百度首页 | 百度空间
 
查看文章
 
中毒,求救
2007-04-01 19:55

请高手帮帮忙,谢谢..
中毒症状;机器速度慢,某些程序无法运行.
历史操作:我已经用卡巴杀过,每次都是提示重新启动后删除,但还是杀不了
杀软信息:卡巴报告发现trojan-psw.win32.onlinegames.es和Trojan -Dropper.win32,Agent.atr.
以下是我的SRE日志:
[CODE]2007-04-01,16:59:58                                                                                                                 System Repair Engineer 2.4.12.806
Smallfrogs (http://www.KZTechs.com)Windows XP Professional Service Pack 2 (Build 2600) - 管理权限用户 - 完整功能以下内容被选中:
     所有的启动项目(包括注册表、启动文件夹、服务等)
     浏览器加载项
     正在运行的进程(包括进程模块信息)
     文件关联
     Winsock 提供者
     Autorun.inf
     HOSTS 文件

启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
     <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>   [(Verified)Microsoft Windows Publisher]
     <swg><C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe>   [(Verified)Google Inc]
     <updateMgr><D:\adobe reader\Reader\AdobeUpdateManager.exe AcRdB7_0_5>   [N/A]
     <ravshell><C:\WINDOWS\system32\SVCH0ST.EXE>   []
     <svc><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\yqr.exe>   [Microsoft Corporation]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
     <load><>   [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
     <KAVPersonal50><"C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize>   [Kaspersky Lab]
     <NeroFilterCheck><C:\WINDOWS\system32\NeroCheck.exe>   [Ahead Software Gmbh]
     <WebThunder><D:\webxunlei\WebThunder.exe>   [深圳市迅雷网络技术有限公司]
     <SKYNET Personal FireWall><C:\PROGRA~1\SkyNet\Firewall\pfw.exe>   [广州众达天网技术有限公司]
     <WangWang><"D:\aliwangwang\WangWang\WangWang.EXE">   [阿里软件(中国)有限公司]
     <IMSCMig><C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload>   [(Verified)Microsoft Corporation]
     <mhsa><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\mhso.exe>   []
     <upxdnd><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\TIMPLATF0RM.exe>   []
     <wgs3><C:\WINDOWS\wgs3.exe>   []
     <mppdys><C:\WINDOWS\mppdys.exe>   []
     <cmdbcs><C:\WINDOWS\cmdbcs.exe>   []
     <msccrt><C:\WINDOWS\msccrt.exe>   []
     <wsttrs><C:\WINDOWS\wsttrs.exe>   []
     <System><C:\Program Files\Common Files\System\Updaterun.exe>   []
     <IMJPMIG8.1><; C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>   [N/A]
     <PHIME2002A><; C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName>   [N/A]
     <PHIME2002ASync><; C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>   [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
     <twin><C:\WINDOWS\system32\twunk32.exe>   []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
     <shell><Explorer.exe>   [(Verified)Microsoft Windows Publisher]
     <Userinit><C:\WINDOWS\system32\userinit.exe,>   [(Verified)Microsoft Windows Publisher]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
     <AppInit_DLLs><>   [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
     <UIHost><logonui.exe>   [(Verified)Microsoft Windows Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
     <{5D06580A-08EB-4DD0-8425-DDBB5198B30C}><C:\Program Files\Common Files\Microsoft Shared\MSInfo\IEINFO5.sys>   []
     <{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}><C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys>   []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
     <WPDShServiceObj><C:\WINDOWS\system32\WPDShServiceObj.dll>   [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\igfxcui]
     <WinlogonNotify: igfxcui><igfxdev.dll>   [Intel Corporation]
[HKEY_CURRENT_USER\Control Panel\Desktop]
     <SCRNSAVE.EXE><C:\WINDOWS\system32\七彩泡泡.scr>   [Microsoft Corporation]


类别:默认分类 | 添加到搜藏 | 浏览() | 评论 (6)
 
最近读者:
 
网友评论:
1
2007-04-03 09:19
<svc><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\yqr.exe> [Microsoft Corporation]
<mhsa><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\mhso.exe> []
<upxdnd><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\TIMPLATF0RM.exe> []
<wgs3><C:\WINDOWS\wgs3.exe> []
<mppdys><C:\WINDOWS\mppdys.exe> []
<cmdbcs><C:\WINDOWS\cmdbcs.exe> []
<msccrt><C:\WINDOWS\msccrt.exe> []
<wsttrs><C:\WINDOWS\wsttrs.exe> []
<twin><C:\WINDOWS\system32\twunk32.exe> []
<{5D06580A-08EB-4DD0-8425-DDBB5198B30C}><C:\Program Files\Common Files\Microsoft Shared\MSInfo\IEINFO5.sys> []
<{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}><C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys> []

这几个应该是有问题的,尤其是临时目录的那几个,应该是外挂的木马
 
2
2007-04-03 20:56
还是没有说怎么解决啊?
 
3
2007-04-04 20:41
我觉得大家都挺幸运的,都在这及天中了中毒,中就是传说中的缘分?
哈哈

<{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}><C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys>
<wgs3><C:\WINDOWS\wgs3.exe>
<svc><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\yqr.exe>
这两个绝对是病毒了,尤其是第1个,解决方法如下:
盗Q木马 isignup.sys isignup.dll 解决方法
2006-12-23 21:15:53

该木马运行后,QQ自动退出,生成以下文件:

C:\Program Files\Internet Explorer\Connection Wizard\icwres.ocx
C:\Program Files\Internet Explorer\Connection Wizard\isignup.dll
C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys

删除QQ目录下的键盘保护文件“npkcrypt.sys”,并尝试访问网络下载其它木马病毒!

创建注册表项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}"=" "

[HKEY_CLASSES_ROOT\CLSID\{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}]
"InProcServer32"="C:\Program Files\Internet Explorer\Connection Wizard
 
4
2007-04-04 20:42
手工清除方法:

1.删除病毒添加的注册表项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}"=" "

[HKEY_CLASSES_ROOT\CLSID\]
{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}

2.重新启动系统

3.删除病毒文件:
C:\Program Files\Internet Explorer\Connection Wizard\icwres.ocx
C:\Program Files\Internet Explorer\Connection Wizard\isignup.dll
C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys

4.重新安装一下QQ,并反病毒软件查看是否还有其它木马病毒!

其余两个病毒我用360安全卫士现结束进程,然后用费尔强删除软件强删除了
强删除软件介绍:http://www.mxpc.cn/article.asp?id=299
我用了费尔一个老版本,也能解决,新的就能了吧

最后,如果有兴趣的话就加我聊聊吧,谢了
QQ:195029375
 
5
2007-04-04 21:28
还有2个也是病毒:<mppdys><C:\WINDOWS\mppdys.exe>
<mhsa><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\mhso.exe>
http://bbs.huochepiao.com/html/1/51114.htm
 
6
2007-04-04 21:29
上面那个网址是可以帮助你杀的 忘了说哈哈
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu