你好,根据你的日志,请做出下列修复:
禁止所有的启动项,不要再运行任何原来硬盘上的工具
要用的工具重新下载到系统文件夹里,所有使用到的工具请在
http://bbs.ikaka.com/showtopic-8442813.aspx下载
1、删除驱动
利用SRE(即生成日志的工具)在驱动项目里找到对pcidump, 删除该服务,再利用
XDELBOX删除下列文件 路径:C:\WINDOWS\system32\drivers\pcidump.sys[已经在下表列示]
2、删除[使用XDELBOX等工具,不利用工具是无法删除的]C:\WINDOWS\system32\drivers\TXP1atform.exe
C:\WINDOWS\system32\updater.exe
C:\WINDOWS\system32\v54M9wWBuNGTf2m.dll
C:\WINDOWS\system32\WcCtgJ4zcxHF.dll
C:\WINDOWS\system32\kSVHjMeWr5ZZY47.dll
C:\WINDOWS\fonts\xbpCfXnG6wUVF.fon
C:\WINDOWS\fonts\xPjWNGd8cERq.fon
C:\WINDOWS\system32\hNdcS96gQxDk.dll
C:\WINDOWS\system32\122B901E.dll
C:\WINDOWS\system32\A0C86020.dll
C:\WINDOWS\system32\xg4hAPNygs29.dll
C:\WINDOWS\system32\76B9BA7A.dll
C:\WINDOWS\system32\JPccCJnKygDdp3.dll
C:\WINDOWS\system32\704C3595.dll
C:\WINDOWS\system32\08223B03.dll
C:\WINDOWS\system32\taNjsFa2tT2Dh.dll
C:\WINDOWS\system32\dhDhwS7fFW.dll
C:\WINDOWS\fonts\bQgc5yHMSD4yd.fon
C:\WINDOWS\fonts\MbsV2QQJe.fon
C:\WINDOWS\system32\E4814792.dll
C:\WINDOWS\system32\up9fEkYRsKHT.dll
C:\WINDOWS\system32\ndxq9awMc.dll
C:\WINDOWS\fonts\uXUsF2RrQy.fon
C:\WINDOWS\system32\y7YFM8BwXchaasyQ.dll
C:\WINDOWS\fonts\VBw9ZHsJt3M8tVgF.fon
C:\WINDOWS\system32\CDuAUVkGy9.dll
C:\WINDOWS\system32\zHvqM6hMxwpem.dll
C:\WINDOWS\system32\JBn2ypqY23vWX.dll
C:\WINDOWS\system32\ed78ab9.dll
C:\WINDOWS\fonts\MqppW9KYn.fon
C:\WINDOWS\system32\Va7SpUWgCA5f.dll
C:\WINDOWS\fonts\E4kaa97Nsz8WJ9UV.fon
C:\ Documents and Settings\ADMINISTRATOR\Local Settings\Temp\tmp.tmpC:\WINDOWS\system32\drivers\pcidump.sys
3、删除注册表分支、删除对应的文件[已经在上面列示]。[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{CEBB8F8A-308B-43E9-9789-B6FD6BE1BD97}><C:\WINDOWS\system32\v54M9wWBuNGTf2m.dll> []
<{427E02E6-39DB-4424-A49C-7553CD1331F5}><C:\WINDOWS\system32\WcCtgJ4zcxHF.dll> []
<{480F828B-3E98-426A-AEBC-B4307DF4771D}><C:\WINDOWS\system32\kSVHjMeWr5ZZY47.dll> []
<{750DBD56-AF03-47CB-BB28-BBF312B059F9}><C:\WINDOWS\fonts\xbpCfXnG6wUVF.fon> []
<{0623DE09-E49D-4695-AA24-88BA7B58A395}><C:\WINDOWS\fonts\xPjWNGd8cERq.fon> []
<{49043CF7-E4A4-47D7-B393-E1523D262189}><C:\WINDOWS\system32\hNdcS96gQxDk.dll> []
<{122B901E-493F-4AD9-BC69-7DE8C3E52FCC}><C:\WINDOWS\system32\122B901E.dll> []
<{A0C86020-5935-4B87-B20E-0B656D450264}><C:\WINDOWS\system32\A0C86020.dll> []
<{AB900155-F1F0-4165-9E73-67BC13BBCE89}><C:\WINDOWS\system32\xg4hAPNygs29.dll> []
<{76B9BA7A-81D0-4979-8598-8471F2AB5186}><C:\WINDOWS\system32\76B9BA7A.dll> []
<{9726072A-8039-4958-B609-565CF7A16B38}><C:\WINDOWS\system32\JPccCJnKygDdp3.dll> []
<{704C3595-DB85-40F6-A601-8D6F346907BD}><C:\WINDOWS\system32\704C3595.dll> []
<{08223B03-1B38-4A33-A83A-A4D3CC1D6E4E}><C:\WINDOWS\system32\08223B03.dll> []
<{37C5D66A-8B1B-4545-8112-3751194F6A4A}><C:\WINDOWS\system32\taNjsFa2tT2Dh.dll> []
<{36AC68E6-0C26-4D39-B98E-54B49DAB6BAA}><C:\WINDOWS\system32\dhDhwS7fFW.dll> []
<{1055CA44-51F8-486B-8CBD-DC7AD4213F1E}><C:\WINDOWS\fonts\bQgc5yHMSD4yd.fon> []
<{91F5C9DB-ACD1-4812-BAB9-6F5AE433930A}><C:\WINDOWS\fonts\MbsV2QQJe.fon> []
<{E4814792-EFA3-4C20-93D0-8B130A59F9A8}><C:\WINDOWS\system32\E4814792.dll> []
<{C1606DC4-C352-4B1F-A0B5-52DF3204E05D}><C:\WINDOWS\system32\up9fEkYRsKHT.dll> []
<{23DA65D2-C696-4EE4-BEE8-B4841DEC3E30}><C:\WINDOWS\system32\ndxq9awMc.dll> []
<{11B10F7F-FB23-466D-BDC3-9591CF02EC17}><C:\WINDOWS\fonts\uXUsF2RrQy.fon> []
<{C9BB57DB-0BE4-4FFF-AEBF-A483E79DDB64}><C:\WINDOWS\system32\y7YFM8BwXchaasyQ.dll> []
<{6B8FB03D-D56C-4D2A-A11A-5A28B9F3DE06}><C:\WINDOWS\fonts\VBw9ZHsJt3M8tVgF.fon> []
<{93DA1E7D-7C46-4F90-8674-EC90511FCA72}><C:\WINDOWS\system32\CDuAUVkGy9.dll> []
<{41912A21-4337-4E99-8C30-80A8434B0793}><C:\WINDOWS\system32\zHvqM6hMxwpem.dll> []
<{A23CA53C-731F-4033-92E8-C1DFB4E71D34}><C:\WINDOWS\system32\JBn2ypqY23vWX.dll> []
<{A5CA6C70-7185-4466-AB45-B1C34E7A37CA}><C:\WINDOWS\system32\ed78ab9.dll> []
<{51F88A10-09E6-4763-948F-1C8861003255}><C:\WINDOWS\fonts\MqppW9KYn.fon> []
<{F8C6B7B5-DAE0-4B78-BF2A-101C9A9CCA27}><C:\WINDOWS\system32\Va7SpUWgCA5f.dll> []
<{0CF2A461-4E55-4A3F-8375-97982911BBF0}><C:\WINDOWS\fonts\E4kaa97Nsz8WJ9UV.fon> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
<360safeuninst><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\REMOVE~1.BAT> []
4、修复注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><C:\WINDOWS\fonts\E4kaa97Nsz8WJ9UV.fon,> []
[把AppInit_DLLs的
值修改为空,
不能把<AppInit_DLLs>删除!]5、利用IFEO映像劫持修复工具修复
6、由于COMRes.dll已经被修改,请用提供的文件覆盖。路径为 C:\WINDOWS\system32\COMRes.dll
这部替换文件步骤建议放在第一步做,以免重起后系统自动加载了被修改的病毒文件。因为此时病毒文件已被加载无法替换,所以替换方法为:找到文件C:\WINDOWS\system32\COMRes.dll,右键重命名为1.dll,然后复制附件中正常的系统文件粘贴到C:\WINDOWS\system32文件夹里;
by 豪斯登堡新郎
7、这些修复完成后,请勿运行你硬盘上任何程序。下载最新的瑞星杀毒软件[可以免费使用一个月]进行全盘杀毒。8、感谢[豪斯登堡新郎]老师指导!此次处理由实习生[初殇]完成,希望您能早日解决您的问题!附件:
comres.rar 附件:
msdmo.rar