百度空间 | 百度首页 
               
 
查看文章
 
wlzs.exe,mhs2.exe,rundl132.exe,zts2.exe,System64.sys,IEXPLORE.Sys,IEXPLORE.Dat的清除
2006年12月12日 星期二 20:53

----------------------------------
teYqiu【天下无毒】原创文章,转载请标明。http://hi.baidu.com/teyqiu
百度知道反病毒知识专家崔衍渠 授权。 『转载请保留此申明!』
----------------------------------

2006-12-29最后更新:注意最新变种 IMSCMIG.exe,tpxhst32.exe,SVCH0ST.exe,IEXPL0RE.exe,SC0NFIG.exe,TIMPLATF0RM.exe的清除指南

http://hi.baidu.com/teyqiu/blog/item/431701e90ecaa03fb80e2db7.html

本文的:最近看到这 6数字+1字母M.BMP 和 如下文件 都是一并出现的,因此写此清除日志。貌似最新的“威金变种”。建议按本文的操作完成后,再用一款威金的专杀解决已经感染的文件问题。

有的也有windhcp.ocx,windhcp.dll一并出现,请参考我的这篇帖子 >>http://hi.baidu.com/teyqiu/blog/item/ad2062d00e30e18fa0ec9c58.html

进行本文的操作前,请务必确定已经至少采用了一款威金的专杀复查过系统。

关于专杀的下载和使用,请参考我的帖子 >>威金有效专杀

C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\wlzs.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\mhs2.exe
C:\WINDOWS\uninstall\rundl132.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\zts2.exe
C:\Program Files\Internet Explorer\PLUGINS\System64.sys
C:\Program Files\Internet Explorer\IEXPLORE.Sys
C:\Program Files\Internet Explorer\IEXPLORE.Dat
C:\WINDOWS\210531M.BMP

杀毒前关闭系统还原:右键 我的电脑 ,属性,系统还原,在所有驱动器上关闭系统还原 打勾即可。  
清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。

1 用工具killbox 分别填入如下的文件 选择“重启后删除”。
注意一次删多个文件的方法 看懂再操作。 (也就是你拷贝了一个文件进去后点清除,弹出的提示选NO ,直到最后一个文件输完再点YES)
killbox的下载及其用法见:
http://post.baidu.com/f?kz=126275178  

【也可用强制删除工具 PowerRMV 下载地址: http://post.baidu.com/f?kz=158203765
分别填入下面的文件(包括完整的路径) ,勾选“抑止杀灭对象再次生成”,点杀灭】
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\wlzs.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\mhs2.exe
C:\WINDOWS\uninstall\rundl132.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\zts2.exe
C:\Program Files\Internet Explorer\PLUGINS\System64.sys
C:\Program Files\Internet Explorer\IEXPLORE.Sys
C:\Program Files\Internet Explorer\IEXPLORE.Dat
C:\WINDOWS\210531M.BMP

重启计算机 然后再进入安全模式执行如下的操作
--------------------------------------------------------------
以下的操作都要求安全模式下进行。
[安全模式?重启电脑时按住F8 选择进入安全模式]
--------------------------------------------------------------
2 SREng 删除如下各项
方法
http://hi.baidu.com/teyqiu/blog/item/f706213fc52346ec54e72351.html

启动项目 -->注册表 下的如下各项需要删除
     <wlzs><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\wlzs.exe>   [N/A]
     <mhs2><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\mhs2.exe>   [N/A]
     <load><C:\WINDOWS\uninstall\rundl132.exe>   [N/A]
     <zts2><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\zts2.exe>   [N/A]
     <{6E44887F-5214-41F2-AB46-4728735C4CC6}><C:\Program Files\Internet Explorer\PLUGINS\System64.sys>   [N/A]
     <{99F1D023-7CEB-4586-80F7-BB1A98DB7602}><C:\Program Files\Internet Explorer\IEXPLORE.Sys>   [N/A]
     <{923509F1-45CB-4EC0-BDE0-1DED35B8FD60}><C:\Program Files\Internet Explorer\IEXPLORE.win>   [N/A]
     <{FEB94F5A-69F3-4645-8C2B-9E71D270AF2E}><C:\Program Files\Internet Explorer\IEXPLORE.Dat>   [N/A]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
     <AppInit_DLLs><210531M.BMP>   [N/A] 这个不是删除 编辑为空。

3、最后用如下工具解决威金残留问题

威金熊猫最新有效专杀 [【推荐!!】]
Worm.viking,W32.Looked.p

~~~~~~~~~或者

!!威金被感染EXE文件最有效修复工具abc.com
http://bbs.360safe.com/attachment.php?aid=6886

+++ 友情说明 ++++

第一次编辑时 <AppInit_DLLs><210531M.BMP>,可能会发现 无法编辑为空!!!!!!!!

这时应先用 PowerRMV的抑制杀除对象再次生成 或者   Killbox 的重启后删除功能删除掉病毒文件,再编辑时就可以了。

+++++ 友情提醒2  如果你的机子运行ABC.COM出现如下的提示:
ViKing Killer
Run-time error '339';
Component'mscomc...

请换其他的专杀工具,农夫的威金专杀也很有效
【注意提示文件拒绝访问之类的信息实际都没有问题的。。】

http://bbs.360safe.com/attachment.php?aid=5901

----------------------------------
teYqiu【天下无毒】原创文章,转载请标明。http://hi.baidu.com/teyqiu
百度知道反病毒知识专家崔衍渠 授权。 『转载请保留此申明!』
----------------------------------


类别:『反病毒笔记』 | 添加到搜藏 | 浏览() | 评论 (56)
 
最近读者:
 
网友评论:
1
2006年12月13日 星期三 01:13
又是沙发~HOHO 舒服
 
2
2006年12月14日 星期四 17:01
abc.com挺好用!谢谢!
 
3
2006年12月15日 星期五 09:54
谢谢,在网上找了很久,终于看到这个真正有用的方法。非常感谢。
 
4
2006年12月15日 星期五 13:25
您好 在我的进程里面有wlzs.exe,mhs2.exe,rundl132.exe,zts2.exe 这几个进程 系统已经安装了好多次 但是发现一个问题重装系统好象不能干掉这些病毒 还有个问题 就是部分EXE文件的图标没有了 QQ106056631 邮箱:rambotnt@sina.com
 
5
2006年12月15日 星期五 13:35
4楼的,因为威金感染了所有的应用程序的EXE文件,所以重装系统是没有用的。 先用文中 3 提到的链接文件 abc.com 全面扫描电脑 修复受到感染的文件。 再参考本文的做法清除 wlzs.exe等等由威金下载的木马。
 
6
2006年12月15日 星期五 15:06
谢谢,我已经杀掉了病毒,请问不知什么防火墙最好?
 
7
2006年12月15日 星期五 15:11
我用ABC.COM杀毒,杀到.ini文件软件就死掉了,为什么?
 
8
2006年12月15日 星期五 15:32
7楼,安全模式下去杀,OK。
 
9
2006年12月15日 星期五 15:46
我现在用了KILLBOX没什么问题 用那个SRENG的时候 注册表里面 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows] <210531M.BMP> 这个不能编辑为空 编辑完了 刷新下里面的值又变成原来的拉 那个ABC的修复文件也不能运行 提示错误339
 
10
2006年12月15日 星期五 17:18
你好 我按照上面的步骤来做的 可是做到第二步的时候就象9楼说的那样 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows] <210531M.BMP> [N/A] 无法编辑为空 而且这3 个我都没有找到 (<{99F1D023-7CEB-4586-80F7-BB1A98DB7602}> [N/A] <{923509F1-45CB-4EC0-BDE0-1DED35B8FD60}> [N/A] <{FEB94F5A-69F3-4645-8C2B-9E71D270AF2E}> [N/A] ) 还有这个Userinit 也是红色的 而且也无法更改 我是个菜鸟,按照高人的方法有弄不好 .请问是怎么回事啊 好郁闷55555555555
 
11
2006年12月15日 星期五 18:21
用了ABC打不开 提示错误 ViKing Killer Run-time error '339'; Component'mscomctl.ocx' or one of its dependencies not correctly registered; a file is missing or invalid 静等高人答复
 
12
2006年12月15日 星期五 18:33
rundl132.exe这个进程无法删除 每次删除后 重起马上又回出来 另外<481354M.BMP> 无法编辑为空 高手SOS!!!!!!!!
 
14
2006年12月17日 星期日 18:28
告诉你们,一定要按着作者的提示做,我的电脑也中了毒了,但是你首先要知道他这样做的原因.因为你只有结束了所有上面提示的进程以后.再到安全模式下修改注册表等东西.最后再用为金的转杀工具杀毒(我认为用正版的杀毒软件也可以,).这样一定没有问题的 .
 
15
2006年12月19日 星期二 14:13
完全照步骤做,应该可以的啊!到安全模式下。
 
16
2006年12月21日 星期四 13:09
谢谢...
 
17
2006年12月21日 星期四 20:37
我的清除了,谢谢
 
18
2006年12月21日 星期四 21:13
最近拿ABC.COM安装免疫~~就在WINDOWS文件佳下面看到很多 .EXE文件,名字如:RUNDL132.EXE 1SY.EXE 2SY.EXE等等等等~~~~~是不是ABC安装的免疫就是拿同名文件替代啊?
 
19
2006年12月22日 星期五 13:44
18楼正解。
 
20
2006年12月26日 星期二 09:58
用abc.com杀,有一个文件始终不能清除感染。目录为c:\windows\krnl386.exe。用其他工具杀则不会提示此文件受感染。请问专家这是怎么回事。
 
21
2006年12月26日 星期二 13:37
效果非常不错!十分感谢!
 
22
2006年12月28日 星期四 14:29
多谢了,向你致敬
 
23
2006年12月28日 星期四 14:42
老师你好,在遭遇威金之劫后我用诺顿查出很多文件感染Bloodhound.NsAnti,都是写可执行的exe文件,不知能否通过杀毒软件清除病毒?用哪个杀毒软件?
 
24
2006年12月28日 星期四 19:26
用abc.com杀,有一个文件始终不能清除感染。目录为c:\windows\krnl386.exe。用其他工具杀则不会提示此文件受感染。请问专家这是怎么回事
 
25
2006年12月29日 星期五 09:25
krnl386.exe的提示感染问题好像是有点误导。。
 
26
2006年12月29日 星期五 13:39
按以上方法,清除了病毒,不过病毒的文件名为914847M.BMP.
 
27
2006年12月29日 星期五 13:45
To 26楼,是的,前面的6位数字是随机的。几乎没重合的。6随机数字+字母M.BMP是这个文件的特征。
 
28
2006年12月29日 星期五 18:14
我的电脑没中那个威金病毒,但是在进程里有zts2.exe和wlzs.exe这两个程序. 还有就是昨天中了个不知名的病毒(查毒没查到),在程序里出现2个explorer.exe,其中有个占用cpu100%,后来重装了系统,没什么事了,但是感觉系统还是有问题.进程里还有那两个程序. 请问下,这是什么情况..也是你说的那种么?
 
29
2006年12月29日 星期五 18:22
To 28楼,有的话就参考后面的删除方案 删除掉。。
 
30
2006年12月30日 星期六 10:32
可惜看到晚了! 我用RISING杀了个遍,很多EXE文件都在默认情况下删除了! 有什么办法恢复些重要文件呢
 
31
2006年12月31日 星期日 22:27
真是太好了,我的机子感染了3,4天了,每天下班回去就是弄系统、手杀病毒。越弄越心烦,我都想把机子砸了,今天算是终于找到高人了,软件我是下载下来了,希望回去好用,谢谢了。 这个病毒可真厉害,好多高人都收拾不了。
 
32
2007年01月01日 星期一 10:36
谢谢,我用威金杀过后,提示没有了,但是系统进程中,iexplore.exe还是在一直出来啊。再用威金查,提示又是没有,咋办啊?
 
33
2007年01月01日 星期一 13:38
昨晚刚杀过,哇,出来不少病毒,心里也是挺高兴,今天早晨还起机试了试,没发现异常。 不过的机器也有IEXPOLOE病毒,我害怕晚上回去上网或是干什么又把他给激活了,还是希望高手出招!!!!
 
34
2007年01月01日 星期一 13:41
对了,大家新年快乐。
 
35
2007年01月02日 星期二 16:38
被病毒折磨得欲哭无泪,直到看到这篇帖子。高人实在是厉害,解决了我的心腹大患,深深感谢!!
 
36
2007年01月04日 星期四 22:26
非常感谢!这几天一直提醒我QQ软键盘锁不能用,然后一上去就自动强制下线,并且电脑速度明显放慢,开始以为是是前两天放假机器开的时间太长,就没在意,今天晚上实在郁闷不过,就打开进程看了一下,果然找到ZTS2.exe那家伙了,从六点杀到现在,按照大虾们的指点,终于搞定,哈哈,谢谢啦
 
37
2007年01月05日 星期五 13:17
这两天我这里发现了四五例子啊...
 
38
2007年01月08日 星期一 02:26
请问,按照上述步骤做,没有找到<{6E44887F-5214-41F2-AB46-4728735C4CC6}> [N/A] <{99F1D023-7CEB-4586-80F7-BB1A98DB7602}> [N/A] <{923509F1-45CB-4EC0-BDE0-1DED35B8FD60}> [N/A] <{FEB94F5A-69F3-4645-8C2B-9E71D270AF2E}> [N/A] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows] <210531M.BMP> 这几项,图表是恢复了.但是进程里面还有有2条IEXPLORE.exe关掉又会重新自己打开,系统启动速度还是一样慢.请帮忙解决一下,谢谢!
 
39
2007年01月08日 星期一 02:31
不好意思,进程里面的IEXPLORE.EXE还是会越来越多,不停的弹出来,并不是2个.请帮忙解决一下,谢谢
 
40
2007年01月08日 星期一 12:06
不好意思,进程里面的IEXPLORE.EXE还是会越来越多,不停的弹出来,并不是2个.请帮忙解决一下,谢谢
 
41
2007年01月12日 星期五 01:04
大师,我开机程序里面有6位数字+M.BMP 不过进入安全模式提示LSASS.EXE错误自动重启,不能进入安全模式,怎么办??
 
42
2007年01月12日 星期五 08:07
不能进安全模式的试试 http://hi.baidu.com/teyqiu/blog/item/b5f30ad14bc8cad3572c847d.html
 
43
2007年01月12日 星期五 13:11
在win98安全模式下,我用最新版的瑞星19.05.32版杀了worm.viking.jb .可是内存不久又出来了一个winoldap的东西,上网查了一下,是trojan.vb.ar搞的鬼,但是照网上说的在注册表中找 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\WinOldAp ,删除该键值,可我找不到,不过在: HKEY_LOCAL_USER\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\EXPLORER\DOC FIND SPEC MRU中发现如下 WinOldAp logo1 trojan.vb.ar 全部删除了,不知是否大功告成?
 
44
2007年01月12日 星期五 13:16
看来现在的病毒可厉害了呀!我还是在局域网中的一台机上发现的,不知道其他机子有没有?好怕好怕!
 
45
2007年01月12日 星期五 17:34
汗。也不给个连接,让俺自己找。 mhs.exe、mhs0.exe、mhs1.exe、mhs2.exe。我只见过这些。样本我那里有一些Trojan-PSW.Win32.OnLineGames.bs。我的这个是mhs.exe的。 你这里有mhs2.exe。呵呵。我还不知道是熊猫的后代呢。
 
46
2007年01月12日 星期五 17:38
To goofee: 汗,too.....
 
47
2007年01月18日 星期四 11:30
我用强制删除工具 PowerRMV 后,wlzs那些都变成文件夹形式了,然后再怎么删除呢?需要删除注册表吗?
 
48
2007年01月19日 星期五 13:33
大恩不言谢
 
49
2007年01月22日 星期一 16:21
我顶你个肺!:lol
 
50
2007年01月24日 星期三 11:30
绝对好人
 
51
2007年01月24日 星期三 13:56
上面这些杀毒介绍只是针对xp的吧?有很多要删的东西我的win2000系统里没有啊
 
本篇日志被作者设置为禁止发表新评论

     

©2009 Baidu