瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 [求助]又一新变种SXS.EXE病毒侵入电脑,高手帮忙

1   1  /  1  页   跳转

[求助]又一新变种SXS.EXE病毒侵入电脑,高手帮忙

[求助]又一新变种SXS.EXE病毒侵入电脑,高手帮忙

电脑C,D,E,F盘都能用双击打开,而且只有D,E,F盘中含有autorun.inf和sxs.exe,并且是隐藏可见的,但是如果文件夹——工具——文件夹选项中将系统文件和隐藏文件设置为显示的话,autorun.inf和sxs.exe反而会全部隐藏!
  注册表HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL中的CheckedValue改为1之后,可以看见隐藏的autorun.inf和sxs.exe,也可以删除,但是再次运行注册表HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run 时,没有SoundMam,C:\\WINDOWS\system32\ 目录下也没有 SVOHOST.exe 或 sxs.exe 。
  后来以为是置顶贴中的变种病毒,用了IceSword120II_cn.rar之后,进程里面没有jvmlts.exe 和vipbkv.exe .所以行不通
用了sreng2.zip的扫描日志如下:

2006-11-25,20:52:00

System Repair Engineer 2.2.6.605
Smallfrogs (http://www.KZTechs.com)

Windows XP Professional Service Pack 2 (Build 2600)
- 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联
    Winsock 提供者
    Autorun.inf
    HOSTS 文件


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>  [(Verified)Microsoft Corporation]
    <KavPFW><"E:\金山毒霸\KPFW32.EXE">  [Kingsoft Corporation]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <IMJPMIG8.1><; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32>  [(Verified)Microsoft Corporation]
    <PHIME2002ASync><; C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC>  [(Verified)Microsoft Corporation]
    <PHIME2002A><; C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName>  [(Verified)Microsoft Corporation]
    <WebThunder><; E:\web迅雷\WebThunder.exe>  [深圳市迅雷网络技术有限公司]
    <VTTimer><; VTTimer.exe>  [(Verified)S3 Graphics, Inc.]
    <VTTrayp><; VTtrayp.exe>  [(Verified)S3 Graphics Co., Ltd.]
    <SoundMan><; SOUNDMAN.EXE>  [(Verified)Realtek Semiconductor Corp.]
    <KavStart><"E:\金山毒霸\KAVStart.exe" -startup>  [Kingsoft Corporation]
    <StormCodec_Helper><"E:\暴风影音\StormSet.exe" /S /opti>  [N/A]
    <shlopn><C:\WINDOWS\system32\tibaqv.exe>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [Microsoft Corporation]
    <Userinit><C:\WINDOWS\system32\Userinit.exe>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <UIHost><logonui.exe>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{AEB6717E-7E19-11d0-97EE-00C04FD91972}><shell32.dll>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
    <PostBootReminder><%SystemRoot%\system32\SHELL32.dll>  [Microsoft Corporation]
    <CDBurn><%SystemRoot%\system32\SHELL32.dll>  [Microsoft Corporation]
    <WebCheck><%SystemRoot%\system32\webcheck.dll>  [Microsoft Corporation]
    <SysTray><C:\WINDOWS\system32\stobject.dll>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
    <WinlogonNotify: crypt32chain><crypt32.dll>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
    <WinlogonNotify: cryptnet><cryptnet.dll>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
    <WinlogonNotify: cscdll><cscdll.dll>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
    <WinlogonNotify: ScCertProp><wlnotify.dll>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
    <WinlogonNotify: Schedule><wlnotify.dll>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
    <WinlogonNotify: sclgntfy><sclgntfy.dll>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
    <WinlogonNotify: SensLogn><WlNotify.dll>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
    <WinlogonNotify: termsrv><wlnotify.dll>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
    <WinlogonNotify: wlballoon><wlnotify.dll>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
    <{438755C2-A8BA-11D1-B96B-00A0C90312E1}><%SystemRoot%\system32\browseui.dll>  [Microsoft Corporation]
    <{8C7461EF-2B13-11d2-BE35-3078302C2030}><%SystemRoot%\system32\browseui.dll>  [Microsoft Corporation]
[HKEY_CURRENT_USER\Control Panel\Desktop]
    <SCRNSAVE.EXE><C:\WINDOWS\TOMATO.SCR>  [Microsoft Corporation]

