瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 牛B哦,USP10.dll,瑞星也杀不了。
bhman - 2009-2-4 21:39:00
这两天都被一种叫Trojan.DL.WIN32.Mnless.cbr感染,看来这个制毒专家很熟瑞星和卡巴斯基的杀毒流程。
会出现很多叫usp10.dll,系统速度被这毒用占用内存的方法,使很多杀毒软件没有空间运行。

瑞星开机查杀失败,根本查不到这个病毒。

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
bhman - 2009-2-4 21:42:00
妈的屁,好毒呀!
bhman - 2009-2-4 21:43:00
瑞星也被它禁止运行,瑞星文件也被它修改。
bhman - 2009-2-4 21:45:00
当你热起动时,你根本查不到。
只有冷起动后,它才会发作。
一发作,就全部变慢。
系统漏洞多是感染的关键。
随缘92WJC - 2009-2-4 21:46:00
用W i n d o w s 清理助手 ,清理系统垃圾,下载:http://www.arswp.com/
完成后扫描日志上传
下载官网SREng:http://www.kztechs.com/sreng/download.html
打开后点智能扫描.勾选检查进程模块的数字签名,点扫描.
把日志以log日志导出并作为附件贴到论坛里.
如果SREng因病毒的干扰不能运行或扫描日志,您可以将SREng.exe改名为123.bat,123.com,123.scr.
bhman - 2009-2-4 21:49:00
  据说是一些专门盗号的家伙们做的。
                             
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:49                                            手动查杀                                                        E:\3dmax                                                        usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:49                                            手动查杀                                                        E:\3dmax\游戏动画设计\教学视频(第一讲~第六讲)\第四讲游戏场景1小时20usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:48                                            手动查杀                                                        E:\3dmax\教程\3ds Max 8入门与提高\Xtras\Media Element\ActiveX\Redistusp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:48                                            手动查杀                                                        E:\3dmax\教程\3ds Max 8入门与提高\3dsmaxsoft                    usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:48                                            手动查杀                                                        E:\3dmax\教程\3ds Max 8入门与提高\3dsmaxsoft\TSCCCodec          usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:47                                            手动查杀                                                        E:\photoshop教程\新编Photoshop CS2标准教程\project              usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:47                                            手动查杀                                                        E:\photoshop教程\新编Photoshop CS2标准教程\subfiles            usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:47                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第2章\幸运52                usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:46                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第2章\追                    usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:46                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第3章\小小计算              usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:46                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第3章\速算24                usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:45                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第4章\华容                  usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:45                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第4章\华容道改进版          usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:45                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第4章\打字游戏              usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:44                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第5章\俄罗斯方              usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:44                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第5章\八皇后问              usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:44                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第6章\理财专家              usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:43                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第7章\小小媒体播放          usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:43                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第7章\流行之王实力大比      usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:43                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第7章\软件助手              usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:42                                            手动查杀                                                        E:\VB\Visual Basic游戏编程导学\Book\第8章\文本编辑              usp10.dll                                                      本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:42                                            手动查杀                                                        E:\VB\
小日来了 - 2009-2-4 21:51:00
用SRENG扫个日志发上来看看
随缘92WJC - 2009-2-4 21:52:00
中的是木马群先按照我上一贴的做,把日志以附件形式传上来,点右下角大大的回复按钮就知道怎么上传了,可以参考版主的方法,里面有清楚此病毒的工具和方法http://bbs.ikaka.com/showtopic-8561436.aspx
楼主不要急,瑞星的工作人员和大家都会帮助你的
bhman - 2009-2-4 21:52:00
实践中,瑞星杀不掉SYSTEM VOLUME INFORMATION\_RESTORE的病毒,所以我只好格式化硬盘,花了很多时间哦。

    手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003949.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:21                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003945.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:21                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003941.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:21                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003938.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:21                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003929.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:21                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003926.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:20                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003922.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:20                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003918.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:20                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003915.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:20                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003912.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:19                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003546.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:19                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003544.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:19                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003542.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:18                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003539.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:18                                            手动查杀                                                        E:\System Volume Information\_restore{8D70A0C9-D6EC-49BB-8F56-11FA0826195B}\RP107A0003535.dll                                                    本地服务器                                                     
Trojan.DL.Win32.Mnless.cbr                                      删除染毒文件成功                                                2009-02-04 08:13:18
小日来了 - 2009-2-4 21:55:00
别发了~看到了,
小日来了 - 2009-2-4 21:55:00
扫个日志看看~~

是否还有病毒进程在运行
bhman - 2009-2-4 22:00:00
所有的工作都因此这个家伙而停止,最关键的问题是我不知道这些病毒是从那里来的。
做这个病毒的家伙应判10年监禁!
随缘92WJC - 2009-2-4 22:03:00
楼主别心急,先让大家帮你解决问题好吗,现在版主和众多高手都在线,他们会帮助你的,至于做病毒的人判刑不是我们能管的,国家机关、安全协会会处理的。
bhman - 2009-2-4 22:16:00


引用:
原帖由 小日来了 于 2009-2-4 21:55:00 发表
扫个日志看看~~

是否还有病毒进程在运行

我已经花了3-4天时间来想这个家伙是怎么病我的。
重装系统时,一定不要冷起动或热起动,这家伙很清楚瑞星并不知道他做的程序很难找得出来,它会隐在很多文件里。

重装系统后,你不要立即启动你保存在硬盘的瑞星软件包,因为那些包已经装有这个家伙的程序,而你一点都不知道。

所以说,你重装系统后,要立即下载一个免费1个月的瑞星软件包或安装一个2005年版的瑞星,再由这个旧版升级。这样做法,才能保证你目前的系统是干净的,也就是说当前的C盘是干净的,

一定不要将系统装在D盘,因为装在D盘,即使你死命地格式化D盘,C盘隐有这个家伙的病毒,一启动,就会激活这个家伙的病毒。
随缘92WJC - 2009-2-4 22:22:00
先去版主的帖子里下个此病毒的清理器清理后按照我上一贴的扫描方法上传一份日志,这样大家才能帮你分析,才能指引你将病毒清楚干净,解决问题,下面是版主帖子地址
http://bbs.ikaka.com/showtopic-8589597.aspx
bhman - 2009-2-4 22:27:00
当你安装好所有的瑞星软件后,全盘扫描一次时,你可能会发现某个文件有病毒,但是你的瑞星根本杀不了它们。

于是我想了一个办法,先将D盘的文件全部移放入E盘,在移动过程中,瑞星会将很多病毒查杀,但并不代表D盘的病毒就全部没有了,要全面格式化后才能确保安全。
随缘92WJC - 2009-2-4 22:33:00
这的确是一个好方法,但是此病毒会复制usp10.dll文件,psapi.dll文件到其他盘中,甚至会注入到你其他分区中的EXE文件中,没有那么简单清楚的
这是版主做的清理此病毒文件的一个工具,先解压缩然后将文件夹拷贝到系统分区运行,该工具会清理usp10.dll文件,psapi.dll也能清楚注入到楼主其他分区内的该病毒文件http://bbs.ikaka.com/attachment.aspx?attachmentid=484723
ADL - 2009-2-4 22:37:00
犇牛:default6:
ADL - 2009-2-4 22:37:00

“犇牛”踏蹄而来 牛年首“牛”木马大爆发

http://baike.360.cn/4005462/20878800.html?recommend=1

ADL - 2009-2-4 22:39:00
usp10.dll

  usp10.dll (1.409.2600.1106)

  包含在软件

  名字: Windows XP Home Edition, Deutsch

  信息链接: http://www.microsoft.com/windowsxp/

  文件细节

  文件道路: C:\WINDOWS\system32 \ usp10.dll

  文件日期: 2002-08-29 14:00:00

  版本: 1.409.2600.1106

  文件大小: 339.456 字节

  检查和和文件hashes

  CRC32: 9DA76CA6

  MD5: 06E2 217D 2AF7 50D6 69C8 AACE DD28 090B

  SHA1: 7B9A 2876 45A6 A25B 8867 0229 49FE D6E6 816F 6A32

  版本资源信息

  公司名称: Microsoft Corporation

  文件描述: Uniscribe Unicode script processor

  文件操作系统: Windows NT, Windows 2000, Windows XP, Windows 2003

  文件类型: Dynamic Link Library (DLL)

  文件版本: 1.409.2600.1106

  内部名: Uniscribe

  法律版权: Microsoft Corporation. All rights reserved.

  原始的文件名: Uniscribe

  产品名称: Microsoft(R) Uniscribe Unicode script processor

  产品版本: 1.409.2600.1106

  用途:usp10.dll是字符显示脚本应用程序接口相关文件。也可能为病毒

  安全等级 (0-5): 0 (N/A无危险 5最危险)

  间谍软件: 可能

  广告软件: 否

  病毒: 可能

  木马: 可能

  系统进程: 是

  应用程序: 否

  后台程序: 否

  使用访问: 否

  访问互联网: 否

  解决方法:

  尝试运行"sfc /scannow",检查一下系统文件

  如果在windows\system32目录之外发现usp10.dll,则很可能是病毒文件:

  usp10.dll很多应用程序运行时会调用,调用的优先级为:

  1.应用程序的安装目录;2:当前的工作目录;3:系统目录;4:路径变量set path=所指的路径。

  其目的就是当你运行某个EXE程序时,会按以上优先级调用usp10.dll,使得病毒文件先于系统文件执行,并且很可能导致有关应用程序运行错误。

  这时,建议运行反病毒软件查杀病毒,或者在技术论坛发贴求助。

  病毒可能

  2009年2月4日起,大量网友发现自己的电脑突然间慢如“老牛”,硬盘中同时出现了很多莫名其妙的“usp10.dll”文件,即便重装系统也无济于事。原来,这是一头名为“犇牛”的恶性木马突然爆发的结果。

  360安全中心向记者紧急发布公告,称“犇牛”木马下载器已袭击了数十万台电脑,并能导致大部分安全软件失效,用户采用重装系统等常规手段也无法解决。

  根据大批受害用户的反映,感染“犇牛”下载器的电脑系统速度会明显变慢,部分用户的电脑感染“犇牛”后还会出现弹出大量广告网页、杀毒软件遭强制卸载、“QQ医生”显示为“叉号”无法正常使用等各种症状,并会自动下载大量木马病毒。受害用户除非将所有硬盘分区全盘格式化,否则即便重装系统后“犇牛”仍能踏蹄重来。

  据360安全专家石晓虹博士介绍,“犇牛”采用了特别技术,在系统重装后仍能“复活”,完全不同于其它恶性木马常用的“复活”方式,使普通用户很难用以往的系统重装方式来“自救”;此外,"犇牛"还使用了一个名为“安软杀手”的帮凶对主流杀软进行卸载和破坏,屏蔽安全厂商的网站,致使受害用户无法通过登录安全网站或下载安全软件获得帮助。
http://baike.baidu.com/view/697659.htm
bhman - 2009-2-4 22:39:00


引用:
原帖由 随缘92WJC 于 2009-2-4 22:33:00 发表
这的确是一个好方法,但是此病毒会复制usp10.dll文件,psapi.dll文件到其他盘中,甚至会注入到你其他分区中的EXE文件中,没有那么简单清楚的
这是版主做的清理此病毒文件的一个工具,先解压缩然后将文件夹拷贝到系统分区运行,该工具会清理usp10.dll文件,psapi.dll也能清楚注入到楼主其他分区内的该病毒文件[url]http://bbs.ikaka.com/attachment

会不会将WINDOWS/的USP10当作病毒查出来的?
随缘92WJC - 2009-2-4 22:42:00
有可能,如果系统出现问题可以进入安全模式将BACKUP下的拷回去
bhman - 2009-2-4 22:48:00
日志来了。
各方面都有。

附件: 2009_2.txt
随缘92WJC - 2009-2-4 22:52:00
扫描sreng日志吧,sreng日志比较全,附件上传。
本地下载:http://download.kztechs.com/files/sreng2.zip

你上传的日志文件是杀软的杀毒报告,可以看出该病毒已经可能注入你的其他可执行程序文件中(如3D max和教程)
bhman - 2009-2-4 22:52:00
再来一个EXCEL文件,便于高手们统计和研究。

附件: 2009_21.rar
bhman - 2009-2-4 22:54:00


引用:
原帖由 随缘92WJC 于 2009-2-4 22:52:00 发表
扫描sreng日志吧,sreng日志比较全,附件上传。
本地下载:http://download.kztechs.com/files/sreng2.zip

你上传的日志文件是杀软的杀毒报告,可以看出该病毒已经可能注入你的其他可执行程序文件中(如3D max和教程)

sreng是什么东东,我笨笨不敢用呀!
文物2 - 2009-2-4 22:56:00
system repair engineer
bhman - 2009-2-4 22:57:00
刚百度回来,看来网上朋友还是很多的。
bhman - 2009-2-4 22:58:00
正在安装USP10检查软件。
随缘92WJC - 2009-2-4 22:59:00
我附件上传了,打开后什么提示都不要理会,点第三个智能扫描,在右边的窗口选择检查进程模块的数字签名和自动将可疑文件复制到S........目录中两个勾勾,扫描完成后导出上传附件,如果那个目录中有可疑文件的复制版也请打包上传,给版主提供研究用

附件: sreng2.rar
123
查看完整版本: 牛B哦,USP10.dll,瑞星也杀不了。