瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 杀不了打不开!救救我!
涛9987 - 2009-7-5 10:54:00
昨天用还好好的,今天早上就没桌面了!只有桌面图片!杀毒说文件删不了,查病毒信息[tr=#f5f5f5][tr=#f5f5f5]
病毒分类  WINDOWS下的PE病毒 病毒名称  Trojan.PSW.Win32.GameOLx.cn  
别    名   病毒长度   
依赖系统  传播途径   
行为类型  WINDOWS下的PE病毒 感    染   
病毒发作 

瑞 星 版 本 号

   20.92.58


备    注


在线等大侠救命!

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; GTB6; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) )
aaccbbdd - 2009-7-5 10:57:00
应该是木马群

http://labs.duba.net/jjx.shtml
清理木马群
涛9987 - 2009-7-5 10:59:00
病毒名称看了看前面都一样就最后的cn ,有的是dks,有的是 dky不太一样!
aaccbbdd - 2009-7-5 11:04:00
赶紧试试看
看看效果
涛9987 - 2009-7-5 11:36:00
用了后还是打不开!总说没有找到COMRes.dll,因此这个程序未能启动,重新安装应用程序可能会修复问题!
涛9987 - 2009-7-5 11:48:00
我又用了遍瑞星Trojan.PSW.Win32.GameOnline.dmy
Trojan.PSW.Win32.GameOnline.dky  文件删不了!

Trojan.PSW.Win32.GameOnline.dky两个延迟删除!

  Dropper.Win32.ExInject.f  复合文档也删不了!
aaccbbdd - 2009-7-5 11:49:00
不应该
应该可以完美修复的

Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为我爱小狮子.bat
或我爱小狮子.scr
日志放入附件
(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。)
涛9987 - 2009-7-5 11:50:00
估计我现在都是小红伞了!:kaka4:
aaccbbdd - 2009-7-5 11:51:00
貌似急救箱得使用2次。。

日志发上来看看
涛9987 - 2009-7-5 12:05:00
不知道怎么传啊!
涛9987 - 2009-7-5 12:07:00


引用:
原帖由 aaccbbdd 于 2009-7-5 11:49:00 发表
不应该
应该可以完美修复的

Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为我爱小狮子.bat
或我爱小狮子.scr
涛9987 - 2009-7-5 12:22:00


引用:
原帖由 涛9987 于 2009-7-5 12:07:00 发表
[quote] 原帖由 aaccbbdd 于 2009-7-5 11:49:00 发表
不应该
应该可以完美修复的

Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREn


附件: 77.log
涛9987 - 2009-7-5 12:23:00
看看是不是这样我比较菜!:kaka12:
aaccbbdd - 2009-7-5 12:32:00
操作完本贴所说的任何操作前,勿运行任何其他程序!!感染型病毒

附件: sp3.rar (2009-7-5 12:32:17, 565.99 K)
该附件被下载次数 124



1.建议使用XDelBox(Xdelbox解压后运行)删除以下文件:(XDelBox1.8下载)
使用说明:(先勾选抑制再生)删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入不检查路径,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\fonts\xbpcfxng6wuvf.fon
c:\windows\fonts\vwuxtybhj.fon
c:\windows\system32\dktxfybt3g.dll
c:\windows\system32\a1a6bc2e.dll
c:\windows\system32\122b901e.dll
c:\windows\fonts\bqgc5yhmsd4yd.fon
c:\windows\system32\zfbj9awwu.dll
c:\windows\system32\en7hzsrecat8.dll
c:\windows\system32\regcsp.exe
c:\windows\system32\bp8wddfqfaagbtyd.dll
c:\windows\system32\t44y9a553nq.dll
c:\windows\system32\hhnt2pbk.dll
c:\windows\system32\a0c86020.dll
c:\windows\system32\dcxb7abe.dll
c:\windows\fonts\kstdjrrwugyqjst7.fon
c:\windows\system32\tanjsfa2tt2dh.dll
c:\windows\fonts\rvt7yungug3.fon
c:\windows\fonts\ynysgr5mc.fon
c:\windows\system32\knsbc7rm.dll
c:\windows\system32\jbn2ypqy23vwx.dll
c:\windows\fonts\bd9ydpzwvzzqhnv.fon
c:\windows\system32\rv2mbkrha.dll
c:\windows\system32\yzbe42zrdxza.dll
c:\windows\system32\jgxmcj7byhhbwtxt.dll
c:\windows\system32\ybm7kf9hevhdx.dll
c:\windows\system32\ksvhjmewr5zzy47.dll
c:\windows\system32\xg4hapnygs29.dll
c:\windows\system32\gsfmwdwd3.dll
c:\windows\fonts\wq7kbanzkme5g4qz.fon
c:\windows\system32\jpcccjnkygddp3.dll
c:\windows\system32\08223b03.dll
c:\windows\fonts\ctz8uc499k.fon
c:\windows\fonts\fyrwjf5qfhh.fon
c:\windows\fonts\ty5ufs434yyd.fon
c:\windows\fonts\mbsv2qqje.fon
c:\windows\system32\cduauvkgy9.dll
c:\windows\system32\e4814792.dll
c:\windows\fonts\a97cracb.fon
c:\windows\system32\ndxq9awmc.dll
c:\windows\fonts\mqppw9kyn.fon
c:\windows\system32\dhdhws7ffw.dll
c:\windows\fonts\vbw9zhsjt3m8tvgf.fon
c:\windows\system32\gu6f5sw42mdc.dll
c:\windows\system32\ed78ab9.dll
c:\windows\system32\2ef0d734.dll
c:\windows\system32\qsbvdcwq7umu.dll
c:\windows\system32\wadssw5k.dll
c:\windows\fonts\vgugf6vf2e.fon
c:\windows\phpi.dll
C:\autorun.inf
D:\autorun.inf
E:\autorun.inf
F:\autorun.inf
C:\1.exe
D:\1.exe
E:\1.exe
F:\1.exe
2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[{750DBD56-AF03-47CB-BB28-BBF312B059F9}]    <C:\WINDOWS\fonts\xbpCfXnG6wUVF.fon>
[{16886058-6A31-4D53-B4AC-4CC7D2248D69}]    <C:\WINDOWS\fonts\vwuXtYbhj.fon>
[{39C1640B-E010-48CF-88A1-0D17A33AF9EA}]    <C:\WINDOWS\system32\dktXFYbT3G.dll>
[{A1A6BC2E-C6A1-43C1-8884-A31D772F42B8}]    <C:\WINDOWS\system32\A1A6BC2E.dll>
[{122B901E-493F-4AD9-BC69-7DE8C3E52FCC}]    <C:\WINDOWS\system32\122B901E.dll>
[{1055CA44-51F8-486B-8CBD-DC7AD4213F1E}]    <C:\WINDOWS\fonts\bQgc5yHMSD4yd.fon>
[{CD1779C2-CFD3-46FD-8139-A454565E447D}]    <C:\WINDOWS\system32\ZfbJ9AWwU.dll>
[{FCA4D3BE-C6C7-4F4D-9CBD-CB2666647ACA}]    <C:\WINDOWS\system32\EN7hzSreCat8.dll>
[RegNetPass]    <C:\WINDOWS\system32\regcsp.exe>
[{78C3AEAA-EA7D-41D0-8AA4-A7B2941D6E36}]    <C:\WINDOWS\system32\bp8wddFqfaagBTyD.dll>
[{AF235511-A3CA-4AF6-BA10-C2D229B8A01B}]    <C:\WINDOWS\system32\t44y9a553NQ.dll>
[{54DA5754-2475-4B55-8DFA-D0327C8F4A9E}]    <C:\WINDOWS\system32\hhnt2pBK.dll>
[{A0C86020-5935-4B87-B20E-0B656D450264}]    <C:\WINDOWS\system32\A0C86020.dll>
[{6101B532-3E30-49FB-8594-F9B22338FF4A}]    <C:\WINDOWS\system32\DcXb7abe.dll>
[{E1E57D3A-18B9-44E4-9840-919E3332F76B}]    <C:\WINDOWS\fonts\KstDJRRwuGyQjsT7.fon>
[{37C5D66A-8B1B-4545-8112-3751194F6A4A}]    <C:\WINDOWS\system32\taNjsFa2tT2Dh.dll>
[{F44BABF2-63EA-4340-A7BF-0FECAAA70B05}]    <C:\WINDOWS\fonts\rVT7yuNguG3.fon>
[{F51EE66E-8F35-41EB-AC93-9A0B973F7C04}]    <C:\WINDOWS\fonts\ynysgR5mC.fon>
[{42752A70-C149-4995-AE4A-AB81F12E9BC3}]    <C:\WINDOWS\system32\KnSBC7Rm.dll>
[{A23CA53C-731F-4033-92E8-C1DFB4E71D34}]    <C:\WINDOWS\system32\JBn2ypqY23vWX.dll>
[{E55BE4C6-FC38-4A7B-B1D2-0CBC7F41B9C0}]    <C:\WINDOWS\fonts\Bd9YDPZwvZzQHnv.fon>
[{0FA40B34-8B9B-44ED-B85C-60A83F2C5D24}]    <C:\WINDOWS\system32\RV2MbKrHA.dll>
[{CC48391C-3696-49B9-9293-9F69C28AB3C7}]    <C:\WINDOWS\system32\yZBe42ZrDxZA.dll>
[{E282182E-459C-460A-B50A-9BA3EFC82624}]    <C:\WINDOWS\system32\JGxmCj7bYHHbwtxt.dll>
[{E45C0FF6-B170-43B2-B897-6D02C43A2E18}]    <C:\WINDOWS\system32\ybM7kf9heVHDx.dll>
[{480F828B-3E98-426A-AEBC-B4307DF4771D}]    <C:\WINDOWS\system32\kSVHjMeWr5ZZY47.dll>
[{AB900155-F1F0-4165-9E73-67BC13BBCE89}]    <C:\WINDOWS\system32\xg4hAPNygs29.dll>
[{F1C149F4-380C-4F8A-B87E-7393732B27C1}]    <C:\WINDOWS\system32\GsfMwDWD3.dll>
[{AC933D46-96A7-4670-9292-E7C4126C071E}]    <C:\WINDOWS\fonts\wQ7KbaNZKMe5G4qZ.fon>
[{9726072A-8039-4958-B609-565CF7A16B38}]    <C:\WINDOWS\system32\JPccCJnKygDdp3.dll>
[{08223B03-1B38-4A33-A83A-A4D3CC1D6E4E}]    <C:\WINDOWS\system32\08223B03.dll>
[{C2EE4B05-6467-40E1-8638-C8B895AE335A}]    <C:\WINDOWS\fonts\CtZ8uc499k.fon>
[{15882A2F-A06D-486E-8958-E84C86CBF273}]    <C:\WINDOWS\fonts\fyrwJf5Qfhh.fon>
[{CD95107F-52A5-42A4-9914-18949993E798}]    <C:\WINDOWS\fonts\tY5UFS434YYd.fon>
[{91F5C9DB-ACD1-4812-BAB9-6F5AE433930A}]    <C:\WINDOWS\fonts\MbsV2QQJe.fon>
[{93DA1E7D-7C46-4F90-8674-EC90511FCA72}]    <C:\WINDOWS\system32\CDuAUVkGy9.dll>
[{91F5C9DB-ACD1-4812-BAB9-6F5AE433930A}]    <C:\WINDOWS\fonts\MbsV2QQJe.fon>
[{E4814792-EFA3-4C20-93D0-8B130A59F9A8}]    <C:\WINDOWS\system32\E4814792.dll>
[{8708994F-1758-4C2C-9A3F-FA22D6CCCB41}]    <C:\WINDOWS\fonts\A97CRaCB.fon>
[{23DA65D2-C696-4EE4-BEE8-B4841DEC3E30}]    <C:\WINDOWS\system32\ndxq9awMc.dll>
[{51F88A10-09E6-4763-948F-1C8861003255}]    <C:\WINDOWS\fonts\MqppW9KYn.fon>
[{36AC68E6-0C26-4D39-B98E-54B49DAB6BAA}]    <C:\WINDOWS\system32\dhDhwS7fFW.dll>
[{6B8FB03D-D56C-4D2A-A11A-5A28B9F3DE06}]    <C:\WINDOWS\fonts\VBw9ZHsJt3M8tVgF.fon>
[{50EBD6A5-0CF6-4E59-AE08-CCD991AA0596}]    <C:\WINDOWS\system32\GU6f5sW42mdc.dll>
[{A5CA6C70-7185-4466-AB45-B1C34E7A37CA}]    <C:\WINDOWS\system32\ed78ab9.dll>
[{2EF0D734-21FD-4225-A1A2-BCD296182AAF}]    <C:\WINDOWS\system32\2EF0D734.dll>
[{EC2B07DD-0051-405D-9C98-C8BBF9F27B9A}]    <C:\WINDOWS\system32\QsbvDcwq7umu.dll>
[{9D3E893F-55DA-42BF-94EF-B634AB358A24}]    <C:\WINDOWS\system32\wadSSw5k.dll>
[{A9BCD26B-9EFB-4718-A9DB-67A61DB76C77}]    <C:\WINDOWS\fonts\vgUGf6VF2E.fon>

    系统修复-- HOSTS文件--重置



**************以上分析报告由SREngLog分析助手提供******************
分析:小狮子
时间:2009-7-5
SREngLog分析助手 1.4 BY 草莽书生 (20090209 更新 BY 小金)





ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe

记得
开始后要立即中止杀毒
这个程序,默认的是快速扫描

你选中止之后,选择全面扫描再扫描
涛9987 - 2009-7-5 12:43:00
晕!这么多记不住啊!我是电脑忙啊!:kaka6:
aaccbbdd - 2009-7-5 12:49:00
操作完本贴所说的任何操作前,勿运行任何其他程序!!感染型病毒
使用




附件: sp3.rar (2009-7-5 12:49:05, 565.99 K)
该附件被下载次数 134



然后

(1)下载通用病毒杀灭机1.2正式版(点击下载),请先参考软件帮助说明。
(2)下载附件中的修复指令文件1.rar,解压出1.dat 。

附件: 1.rar (2009-7-5 12:49:05, 2.20 K)
该附件被下载次数 156


(3)打开通用病毒杀灭机(打不开的建议改名,如abc.exe,abc.bat等),使用文件导入指令1.dat
    重启即可删除病毒,并帮助你删除自启动项和禁用服务。

最后

ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe

记得
开始后要立即中止杀毒
这个程序,默认的是快速扫描

你选中止之后,选择全面扫描再扫描
涛9987 - 2009-7-5 13:05:00
先做上面的,还是做下面的?可不可以复制到记事本上啊!太多了总不能手抄啊!我都有点小晕!
天月来了 - 2009-7-5 13:58:00
你记得住,就不复制记事本呗

记不住,就复制呗

这也需要问?:kaka6:
aaccbbdd - 2009-7-5 13:59:00
看16楼
都自动化了
涛9987 - 2009-7-5 15:56:00
我的连桌面也不出来只好手动了!可是16楼那个文件怎么下下来看不见啊?我是用WINDOWS任务管理器找的!因为其他的不会用啊!彻底崩溃了啊!
天月来了 - 2009-7-5 16:14:00
没好办法,既然你不会手工操作。只有无奈找人重装系统了。

防护非你动手能力足够,否则我也没办法

:kaka6:

自己在任务管理器里找C:\WINDOWS\Explorer.exe或者C:\WINDOWS\temp\Explorer.exe文件试试启动是否能有桌面,或者会弄,就直接任务管理器里再扫描个最新SRENG日志来看

一般这样托托拉拉,怕动手的,几乎都没办法的。
涛9987 - 2009-7-5 18:15:00
还不行啊!一下午辛苦啊!我按14楼的做了,就最后一步全面扫描没做,因为下的文件找不到了!我在扫个日志麻烦大家帮看看!我打不开桌面。如果还要像14楼那样用XDELBOX麻烦大侠们将要删的做个文件给我!太多了拿笔记费劲!:kaka18:
涛9987 - 2009-7-5 18:20:00


引用:
原帖由 天月来了 于 2009-7-5 16:14:00 发表
没好办法,既然你不会手工操作。只有无奈找人重装系统了。

防护非你动手能力足够,否则我也没办法

:kaka6:

自己在任务管理器里找C:\WINDOWS\Explorer.exe或者C:\WINDOWS\temp\Explorer.exe文件试试启动是否能有桌面,或者会弄,就直接任务管理器里再扫描个最新SRENG日志来看

一般这样托托拉拉,怕动手的,几乎都没办法的。


附件: SREngLOG.log
涛9987 - 2009-7-5 18:23:00
一天都没吃了!去吃饭!回来接着弄!我能关机吗?:kaka5:
byxxdrls - 2009-7-5 18:28:00
explorer.exe未替换成功,建议开机后用任务管理器直接运行狮子给的sp3.exe,然后再删除各分区中的1.exe  autorun.inf。在替换成功之前就不要运行explorer.exe了
Enao2005 - 2009-7-5 18:43:00
看来像中了DirectShow 0day的网马了....
涛9987 - 2009-7-5 22:46:00
我在坚持,在努力,在学习!:kaka17: 大蜘蛛用了,2楼的又用了1遍,瑞星也用了!不再出现那个“没找到comrs.dll,因此这个程序未能启动,重新安装应用程序可能会修复”的话框。可还是光见桌面画面,没图标啊!谁帮我再看看,在线等!不放弃!:kaka10:
涛9987 - 2009-7-5 22:48:00


引用:
原帖由 涛9987 于 2009-7-5 22:46:00 发表
我在坚持,在努力,在学习!:kaka17: 大蜘蛛用了,2楼的又用了1遍,瑞星也用了!不再出现那个“没找到comrs.dll,因此这个程序未能启动,重新安装应用程序可能会修复”的话框。可还是光见桌面画面,没图标啊!谁帮我再看看,在线等!不放弃!:kaka10: 
瑞星杀毒上的伞也绿了!

附件: SREngLOG.log
天月来了 - 2009-7-6 7:17:00
((本附件程序仅适合这位求助者使用,因为涉及系统重要文件的替换,所以任何其他求助者绝对不能随意使用这个附件程序。))
下载附件,解压至桌面,启动里面的程序后,点击“开始替换”,程序提示重启电脑时,立即重启,就可以解决桌面问题了。

附件: XPSP3.rar (2009-7-6 7:17:06, 425.79 K)
该附件被下载次数 137



下载W i n d o w s 清理助手 ,升级清理你那系统。
W i n d o w s 清理助手 下载:http://www.arswp.com/

杀毒软件选择卸载后,再重新安装升级至最新版本全盘杀。反复查杀无毒后即可。

记得打全系统漏洞补丁

下载文件批量提取工具提取下面文件
附件: 文件提取处理器.rar (内附说明)(右键选择“目标另存为”下载)本链接不支持迅雷等下载工具下载

提取:
C:\WINDOWS\system32\NpOpenStore.dll
C:\WINDOWS\system32\NPCard.dll
C:\WINDOWS\system32\RsaFun.dll
C:\WINDOWS\system32\GPKPCSC.dll

不论提取结果如何,哪怕提取失败,也请压缩发来看看
1
查看完整版本: 杀不了打不开!救救我!