==================================
最后编辑2006-11-26 10:13:51
分享到:
gototop
 

接上
启动文件夹
N/A

==================================
服务
[DHCP C1ient / DHCP C1ient]
  <C:\WINDOWS\C1ient.exe><N/A>
[Human Interface Device Access / HidServ]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\hidserv.dll><N/A>
[Kingsoft Personal Firewall Service / KPfwSvc]
  <"E:\金山毒霸\KPfwSvc.EXE"><Kingsoft Corporation>
[Kingsoft Antivirus KWatch Service / KWatchSvc]
  <E:\金山毒霸\KWatch.EXE><Kingsoft Corporation>

==================================
驱动程序
[Service for Realtek AC97 Audio (WDM) / ALCXWDM]
  <system32\drivers\ALCXWDM.SYS><Realtek Semiconductor Corp.>
[VIA PCI 10/100Mb Fast Ethernet Adapter NT Driver / FETNDIS]
  <system32\DRIVERS\fetnd5.sys><VIA Technologies, Inc.>
[KNetWch / KNetWch]
  <\??\E:\金山毒霸\KNetWch.SYS><Kingsoft Corporation>
[KWatch3 / KWatch3]
  <\??\C:\WINDOWS\system32\drivers\KWatch3.SYS><Kingsoft Corporation>
[npkcrypt / npkcrypt]
  <\??\F:\qq\npkcrypt.sys><N/A>
[Direct Parallel Link Driver / Ptilink]
  <system32\DRIVERS\ptilink.sys><Parallel Technologies, Inc.>
[Secdrv / Secdrv]
  <system32\DRIVERS\secdrv.sys><N/A>
[SVKP / SVKP]
  <\??\C:\WINDOWS\system32\SVKP.sys><AntiCracking>
[TCP/IP Protocol Driver / Tcpip]
  <system32\DRIVERS\tcpip.sys><Microsoft Corporation>
[viagfx / viagfx]
  <system32\DRIVERS\vtmini.sys><Copyright (C) VIA/S3 Graphics Co, Ltd.>
[ViaIde / ViaIde]
  <\SystemRoot\system32\DRIVERS\viaidexp.sys><VIA Technologies, Inc.>
[viaidexp / viaidexp]
  <C:\WINDOWS\SYSTEM32\DRIVERS\viaidexp.SYS><VIA Technologies, Inc.>
[viamraid / viamraid]
  <\SystemRoot\system32\DRIVERS\viamraid.sys><VIA Technologies inc,.ltd>
[viasraid / viasraid]
  <C:\WINDOWS\SYSTEM32\DRIVERS\viasraid.SYS><VIA Technologies inc,.ltd>

==================================
浏览器加载项
[WebThunder Browser Helper]
  {00000AAA-A363-466E-BEF5-9BB68697AA7F} <E:\web迅雷\WebThunderBHO_015.dll, Thunder Networking Technologies,LTD>
[CBrowseStakeout Class]
  {55302805-482E-470E-8A57-6795A1487F90} <E:\金山毒霸\KAVAFish.DLL, Kingsoft Corporation>
[Thunder Browser Helper]
  {889D2FEB-5411-4565-8998-1DD2C5261283} <E:\迅雷5\ComDlls\XunLeiBHO_004.dll, Thunder Networking Technologies,LTD>
[启动迅雷5]
  {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} <E:\迅雷5\Thunder.exe, Thunder Networking Technologies,LTD>
[番茄花园]
  {6096E38F-5AC1-4391-8EC4-75DFA92FB32F} <http://www.tomatolei.com, N/A>
[信息检索(&R)]
  {92780B25-18CC-41C8-B9BE-3C9C571A8263} <E:\OFFICE~1\OFFICE11\REFIEBAR.DLL, Microsoft Corporation>
[启动Web迅雷]
  {962EFB8E-2683-42d4-AC74-AAA4C759B9C6} <http://my.xunlei.com, N/A>
[WebThunder Browser Helper]
  {00000AAA-A363-466E-BEF5-9BB68697AA7F} <E:\web迅雷\WebThunderBHO_015.dll, Thunder Networking Technologies,LTD>
[CBrowseStakeout Class]
  {55302805-482E-470E-8A57-6795A1487F90} <E:\金山毒霸\KAVAFish.DLL, Kingsoft Corporation>
[MediaComm Class]
  {7670648D-461B-42AF-BDFE-46D26AF5EFF2} <E:\迅雷5\Components\InMedia\MediaAddin09.dll, Thunder Networking Technologies,LTD>
[Thunder Browser Helper]
  {889D2FEB-5411-4565-8998-1DD2C5261283} <E:\迅雷5\ComDlls\XunLeiBHO_004.dll, Thunder Networking Technologies,LTD>
[SearchAssistantOC]
  {B45FF030-4447-11D2-85DE-00C04FA35C89} <%SystemRoot%\system32\shdocvw.dll, N/A>
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx, Adobe Systems, Inc.>
[&使用迅雷下载]
  <E:\迅雷5\Program\GetUrl.htm, N/A>
[&使用迅雷下载全部链接]
  <E:\迅雷5\Program\GetAllUrl.htm, N/A>
[上传到QQ网络硬盘]
  <F:\qq\AddToNetDisk.htm, N/A>
[使用Web迅雷下载]
  <E:\web迅雷\GetUrl.htm, N/A>
[使用Web迅雷下载全部链接]
  <E:\web迅雷\GetAllUrl.htm, N/A>
[导出到 Microsoft Office Excel(&X)]
  <res://E:\OFFICE~1\OFFICE11\EXCEL.EXE/3000, N/A>
[添加到QQ自定义面板]
  <F:\qq\AddPanel.htm, N/A>
[添加到QQ表情]
  <F:\qq\AddEmotion.htm, N/A>
[用QQ彩信发送该图片]
  <F:\qq\SendMMS.htm, N/A>
[金山毒霸反钓鱼...]
  <E:\金山毒霸\KAF\ShowSet.htm, N/A>

==================================
正在运行的进程
[PID: 156][\SystemRoot\System32\smss.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 208][\??\C:\WINDOWS\system32\csrss.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 232][\??\C:\WINDOWS\system32\winlogon.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 276][C:\WINDOWS\system32\services.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 288][C:\WINDOWS\system32\lsass.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 444][C:\WINDOWS\system32\svchost.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 488][C:\WINDOWS\system32\svchost.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 532][C:\WINDOWS\system32\svchost.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 752][C:\WINDOWS\Explorer.EXE]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [E:\WINRAR\rarext.dll]  [N/A, N/A]
    [E:\金山毒霸\KAVEXT.DLL]  [Kingsoft Corporation, 2005, 8, 5, 16]
[PID: 1372][C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rar$EX00.078\SREng\SREng.exe]  [Smallfrogs Studio, 2.2.6.605]

==================================
文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  Error. ["hh.exe" %1]
.HLP  Error. [winhlp32.exe %1]
.INI  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock 提供者
N/A

==================================
Autorun.inf
[D:\]
[AutoRun]
open=sxs.exe
shellexecute=sxs.exe
shell\Auto\command=sxs.exe
[E:\]
[AutoRun]
open=sxs.exe
shellexecute=sxs.exe
shell\Auto\command=sxs.exe
[F:\]
[AutoRun]
open=sxs.exe
shellexecute=sxs.exe
shell\Auto\command=sxs.exe

==================================
HOSTS 文件
127.0.0.1      localhost

==================================

gototop
 

发病毒样本复制给我..群号在下面
gototop
 

删除注册表项目shlopn><C:\WINDOWS\system32\tibaqv.exe> [N/A]
SRENG 启动 服务 隐藏已认证的微软服务 选中先面的服务
[DHCP C1ient / DHCP C1ient]
<C:\WINDOWS\C1ient.exe><N/A>  设置 点否删除
重启后删除
C:\WINDOWS\C1ient.exe
修复文件关联的错误项

----------------
gototop
 

用sxs.exe专杀在在安全模式下杀毒
gototop
 

最近这个病毒很流行,我就遇到过。

它是隐藏在u盘里,在连接电脑后自动运行的,在每个盘下都安插一个同样的病毒,并且开机自动运行。

解决办法:
1.首先要预防。时刻开着杀毒软件很重要,尤其是在电脑和外部有连接的情况。
2.如果染上了,用杀毒软件杀掉,一般它就隐藏在你的每个盘(C,D等盘)里面,察看隐藏文件的时候就能看见,并且还带一个安装信息,就是让它自动运行的文件。直接删无赦!

在被杀毒软件查出的情况下,是对电脑没有危害的,无论多少次。因为杀毒软件就是保护你的电脑的。放心吧!

补充:
sxs.exe病毒清理办法
可以用WINRAR软件打开D: E: F:等盘 看看 , 是不是每个盘都有sxs.exe文件?如果是的话 那么中的是修改过的ROSE病毒
解决方法是这样的:
在安全模式下进行手动杀毒,另外,在注册表里,手动搜索与病毒有关的文件:sxs.exe、svohost、autorun.inf,找到后全删,把每个盘符的都删掉,然后进安全模式下运行最新的杀毒软件,就OK了


手工处理如下:
任务管理器可以结束SXS的进程删除,记住,用鼠标右键进入硬盘

同时按下Ctrl+Shift+Esc三个键 打开windows任务管理器
选择里面的“进程”标签
在“映像名称”下查找“sxs.exe” 点击它 再选择“结束进程”
一定要结束所有的“sxs.exe”进程
打开我的电脑 单击 工具菜单下的“文件夹选项”
单击“查看”标签 把“高级设置”中的
“隐藏受保护的操作系统文件(推荐)”前面的勾取消
并选择下面的“显示所有文件和文件夹”选项
单击“确定”
用鼠标右键点C盘(不能双击!) 选择 “打开”
删除C盘下的 “autorun.inf”文件 和“sxs.exe”文件
用鼠标右键点D盘 选择 “打开”
删除D盘下的 “autorun.inf”文件 和“sxs.exe”文件(另外有个文件也是,是个.exe 同样删了它)
……
以此类推 删除所有盘上的 AUTORUN.INF文件 和“rose.exe”文件
单击开始 选择“运行” 输入 "regedit"(没有引号) ,回车
依次展开注册表编辑器左边的 我的电脑>HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
删除Run项中的 ROSE (c:\windows\system32\SXS.exe)这个项目
关闭注册表编辑器
然后重新启动计算机

删除硬盘上ROSE:
按下shift键不放 插入U盘 直到电脑提示“新硬件可以使用”
打开我的电脑
这时在U盘的图标上点鼠标右键 选择“打开” (不要点自动播放或者是双击!)
删除 SXS.exe和autorun.inf文件 病毒就没有了
gototop
 

首先强调 在删掉那些每个磁盘里面的 sxs之前 一定不要双击 右键打开 否则病毒又会被激活
下面是解决办法
1.下载Icesword 1.20和 sreng
地址http://www.crsky.com/soft/6947.html
http://www.kztechs.com/sreng/sreng2.zip
2.打开Icesword.exe-进程 找到tibaqv.exe右键结束他
3.点击Icesword左下角的文件 找到C:\WINDOWS\system32\tibaqv.exe C:\WINDOWS\system32\QQhx.dat
右键删除掉他们
4.打开sreng 启动项目 注册表
shlopn><C:\WINDOWS\system32\tibaqv.exe> [N/A]删除
5. 把下面的 代码拷入记事本中然后另存为1.reg文件
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"

双击1.reg把这个注册表项导入
此时隐藏文件就可以显示了
6.重启计算机
7.双击我的电脑 工具 文件夹选项
查看 选中显示所有文件和文件夹 并且把隐藏受保护的操作系统文件的钩和隐藏文件的扩展名的钩挑下去 然后确定
右击打开C盘
找到C:\WINDOWS\system32\tibaqv.dll删除掉 (如果有的话)
然后右击打开其他磁盘分区删除 每个分区根目录下的 sxs.exe和autorun.inf文件
注意 一定不要双击打开 否则病毒又会被激活!

另:建议禁用 windows 的自动播放功能 方法是在“开始”菜单的“运行”框中运行“gpedit.msc”命令,在“组策略”找到“计算机配置”和“用户配置”下的“管理模板”功能,打开其中的“系统”菜单中的“关闭自动播放”的设置,在其属性里面选择“已启用”,接着选择“所有驱动器”,最后确定保存即可。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT