瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 瑞星监控打不开!!!!中毒了,特强的!!!
cs_gun4 - 2011-5-24 9:30:00
中毒了,一开始连瑞星都按不上,安上了又打不开监控!~!!!

用户系统信息:Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; InfoPath.1)
除了第一个附件,其他的好像都是病毒!

附件: SREngLOG.rar

附件: explorer.rar

附件: browselc.rar

附件: browselc.rar

附件: hhs.rar

附件: SafeDrv.rar
一梦睡千年 - 2011-5-24 9:36:00
重新修复瑞星,升级到最新版本

【超级游戏迷提示】
具体问题,需要具体分析,切忌不看帖子内容就凭经验回复,这样你的水平无法提高!
经验有时候有用,有时候会给求助者造成不应有麻烦。比如本帖几乎所有安全软件的主要进程已被病毒用注册表映像劫持技术重定向,安全软件即使安装也都是残缺的,修复根本没有用,只有在杀毒后删除病毒创建的IFEO注册表劫持项后,修复才管用。
请注意!
超级游戏迷 - 2011-5-24 21:57:00


引用:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <NSP><C:\WINDOWS\system32\NSP.exe>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360deepscan.exe]
    <IFEO[360deepscan.exe]><ntsd -d>  [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360hotfix.exe]
    <IFEO[360hotfix.exe]><ntsd -d>  [N/A]
……………………………………(此处省略若干ifeo注册表子项)
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ZhuDongFangYu.exe]
    <IFEO[ZhuDongFangYu.exe]><ntsd -d>  [N/A]
==================================
正在运行的进程
[PID: 1636 / Administrator][C:\WINDOWS\System32\dllcache\explorer.exe]  [Microsoft Corporation, 6.00.2900.5512 (xpsp.080413-2105)]
    [C:\WINDOWS\System32\dllcache\UxTheme.dll]  [Microsoft Corporation, 6.00.2900.5512 (xpsp.080413-2105)]
    [C:\WINDOWS\system32\uxtheme.dll]  [Microsoft Corporation, 6.00.2900.5512 (xpsp.080413-2105)]
    [C:\WINDOWS\System32\dllcache\browselc.dll]  [Microsoft Corporation, 6.00.2600.0000]
[PID: 1520 / Administrator][C:\WINDOWS\system32\NSP.exe]  [, 1, 0, 0, 1]
==================================
进程特权扫描
特殊特权被允许: SeLoadDriverPrivilege [PID = 708, C:\WINDOWS\SYSTEM32\WINLOGON.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 1520, C:\WINDOWS\SYSTEM32\NSP.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 1520, C:\WINDOWS\SYSTEM32\NSP.EXE]
==================================
从以上日志可知:
1、系统进程c:\windows\explorer.exe已被病毒替换,另外C:\WINDOWS\System32\目录下的browselc.dll、UxTheme.dll两个系统模块文件可能也已被病毒替换;

2、几乎所有的安全软件进程被病毒用IFEO屏蔽;你机上的360、瑞星、nod32的相关进程因被IFEO屏蔽,都已经废掉了,在把病毒本体干掉后,建议全部卸载重装(瑞星和nod32建议只安装一种)。

3、建议将以下文件提交“可疑文件交流区”鉴定:
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\NSP.exe
C:\WINDOWS\system32\uxtheme.dll
C:\WINDOWS\System32\browselc.dll

4、不排除C:\WINDOWS\System32\dllcache目录下的explorer.exe、browselc.dll、UxTheme.dll这几个系统文件也已被病毒替换的情形。
大富翁001 - 2011-5-24 21:12:00
楼主在安全局上班吗?杀毒好多哦,泄了360 NOD 只安瑞星和卡卡
cs_gun4 - 2011-5-25 22:42:00
修复也打不开。。。映像劫持项删不了。。。删一遍,一会刷新又出现映像劫持项了。。
byxxdrls - 2011-5-25 22:50:00
C:\WINDOWS\system32\NSP.exe这个应该是小哨兵的文件,楼主安装了这个了。

估计楼主是中了机器狗了,应该是explorer.exe被感染了,dllcache的不知有没有问题。其它的应该没问题。
天月来了 - 2011-5-26 7:22:00
应该是explorer.exe被感染了,替换即可。

至于劫持项目的删除,置顶工具贴内找对应工具即可
cs_gun4 - 2011-5-26 22:26:00
我找到另一台电脑,把c:\windows\explorer.exe替换回来了,怪不得感染病毒后,任务栏成了windows经典那样的。。。。
我把C:\WINDOWS\explorer.exe(病毒的)上传了:kaka1:
cs_gun4 - 2011-5-26 22:31:00
我上传了,大虾检查一下呗!
networkedition - 2011-5-27 10:07:00
hhs.exe和safedrv.exe瑞星杀毒软件均可以查杀。剩余的两个样本已收集反馈。
cs_gun4 - 2011-5-27 12:20:00
我现在打不开监控咋办啊??昨天用Wsyscheck工具构建安全环境后才打开了监控,今天直接打不开Wsyscheck。。。。
networkedition - 2011-5-27 12:54:00
lz将qq号通过站内短消息发送给我,远程看一下。
networkedition - 2011-5-27 16:51:00
1、文件名:explorer.exe

病毒名:Trojan.Win32.Generic.1288447C

2、文件名:browselc.dll
不是病毒
cs_gun4 - 2011-5-28 22:42:00
中毒的那台电脑没上网。。。。。。。。。。。。
networkedition - 2011-5-30 9:44:00
替换explorer.exe后,使用卡卡上网安全助手清理劫持项,再使用杀毒软件进行全盘杀毒。
湖心小筑 - 2011-5-30 12:18:00
先解决IFEO吧,IFEO直接到注册表里把Image File Execution Options权限设置为拒绝那样,IFEO就失效了也不会被重写
cs_gun4 - 2011-5-31 9:30:00
再把执行写入还原卡操作的时候,被人重启了.....悲剧了,我只能重装了5555555555555
1
查看完整版本: 瑞星监控打不开!!!!中毒了,特强的!!!