瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 救助,貌似电脑被远程控制了!怎么办啊?求高手指点谢谢
bpobpo - 2009-4-3 14:52:00
昨夜挂机没关电脑,睡到2点多,电脑屏幕突然发亮把我惊醒,感觉好奇怪,BA起来一看,发现S标在移动,在打开我电脑里的文件夹!我吓呆了,S标又打开第二个文件夹,我拼命晃自己的S标,对方没动静了,过了一会,S标又开始动,还把我游戏里的物品打开,我只好不停的晃动S标,一面打求教电话,后来把网线断开,我用360检测,发现‘有严重病D’,,然后查杀,结果是‘没发现病D’

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) )
piao2008 - 2009-4-3 14:53:00
扫SRENG日志发这论坛来

下载最新版本的SRENG工具:http://www.kztechs.com/sreng/download.html
操作方法可以看这贴2楼:http://bbs.ikaka.com/showtopic-8442813.aspx
有毒必问 - 2009-4-3 15:11:00
断网,运行-CMD-IPCONFIG \A 看一下有没有可以连接
bpobpo - 2009-4-3 20:07:00
日志出来了,,,
bpobpo - 2009-4-3 20:08:00
11
bpobpo - 2009-4-3 20:10:00
22
aaccbbdd - 2009-4-3 20:10:00
<vieuer><C:\WINDOWS\system32\Kavside.exe>  []
疑似病毒

日志放入附件
(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。)
bpobpo - 2009-4-3 20:11:00
333
bpobpo - 2009-4-3 20:12:00
444
aaccbbdd - 2009-4-3 20:14:00
日志放入附件
(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。)
bpobpo - 2009-4-3 20:16:00
刚才用306强力工具,杀出来一个病D

名字:javqhc
位置:c:\windows\system32\mEdiaz.dll
后在安全摸式下杀,再不发现病D了


现在用360检测,没再检测出来病D.
aaccbbdd - 2009-4-3 20:19:00
..........
jacqhc呀

再说最后一次
日志放入附件
(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。)
bpobpo - 2009-4-3 20:40:00


引用:
原帖由 aaccbbdd 于 2009-4-3 20:14:00 发表
日志放入附件
(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。)


附件: SREngLogEm.LOG
bpobpo - 2009-4-3 20:45:00
谢谢

附件: SREngLogEm.LOG
aaccbbdd - 2009-4-3 20:49:00
1.建议使用XDelBox(Xdelbox解压后运行)删除以下文件:(XDelBox1.8下载)
使用说明:(先勾选抑制再生)删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,(在待删除文件列表里点击右键选择从剪贴板导入不检查路径,)选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\kavside.exe
c:\docume~1\admini~1\locals~1\temp\rar$ex00.156\9326.exe
c:\documents and settings\all users\「开始」菜单\程序\启动\qqdate.dll
c:\documents and settings\all users\「开始」菜单\程序\启动\qs2.dll
c:\documents and settings\all users\「开始」菜单\程序\启动\tblc.dll
c:\documents and settings\all users\「开始」菜单\程序\启动\tkit.dll
c:\windows\system32\mediaz.dll
c:\progra~1\iefxz\iefxz.dll

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[360Safebox]    <>
[KavPFW]    <>
[vieuer]    <C:\WINDOWS\system32\Kavside.exe>
[QQSee]    <C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rar$EX00.156\9326.exe>

    启动项目 -- 启动文件夹之如下项删除:
[QQDaTe]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\QQDaTe.DLL>
[QS2]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\QS2.DLL>
[TBLC]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\TBLC.DLL>
[TKIT]    <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\TKIT.DLL>
  启动项目 -- 服务 -- Win32服务应用程序之如下项删除:
  (勾选隐藏已认证的微软项目,选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否"才是确认删除服务)


[UsbDriver / 6to4]    <C:\WINDOWS\System32\svchost.exe -k netsvcs-->C:\WINDOWS\system32\mEdiaz.dll>


    系统修复-- 浏览器加载项之如下项删除:
[IEFXZHelper]    <C:\PROGRA~1\IEfxz\iefxz.dll>
[IEFXZ]    <C:\PROGRA~1\IEfxz\iefxz.dll>
[IEFXZTool]    <C:\PROGRA~1\IEfxz\iefxz.dll>
[IEFXZ]    <C:\PROGRA~1\IEfxz\iefxz.dll>

应该不是javqhc
要是JAV
早就删除eset的程序了
bpobpo - 2009-4-3 21:22:00
谢谢楼上的,我一回家,就杀D,确实杀出来那个病D
bpobpo - 2009-4-3 21:24:00
aaccbbdd - 2009-4-3 21:28:00
不要指望360专杀大全了...
bpobpo - 2009-4-3 21:31:00
啊????你回的贴子很好,方法很详细,可是我不会弄,,,,


为什么呢,我已经删除病毒了
aaccbbdd - 2009-4-3 21:37:00
因为处理非常不彻底

使用360的东东
还不如用
http://www.duba.net/zhuansha/263.shtml
bpobpo - 2009-4-3 22:17:00
你那个步子好多,我不会弄,,我,
aaccbbdd - 2009-4-3 23:53:00
:default3:
急救箱就按照就行
这个还不会?
浪漫纸箱 - 2009-4-4 0:27:00
请楼主将C:\Program Files\Internet Explorer\IUC.EXE压缩后上传到可疑文件交流区(也可发到本贴),
[Windows.Media.X / Media.X.Joh][Stopped/Auto Start]
<C:\Program Files\Internet Explorer\IUC.EXE><Beijing Rising Information Technology Co., Ltd.>
假冒瑞星公司签名。谢谢楼主。:default7:
aaccbbdd - 2009-4-4 0:35:00
:default6:
不错
眼很尖
浪漫纸箱 - 2009-4-4 0:50:00
狮子姐终于露脸了还在么?:default7: 这贴好像有好些问题。:default7:
bpobpo - 2009-4-4 18:21:00
我压缩了,,为什么是瑞星假冒签名啊???请指教

附件: MUI.rar
bpobpo - 2009-4-4 18:22:00
能留个QQ号么,谢谢
aaccbbdd - 2009-4-4 18:23:00
瑞星没那项服务
bpobpo - 2009-4-4 19:04:00
使用急救箱杀过后,今天再用360 发现病D图如下:
bpobpo - 2009-4-5 15:53:00
各位高手,有没办法帮我解决一下啊
12
查看完整版本: 救助,貌似电脑被远程控制了!怎么办啊?求高手指点谢谢