瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】求助Backdoor.Formador,我已彻底绝望.

12   2  /  2  页   跳转

【求助】求助Backdoor.Formador,我已彻底绝望.

我重启了一下进这个论坛.显示以下语句:[warning]system is being attacked! 红字
baohe,你可能还没有懂我的意思.
我和你再具体说一遍.
这个ydqztyef.d1l他一直在调用.如果直接进入system32下面确实删不掉.
可是用以下几种情况可以删掉
一.进安全模式.可以删掉.
二.用ProcessExplorer找到ydqztyef.d1l.他处于树型IE下面.而IE的上级是svchost.同样有这个ydqztyef.d1l.结束这个svchost后也一样可以删掉这个ydqztyef.d1l
三.就是你说的用ICESOWD.在进程的模块里找到这个被插入的svchost和ie.也是可以.
四.瑞星杀毒软件可以查到这个病毒.重启后会自动删除这个文件.

以上四种都可以搞掉这个文件.可是搞掉这个文件后面才是真正的问题.我并不像其它文章中说得那么幸运.搞掉这文件就好了.我搞掉这个文件马上出来以下问题.
一.他会在登陆2000的时候.出来一个正在连接网络的字样.本来应该是2-5秒的东西.他的过程长达5到10分钟左右
二.他进去后第一出来的鼠标.然后就是兰色的背景.大概是5分钟以后.才出来真正的界面(我的机器配置很好.如果不删此文件.登陆N快的.)
三.进入后.发现WINNT下面的所有文件全部看不到.也就是文件夹产生一块白色.而状态栏是显示173个对象(加44个隐藏对象)我的意思是说这个173个文件也看不到的.
四.任何地方右键会发现复制跟粘贴是灰的.我随便找一个文件.按CTRL+C.没有反映.更不提CTRL+V了..
五.点击.开始.搜索.马上出来一个出错窗口.不允许我动.
六.打开控制面版.本来应该是左边是使用"控制面版"中的设置来个人化您的计算机这样的语言.右边是控制面版的各内容.可是删这个文件后出来的就是这些控制面版的内容全部跑到左边.右边一片空白.而且中间出现一条像网页分隔样一样分隔了这两块.所有这些按钮全部失效.
其它不说了.整个系统处于幼稚状态.全部跟实际的翻了个头.

所以我这并不是说搞掉这个文件为根本.我并不是搞不掉他.而是搞掉他我的系统就崩溃.所以baohe.再次请救.你能不能远程看看我的计算机.关于这个ydqztyef.d1l.网上有很多说法.可是我的不一样.我的只要一禁止svchost.如果不是system32已经早早打开的话.是没有办法去打开WINNT的.更别提去删除这个ydqztyef.d1l.用软件ICESWORD可以删除.或者先打开他也可以删掉.但是他从禁止SVCHOST开始就已经崩溃了.再次求救.这也是我这半年的问题所在.
gototop
 

再说一个.以便你们好查.
在ICESWORD找到这个svchost.exe后.打开里面的模块信息.其实有一项是强制解除.
比如说第一项是cdnns.dll.我可以解除他.不影响其它的模块运行.第二项是iphlpapi.dll我也可以解除他.也并不影响其它DLL的模块运行.唯独当我去解除这个Ydqztyef.d1l的时候.所有这里面的东西全部一下子解除.也就是一片空白.然后崩溃.但他只是解除.重启后又回来了.

这个病毒只要不删.我系统是N快.也没有任何问题.我留着他虽然可以做任何事情.也没有什么大碍.可搞不掉总难受吧?然后只要一搞他.等待我的将是GHOST.唉..不过这问题有助于强化这个瑞星软件啊.是肯定要搞好的吧.瑞星我有两套正版.我一点不敢装.一装他就发现病毒删这个文件.一删我全完蛋.郁闷.
gototop
 

顶下.希望版主能看见.谢谢
gototop
 

顶下.
gototop
 

baohe.
我按你所做了.问题依旧.以下是我操作的所有步骤.

打开IceSword 1.12版本.单击了文件下面的设置.在禁止进线程创建前面打上了勾.

然后在进程svchost.exe和iexplore.exe右键模块信息里面分别找到了这个Ydqztyef.d1l文件.两个进程我右键选择结束进程.
然后在ICEsword右边栏位于注册表下面一栏文件里.在C盘下面找到了ydqztyef.d1l文件.进行了删除.(位于divers下面的ydqztyef.sys是没有的.好像诺顿一发现时就隔离掉了.)

再然后你说的扫一遍垃圾我就没有操作.因为在icesword注册表内他没有搜索的功能啊.(你的意思是让我去手动运行注册表删这个ydqztyef吗?).这步我没有做.

然后重启.
快进入2000时.机器马上在登陆的界面显示准备连接网络.5分钟后进去.就是一片空白.再5分钟后进入了系统.

进入系统后差不多能操作的没有几样.动态的问题没法截.附上两张静态的图.

谢谢baohe继续为我解决下.小弟万分感谢.






gototop
 

嗯.就是查杀后面的后遗症.就是按baohe方法搞好重启以后,系统问题N多.只能用GHOST还原的地步.
gototop
 

1
gototop
 

不言放弃兄弟的意思我懂了.
其实你要我把加载ydqztyef.d1l这两条的svchost和IE进程禁止.
然后再去删除这两个文件.
其实和BAOHE用ICESWORD一样的.好像只是软件不同.

重启后.系统一样崩溃了.郁闷死.
所有方法都试过了都不行.这个文件删不得.一删我的系统就不能用了.不删我的系统跑得比什么都快..但是没有不删的道理吧?

23楼的兄弟说我的这个文件可能和系统服务连在一起了.这个两位高手有没有考虑过?在我的非即插即用里面是有这个ydqztyef驱动的.而我如果按你们两位的任何一位方法重启后都会在连接网络状态需要5分钟.这明显这个文件删除会同样影响或者停止了某些系统服务.那么你们的方法只是说了如何搞掉这个马而以.没有考虑到搞掉后的系统问题啊.请你们再看看.谢谢.如果要看我计算机加我34332640.远程一下.谢谢啊
gototop
 

我的机器搞定了.

是25楼唐不孤的控制下.弄了好几个小时.
baohe和不言放弃都只讲了一半.
最主要的balckstone讲的(Rpc服务的DLL没有还原的原因)
ydqztyef改了rpc服务.先要还原成rpcss.才可以删这些d1l dl1文件.

再次感谢唐不孤.baohe.不言放弃.blacstone几次细心的教导.谢谢你们.
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT