瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】求助Backdoor.Formador,我已彻底绝望.

1234   3  /  4  页   跳转

【求助】求助Backdoor.Formador,我已彻底绝望.

顶下.
gototop
 

【回复“柳叶飘心”的帖子】
或许svchost.exe是不可结束之进程

建议参考7楼的贴子
gototop
 

引用:
【柳叶飘心的贴子】我找到了被插入ydqztyef.d1l的svchost和iexplore.exe.我在进程里直接结束的话.他就消失了.我没有办法删这个ydqztyef.d1l.而且一结束的话.我的机器马上出现问题.WINNT目录下面的所有文件全部丢失.也就是看不到了.其它机器出现N多各类的问题.我举不胜举.比如文档打不开拉.我的电脑点击没反映拉.反正只要想得到的.他都会出来.=系统崩溃.
而你上面说的禁止进/线程创建,问题依旧.而你上面的截图是让我去监视进线程创建上面.可是发现里面并没有IE这项.除了可以刷新他也没有办法删啊.我还是不太明白你的意思.真是不好意思

其实我怀疑我的机器是中了不是你们说的那种.
我按你们的方法.包括任何一个方法我都可以删掉那个ydqztyef.d1l.可是其它文章删提没问题.我的删掉就完全机器崩溃.我要搞掉这个文件.有很多种方法.谁可以帮我远程看看.我的真的不是一般文章说的那种.
...........................

确定被那个d1l插入的进程后(见附图),在IceSword的“设置”面板中勾选“禁止进/线程创建”,再点击“确定”。
然后结束IE以及被d1l插入的那个svchost进程,顺手用IceSword删除那个d1l和sys文件,就搞掂了。
上面这些操作都是用IceSword禁止进程创建后执行的。这里提到的查找、删除文件,都是用IceSword,不是用“资源管理器”,更不是通过点击桌面上“我的电脑”、C盘、WINDOWS、SYSTEM32......完成的。
这类木马,我用ICESWORD搞掂过N个了。没那么费劲!!

PS:不要强制解除模块。把那个被插的svchost进程结束掉就行了。进程都被结束了(且不能重新创建),其中的“模块”还能有什么用?
gototop
 

如果是pcshare,那应该是插入系统进程并且替换系统服务的。
有空一起研究下,还没遇到这么狠的玩意。
qq:383353523
gototop
 

baohe.
我按你所做了.问题依旧.以下是我操作的所有步骤.

打开IceSword 1.12版本.单击了文件下面的设置.在禁止进线程创建前面打上了勾.

然后在进程svchost.exe和iexplore.exe右键模块信息里面分别找到了这个Ydqztyef.d1l文件.两个进程我右键选择结束进程.
然后在ICEsword右边栏位于注册表下面一栏文件里.在C盘下面找到了ydqztyef.d1l文件.进行了删除.(位于divers下面的ydqztyef.sys是没有的.好像诺顿一发现时就隔离掉了.)

再然后你说的扫一遍垃圾我就没有操作.因为在icesword注册表内他没有搜索的功能啊.(你的意思是让我去手动运行注册表删这个ydqztyef吗?).这步我没有做.

然后重启.
快进入2000时.机器马上在登陆的界面显示准备连接网络.5分钟后进去.就是一片空白.再5分钟后进入了系统.

进入系统后差不多能操作的没有几样.动态的问题没法截.附上两张静态的图.

谢谢baohe继续为我解决下.小弟万分感谢.






gototop
 

楼主的这几张图片说明什么问题?
是不是查杀后的后遗症?
gototop
 

嗯.就是查杀后面的后遗症.就是按baohe方法搞好重启以后,系统问题N多.只能用GHOST还原的地步.
gototop
 

1
gototop
 

不言放弃兄弟的意思我懂了.
其实你要我把加载ydqztyef.d1l这两条的svchost和IE进程禁止.
然后再去删除这两个文件.
其实和BAOHE用ICESWORD一样的.好像只是软件不同.

重启后.系统一样崩溃了.郁闷死.
所有方法都试过了都不行.这个文件删不得.一删我的系统就不能用了.不删我的系统跑得比什么都快..但是没有不删的道理吧?

23楼的兄弟说我的这个文件可能和系统服务连在一起了.这个两位高手有没有考虑过?在我的非即插即用里面是有这个ydqztyef驱动的.而我如果按你们两位的任何一位方法重启后都会在连接网络状态需要5分钟.这明显这个文件删除会同样影响或者停止了某些系统服务.那么你们的方法只是说了如何搞掉这个马而以.没有考虑到搞掉后的系统问题啊.请你们再看看.谢谢.如果要看我计算机加我34332640.远程一下.谢谢啊
gototop
 

【回复“柳叶飘心”的帖子】
这样吧——去下面官方网站下载unhackme:
http://www.greatis.com/unhackme/downloadbeta.htm
这东东对ROOTKIT类木马比较有效。试试吧。一个小工具,可以试用一个月。
gototop
 
1234   3  /  4  页   跳转
页面顶部
Powered by Discuz!NT