123   1  /  3  页   跳转

病毒多得让人看了就头痛

病毒多得让人看了就头痛

今天第一天上班,一来办公室开机就觉得电脑变慢,因为公司用的是Symantec的杀毒软件,都已经杀了125分钟了,病毒多得让人头痛,请高手们帮忙看看吧:都是W32.开头的。

附件附件:

下载次数:317
文件类型:image/pjpeg
文件大小:
上传时间:2007-2-24 11:18:15
描述:



最后编辑2007-04-06 23:25:32.483000000
分享到:
gototop
 

重新启动进安全模式(开机之后按F8),杀毒前关闭系统还原(Win2000系统可以忽略):右键 我的电脑->属性->系统还原->在"所有驱动器上关闭系统还原"上打勾即可。
清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将"删除所有脱机内容"打勾,点确定删除。

不行的话,扫份日志上来.
gototop
 

系统被搞烂了,重新GHOST回来,结果还是一样有病毒,好烦啊!
下面是我扫的日志上来,请朋友们帮忙看看,感谢!

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      16:11:03, 日期 2007-2-24
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\Program Files\Symantec AntiVirus\SavRoam.exe
C:\WINNT\system32\MSTask.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\WINNT\system32\ctfmon.exe
C:\WINNT\system32\wuauclt.exe
C:\WINNT\system32\msiexec.exe
C:\WINNT\system32\conime.exe
C:\Program Files\Symantec AntiVirus\vpc32.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\bacon\LOCALS~1\Temp\Rar$EX00.813\HijackThis1991zww.exe

O2 - BHO: ThunderBHO - {889D2FEB-5411-4565-8998-1DD2C5261283} - C:\Program Files\Thunder Network\Thunder\ComDlls\XunLeiBHO_006.dll
O2 - BHO: NavigatMon Class - {B69F34DD-F0F9-42DC-9EDD-957187DA688D} - C:\Program Files\360safe\safemon\safemon.dll
O3 - IE工具栏增项: @msdxmLC.dll,-1@2052,电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - 启动项HKLM\\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\RunOnce: [MigrateMMDrivers] rundll32.exe mmsys.cpl,mmseRunOnce
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - 浏览器额外的按钮: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - C:\Program Files\Thunder Network\Thunder\Thunder.exe
O9 - 浏览器额外的“工具”菜单项: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - C:\Program Files\Thunder Network\Thunder\Thunder.exe
O9 - 浏览器额外的按钮: 信息检索 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1146299374757
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://skype.pchome.com.tw/img/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = jqjm.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{5EEB51F1-276A-4F29-93A7-B78D7B606644}: NameServer = 61.177.7.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{7B74F923-FF2B-476B-9E97-5775996CC005}: NameServer = 61.177.7.1,202.96.222.98
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = jqjm.com
O17 - HKLM\System\CS1\Services\Tcpip\..\{5EEB51F1-276A-4F29-93A7-B78D7B606644}: NameServer = 61.177.7.1
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = jqjm.com
O17 - HKLM\System\CS2\Services\Tcpip\..\{5EEB51F1-276A-4F29-93A7-B78D7B606644}: NameServer = 61.177.7.1
O20 - Winlogon Notify: igfxcui - C:\WINNT\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: NavLogon - C:\WINNT\system32\NavLogon.dll
O23 - NT 服务: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - NT 服务: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - NT 服务: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - NT 服务: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - NT 服务: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - NT 服务: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - NT 服务: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe

gototop
 

现在是所有的.exe文件都不可以打开,但是在压缩包内的.exe文件可以使用。
只要一运行文件夹内的.exe文件,杀毒软件就马上当病毒杀掉了,因为所有的exe文件全部感染了病毒,我晕倒!

一打开exe文件就如下图所示:

附件附件:

下载次数:290
文件类型:image/pjpeg
文件大小:
上传时间:2007-2-24 16:39:16
描述:



gototop
 

每个文件夹下面都会有这样一个文件,见附件,什么都没有,但是删除时却说是系统文件不可删除,我狂倒!

附件附件:

下载次数:377
文件类型:image/pjpeg
文件大小:
上传时间:2007-2-24 16:43:28
描述:



gototop
 

去下载江民的viking专杀试试看..
http://www.jiangmin.com/download/zhuansha04.htm


记得把结果告诉我..
gototop
 

修复
O4 - 启动项HKLM\\RunOnce: [MigrateMMDrivers] rundll32.exe mmsys.cpl,mmseRunOnce
O20 - Winlogon Notify: NavLogon - C:\WINNT\system32\NavLogon.dll
用卡卡助手之类的查杀流氓软件恶意网站
gototop
 

是所有硬盘都感染了,做其它的没有用!
gototop
 

把EXE后面都用.COM打开都不行???
gototop
 

试一下江民的viking专杀
http://www.jiangmin.com/download/zhuansha04.htm
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT