瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 用了5年瑞星,现在对它很失望。
badorange77 - 2009-6-18 19:51:00
2星期以前发现病毒RootKit.Win32.Nodef.eq 。Trojan.Win32.Nodef.jvu。
并且IE被劫持,网站是http://www.9348.cn/?205421
瑞星无法杀掉病毒,无法隔离,无法删除。IE被劫持无法用瑞星卡卡助手修复。无法更改注册表。
病毒无法被导出,无法移动,无法删除。
我以为瑞星会更新以后杀掉病毒,可是2个星期过去了,结果还是一样。查的出杀不掉。
网站继续被劫持。希望瑞星工程师能够帮帮我。。。。。。。谢谢。病毒路径/windows/system32/drivers/ugwll.sys/RootKit.Win32.Nodef.eq

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 2.0.50727)
lrxyhrm - 2009-6-18 19:53:00
建议先在安全模式下全盘杀毒试试。
超级游戏迷 - 2009-6-18 19:54:00
点击下载 System Repair Engineer
1 、解压缩sreng2.zip
2、 运行SREngldr.exe
3 、智能扫描=》扫描=》保存报告
4 、将刚保存的日志文件以附件方式上传。
badorange77 - 2009-6-19 14:27:00
我按照你说的把文件传上来以后,你们说这个文件正常啊。。。。。。。。。。
IE继续给劫持,无法修改注册表~~~~~~~~
希望各位专家帮帮忙~~~~~谢谢~~~~
天月来了 - 2009-6-19 14:31:00
/windows/system32/drivers/ugwll.sys
这个病毒文件在系统内获得了极高权限

不是瑞星简单扫描扫描就可以清除的

用我置顶超级巡警删除工具去删除试试
闯入城市的狼 - 2009-6-19 14:48:00
别对杀软报太大希望,还是平时注意电脑卫生
badorange77 - 2009-6-19 15:00:00
谢谢~~~~~~~我去试试~~
badorange77 - 2009-6-19 15:14:00
我想问一下,如果以后所有的病毒都在系统里获得很高的权限的话,是不是所有的杀毒软件都失去了存在的意义呢?
不管怎么样用了瑞星5年我觉得瑞星还是不错的。希望瑞星越来越好。做到全球第一。
badorange77 - 2009-6-19 16:46:00
各位工程师大哥有没有别的办法杀掉这个病毒啊~~~~~~~~~~~~~~~~~~~~~~谢谢啊~~~~~~~~~~~~~~~~~
实在不行只好格式化了。。。。。。。。。哎~~~~~~~~~~
badorange77 - 2009-6-19 16:57:00
安全模式下也不能杀掉这个东西~~~~~~~~~~~~~~~哎~~~~~~~~~~~~
天月来了 - 2009-6-19 17:16:00
你用SRENG工具扫描系统日志发这论坛来

点击下载:SRENG工具  (内附说明)(右键选择“目标另存为”下载)

建议日志文件以附件形式发来
点击我这贴右下角的“引用”,然后就应该知道怎么发了。

基本上任何病毒如果获得高于杀毒软件的权限,基本上没什么杀毒软件能维持下去的
无敌vip - 2009-6-19 17:39:00


引用:
原帖由 天月来了 于 2009-6-19 14:31:00 发表
/windows/system32/drivers/ugwll.sys
这个病毒文件在系统内获得了极高权限

不是瑞星简单扫描扫描就可以清除的

用我置顶超级巡警删除工具去删除试试

用冰刃删除行么?不行的话,试试用xdelbox重启删除啊
现在流行病毒都玩驱动了:kaka5: 。。。。。
PS:楼主还是扫个日志上来瞄瞄。。。
badorange77 - 2009-6-19 21:59:00
扫描结果是这个,斑竹来看看哈~~~~~

附件: SREngLOG.log
badorange77 - 2009-6-19 22:10:00
弄错了。。。。。。有时间的话明天传上来哈。。。。。。。。
超级游戏迷 - 2009-6-19 22:32:00
===========================
驱动程序
[Cdsys / Cdsys][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\cdcd.sys><N/A>
[gfhgjh / gfhgjh][Running/Boot Start]
  <\SystemRoot\system32\drivers\ugwll.sys><N/A>
==================================
正在运行的进程(指插入进程的红色DLL模块)
[PID: 556 / Administrator][C:\WINDOWS\Explorer.EXE]  [(Verified) Microsoft Corporation, 6.00.2900.3156 (xpsp_sp2_gdr.070613-1234)]
    [C:\WINDOWS\system32\wuRA.dll]  [N/A, ]
==================================
三个病毒,其中两个恶意驱动程序,一个插入资源管理器进程的恶意DLL模块。


