瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 被cmdbcs.dll搞得双眼通红,大家麻烦进来帮我看看log信息吧

1   1  /  1  页   跳转

被cmdbcs.dll搞得双眼通红,大家麻烦进来帮我看看log信息吧

被cmdbcs.dll搞得双眼通红,大家麻烦进来帮我看看log信息吧

谢谢大家了。。。
发现了cmdbcs.dll病毒,参考了网上的多种方法,但是都杀不掉,每次都会在启动项里加入,试过在dos下杀,安全模式下杀,用工具杀都不行。

我扫描了一份SREng的报告,麻烦大家帮我看看。(怀疑里面不止cmdbcs这个病毒,还有好几个病毒一起在作用)

----------------------------------------------------
机型:ThinkPad T60
操作系统:XPSP2
----------------------------------------------------
此处log信息
http://www.hatsen.com/matrixpic/srenglog_cmdbcs.txt
最后编辑2007-03-17 21:56:52.733000000
分享到:
gototop
 

针对你的问题的解决方法
安全模式下(开机后不断 按F8键  然后出来一个高级菜单 选择第一项 安全模式 进入系统)
打开sreng (就是你扫日志的软件)启动项目  注册表 删除如下项目 (如果有哪项你认识或者确认不是病毒 请不要删除)
  <tm7y0ss5yqb2><C:\WINDOWS\winlog0a.exe>  [N/A]
    <h2vw5hbw155u060><C:\WINDOWS\iexpl0ra.exe>  [N/A]
    <9i><C:\WINDOWS\Servera.exe>  [N/A]
    <z18y1e><C:\WINDOWS\crasoa.exe>  [N/A]
    <qbm6xybvi><C:\WINDOWS\rundl13a.exe>  [N/A]
    <qkf7lywi5bz><C:\WINDOWS\c0nima.exe>  [N/A]
    <z5j1byzh><C:\WINDOWS\servicea.exe>  [N/A]
    <j><C:\WINDOWS\cftmoa.exe>  [N/A]
  <ObjectDock><C:\Program Files\ObjectDock\ObjectDock.exe>  [Stardock]
  <FYNEWS><C:\DOCUME~1\Ryan\LOCALS~1\Temp\sl.exe>  [N/A]
  <FYNEWS><C:\DOCUME~1\Ryan\LOCALS~1\Temp\sl.exe>  [N/A]
    <cmdbcs><C:\WINDOWS\cmdbcs.exe>  [N/A]
  <{A6011F8F-A7F8-49AA-9ADA-49127D43138F}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk>  [N/A]
    <{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys>  [N/A]



双击我的电脑-工具-文件夹选项-查看-显示所有文件和文件夹,把“隐藏受保护的系统文件”的勾去掉。
然后删除
  [C:\WINDOWS\system32\tphklock.dll]  [N/A, N/A]
  [C:\WINDOWS\system32\Qqzos.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Gjzos.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Wmzos.dll]  [N/A, N/A]
  [C:\WINDOWS\system32\Rav26.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Msxos.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Rav32.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\LgSym.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\LgSyl.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Wmzos.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Gjzos.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Qqzos.dll]  [N/A, N/A]
[PID: 1432][C:\WINDOWS\servicer.exe]  [N/A, N/A]

    [C:\WINDOWS\system32\Qqzos.dll]  [N/A, N/A]
[PID: 3396][C:\WINDOWS\c0nime.exe]  [N/A, N/A]

    [C:\DOCUME~1\Ryan\LOCALS~1\Temp\h22q9eo.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Gjzos.dll]  [N/A, N/A]
[PID: 2460][C:\WINDOWS\cftmon.exe]  [N/A, N/A]

    [C:\DOCUME~1\Ryan\LOCALS~1\Temp\g.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Wmzos.dll]  [N/A, N/A]
[PID: 2884][C:\WINDOWS\winlog0n.exe]  [N/A, N/A]

    [C:\DOCUME~1\Ryan\LOCALS~1\Temp\5uygav.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\LgSyl.dll]  [N/A, N/A]
<tm7y0ss5yqb2><C:\WINDOWS\winlog0a.exe>  [N/A]
    <h2vw5hbw155u060><C:\WINDOWS\iexpl0ra.exe>  [N/A]
    <9i><C:\WINDOWS\Servera.exe>  [N/A]
    <z18y1e><C:\WINDOWS\crasoa.exe>  [N/A]
    <qbm6xybvi><C:\WINDOWS\rundl13a.exe>  [N/A]
    <qkf7lywi5bz><C:\WINDOWS\c0nima.exe>  [N/A]
    <z5j1byzh><C:\WINDOWS\servicea.exe>  [N/A]
    <j><C:\WINDOWS\cftmoa.exe>  [N/A]
  <ObjectDock><C:\Program Files\ObjectDock\ObjectDock.exe>  [Stardock]
  <FYNEWS><C:\DOCUME~1\Ryan\LOCALS~1\Temp\sl.exe>  [N/A]
  <FYNEWS><C:\DOCUME~1\Ryan\LOCALS~1\Temp\sl.exe>  [N/A]
    <cmdbcs><C:\WINDOWS\cmdbcs.exe>  [N/A]
  <{A6011F8F-A7F8-49AA-9ADA-49127D43138F}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk>  [N/A]
    <{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys>  [N/A]

[PID: 3736][C:\WINDOWS\iexpl0re.exe]  [N/A, N/A]

    [C:\DOCUME~1\Ryan\LOCALS~1\Temp\cs5fnoqm.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\LgSym.dll]  [N/A, N/A]
[PID: 764][C:\WINDOWS\Servere.exe]  [N/A, N/A]

    [C:\DOCUME~1\Ryan\LOCALS~1\Temp\p9o.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Rav32.dll]  [N/A, N/A]
[PID: 4308][C:\WINDOWS\crasos.exe]  [N/A, N/A]

    [C:\DOCUME~1\Ryan\LOCALS~1\Temp\4p8by7.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\Msxos.dll]  [N/A, N/A]
[PID: 4588][C:\WINDOWS\rundl132.exe]  [N/A, N/A]
gototop
 

大哥好快,我马上试试

<ObjectDock><C:\Program Files\ObjectDock\ObjectDock.exe> [Stardock]
我就认识这个,是自己装的一个软件,其他的被你一提出来是感觉有些名字怪怪的,赶紧试一下呵呵。谢了。
gototop
 

<ObjectDock><C:\Program Files\ObjectDock\ObjectDock.exe> [Stardock]你认识就不要动
gototop
 

搞定。哈哈。貌似解决了HOHO。重新扫描了一下,见附件
http://www.hatsen.com/matrixpic/SREngLOG_cmdbcsdel.txt

但是在删的过程中发现了如下几个小问题:
1、有几个文件在安全模式下删除不了,是否需要到dos下删除试试?
  [C:\WINDOWS\system32\tphklock.dll] [N/A, N/A]
    <C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk> [N/A]
  <C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys> [N/A]   
   
2、很多文件貌似名字都是跟系统文件类似,但是又有所不同,比如iexpl0ra.exe,Servera.exe等,这些文件是由已知的何种病毒导致的吗?还是有可能是因为我装了FlyakiteOSX v3.5.exe的原因替换了系统文件产生的备份文件?

3、在删除的过程中发现了另外几个可疑的文件,但是没有在您刚才列出的文件中:
  [C:\WINDOWS\system32\Rav32.dll] [N/A, N/A]
    [C:\WINDOWS\system32\Msxos.dll] [N/A, N/A]
  这几个文件是否也应该删除?

gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT