj / qjojy] ,右键选择删除服务与文件
找不到就不管了 今后还有什么问题再反映

附件: wsyscheck.rar
睿逸 - 2009-1-20 16:03:00
呵呵。真的没有找到这个。。谢谢啦。非常感谢
networkedition - 2009-1-20 16:06:00


引用:
原帖由 睿逸 于 2009-1-20 15:24:00 发表
win32服务应用程序里没有这个文件要怎么办。刚在DOS里删除gioiy.sys说不存在此文件。



删除的是这两个驱动:
c:\windows\system32\drivers\qjojy.sys
c:\windows\system32\drivers\qjojy.sysr
不是:gioiy.sys
睿逸 - 2009-1-20 16:26:00
非常感谢大家。问题终于解决了。
hahamowang - 2009-1-20 19:46:00
怎么解决的?
1
查看完整版本: Trojan.Win32.Undef.rbg和Rootkit.win32.Undef.xo病毒怎么杀