建议按照如下步骤操作下:

1、用XDELBOX的DOS重启删除功能,将以下三个文件一次性批量删除掉:
C:\WINDOWS\system32\cdcd.sys
C:\WINDOWS\system32\drivers\ugwll.sys
C:\WINDOWS\system32\wuRA.dll

2、以上操作完成并等待重启重新进入桌面后,用SRENG扫描工具(启动项目--服务--驱动程序)清理以下已无效的病毒驱动:
[Cdsys / Cdsys]
[gfhgjh / gfhgjh]

3、重启电脑,让驱动程序删除的操作生效。
badorange77 - 2009-6-20 8:39:00
能不能发个XDELBOX,SRENG的下载联接。。。。。。。。谢谢
超级游戏迷 - 2009-6-20 8:49:00


引用:
原帖由 badorange77 于 2009-6-20 8:39:00 发表
能不能发个XDELBOX,SRENG的下载联接。。。。。。。。谢谢
XDELBOX1.8请下载附件。

SRENG扫描工具就是你扫日志的那个DD,你不是已经有了么,日志都扫出来还要?:kaka8:

附件: XDelBox.rar
badorange77 - 2009-6-20 10:58:00
不好意思,本人基本上是电脑白痴。。。。。。。现在因为电脑中毒,学到了不少病毒知识。
哈哈。。。。。算是因祸得福吧。
badorange77 - 2009-6-20 11:30:00
我用你的方法试了一下,第一步可以做第二步要删它的时候说操作取消~~~~~~~~~~~~~~~~哭。。。。。。。
这该死的病毒。。。。。。。。。
badorange77 - 2009-6-20 11:31:00
顺便问下,这3个病毒对我电脑有什么影响,是不是木马。
实在不行只好格式化了~~~~~~~~~~~~~
:kaka4:
超级游戏迷 - 2009-6-20 11:32:00
看清提示!删除驱动和服务最后一步是点“否”!
badorange77 - 2009-6-20 12:03:00
操作完成,病毒还在。。。。。。
还有什么别的方法吗?
我的电脑是笔记本,刚刚买的。。。。。。ASUS的
超级游戏迷 - 2009-6-20 12:24:00
请扫描个新日志上来
孟贤 - 2009-6-20 19:22:00
有的时候病毒是不一定要清除的~
只要把启动项给删除了~
留着病毒样本也没事
~瑞星太占资源~
以后不要用杀毒软件了~
我支持你~o(∩_∩)o...哈哈~
CPU_ring0 - 2009-6-21 10:54:00
该用户帖子内容已被屏蔽
badorange77 - 2009-6-21 17:00:00
重新扫描了个日志。。。。。。。
顺便问下,是不是这3个病毒劫持了我的浏览器?
浏览器也没有办法恢复。

附件: SREngLOG.log
豪斯登堡新郎 - 2009-6-21 17:10:00


==================================
驱动程序

[ugwl / gfhgjh][Running/Boot Start]
  <\SystemRoot\system32\drivers\ugwll.syss><N/A>

==================================
正在运行的进程

    [C:\WINDOWS\system32\wuRA.dll]  [N/A, ]

==================================


这里下载冰刃 http://www.onlinedown.net/soft/53325.htm



文件中找到这两个文件强制删除:

c:\windows\system32\wura.dll
c:\windows\system32\drivers\ugwll.syss


打开SRE-启动项目-服务-驱动程序删除下面这个:
[ugwl / gfhgjh]


清理系统临时文件和IE临时文件夹
http://www.atribune.org/public-beta/ATF-Cleaner.exe
下载 windows清理助手清理一遍
http://www.arswp.com/download/arswp2/arswp2.zip
badorange77 - 2009-6-21 17:10:00
25楼的,你的东西无法安装。不知道为什么。
安装就提醒错误。
badorange77 - 2009-6-21 17:56:00
谢谢瑞星工程师~~~~~~~~~~~~~~~~~~~~病毒清理干净了。IE劫持也好了。
以后有什么问题我还会来麻烦各位的~~~~~~~~~
最后还是要支持瑞星啊~~~~~~~~~~~~~~~
xuminV - 2009-6-21 22:12:00
使用光盘引导,用光盘杀毒试试看。
12
查看完整版本: 用了5年瑞星,现在对它很失望。