找回密码
 注册

QQ登录

只需一步,快速开始

查看: 1569|回复: 17

帮帮我吧。。。看看这些都是什么东西

[复制链接]
发表于 2007-4-8 13:16:56 | 显示全部楼层 |阅读模式
悬赏1000黑肉盾未解决
刚做完系统
7 I& u* f/ I' b. u" b) B( R  u# q
/ Y! }3 x8 O, ~# d2 `又用AVG在安全模式下杀了一次$ a. r% E; g8 e! a0 g

* @  X; U9 x" E( N又出现这么些进程帮我看看: r# u) Y: M0 ?

5 N5 Z, y0 f; a& U% W正常时候只有197 h) J. Y- k+ G' i6 E" m

4 ~9 l4 n3 x/ u" }4 i4 ?# _5 X帮我解决下
8 m/ {, ], ~; P# t/ X: x1 S  ?/ S  |, e) z) ]
事的起因是因为卡在欢迎使用画面6 a0 ^. H, a9 N

# ~3 o6 ?- J# x! ^! c现在还没彻底解决
; V: T+ C7 ^3 P5 C6 H% H, ~0 z( z3 p- m
帮帮忙: w: T) E+ Z- t# E; F6 n' ~% P
+ p, Y& j! L+ K% {% ?; a
快帮我看看~
+ Q4 c) v  x9 `. ?+ z' p# {# y" c. v! R- S* D" M9 ~- I& S- X9 h
[ 本帖最后由 =|HERO|=LieHen 于 2007-4-8 13:45 编辑 ]

回复

使用道具 举报

发表于 2007-4-8 13:21:00 | 显示全部楼层
病毒?
回复

使用道具 举报

发表于 2007-4-8 13:25:00 | 显示全部楼层
转:
2 `5 w3 d. G; x" f: Q# Q; b / P- [4 S2 j; y, I5 g2 j& }
清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe
- |! j8 ~5 n* }0 i % N4 A8 _- D' o# f0 n4 I* a8 [
1,下载2007新版威金专杀工具,费尔托斯特安全...5 z( L* v# k* w) U% s
2,卸载QQ,删除安装文件夹,
+ u0 Z( _- I% l0 H% ]0 Z& h3. 杀毒前关闭系统还原(Win2000系统可以忽略):右键> 我的电脑 >属性>系统还原>在所有驱动器上关闭系统还原 打勾即可。
% R! n# ~* H! J& B清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。 8 k4 j7 `6 ~! U! R, X
关闭MSN应用程序。
- Y) p7 S& O  c! i3 c7 I进行如下操作前,请不要进行任何双击打开磁盘的操作。

; [! K* [* w1 P4,用威金专杀工具扫描电脑.5 [3 L! l# q. j; K# R* `
5,以上完成后,使用费尔托斯特安全' V. Y4 W0 C5 k$ P5 v
以上完成重起电脑就可以了.
) H" g4 H& g! U+ |/ d+ i注意:使用2007新版威金专杀工具时,* P; \: R, z' t0 O9 p# q8 T
1。系统是XP,运行后会出现 componont 'MSCOMCTL.OCX' or one of its dependencies not correctly registered: a file is missing or invalid ,下载控件放到SYSTEM32,再运行即可!
. }2 t( s4 {0 k. O0 O4 k: p" p2。由于在恢复的过程中没有用到多线程导致的容易假死,属于正常现象。 小一点的exe文件应该停顿不严重,大一点的就会停顿。耐心等一下就过去了。
回复

使用道具 举报

发表于 2007-4-8 13:26:04 | 显示全部楼层
转:
* x$ D3 a2 Z1 H0 l
: H$ D& D1 A4 f! A& a( G8 ]  J " g. |7 u  x9 ]: i9 ^$ x+ ]
木马:Backdoor.Win32.Agent.air rund1132.exe byetmr.exe解决方法2007-03-18 22:38:47 / 天气: 晴朗 / 心情: 平静 ! l! f' g6 m1 c1 z
该木马运行后,访问网络下载多个木马程序。生成以下文件:, w5 I" g& W' ]* R: k
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\eatx9.dll' k+ X, E% A+ S6 Y1 I& l/ c
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\IECOFIG.EXE! @- w8 U2 M8 g% d( e
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\MCONFIG.EXE6 I( Z* N9 y' u
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs0.dll4 `) F' Z7 W1 f9 d8 R+ o! Q' f
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs1.dll0 F/ ]* l+ t% M$ l
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\npf.sys
6 Z% J( c' O! A& c; V  MC:\Documents and Settings\"你的用户名"\Local Settings\Temp\npptools.dll
# s! n, {8 d! Q0 Z; d$ jC:\Documents and Settings\"你的用户名"\Local Settings\Temp\Packet.dll" H; e2 f* P1 {% u  c
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPSJ.EXE
0 S% ^/ P/ b% Z7 s) `, |C:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPy.exe5 k. h1 X& y/ U( m3 @
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\TIMPLATF0RM.exe6 W' _* E; Y: ^6 K6 D8 j4 _/ G2 p" @
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\WanPacket.dll. t: g" n4 s& d0 P& [% C1 h2 k! V
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\wgs0.dll
5 X* H& i6 ~6 fC:\Program Files\Internet Explorer\Connection Wizard\isignup.bak
/ u9 f: u& u; Q; Q9 v' _C:\Program Files\Internet Explorer\Connection Wizard\isignup.dll" M+ v, p" ?, ?0 D/ j
C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys3 I+ i  L7 _5 M% z  w% W
C:\WINDOWS\cmdbcs.exe" m3 s! m/ Z: ]- _4 I+ q: u# \
C:\WINDOWS\mhs3.exe
6 E  A4 j, ^4 G" [8 L# x0 yC:\WINDOWS\mppjds.exe
, Y$ M) {- b' W% m) x1 CC:\WINDOWS\msccrt.exe7 i' P" f' F2 i9 u
C:\WINDOWS\wgs3.exe, a+ O+ l4 _' _( ?$ X' I
C:\WINDOWS\wsttrs.exe4 b7 L1 |4 x; d0 q& n1 o
C:\WINDOWS\system32\cmdbcs.dll9 X( w8 }0 o( F, K& d/ D
C:\WINDOWS\system32\rund1132.exe
9 b+ i- w  L- `2 A: \0 r8 P, f+ rC:\WINDOWS\system32\twunk32.exe
% ]2 v# p6 W+ H3 t8 ~* L( pC:\WINDOWS\system32\wsttrs.dll2 i* f8 U7 t; r( `0 }* r( x, E, a
C:\WINDOWS\system32\drivers\npf.sys
4 ~" E6 H( |/ x; a- |5 A) j0 p* IC:\WINDOWS\system32\drivers\usbme.sys# b" I* i' }3 p7 i9 \4 q
重点:C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe" ]# Y; Q1 n% K# {
并在QQ目录下生成TIMPlatform.exe和TIMPlatfrom.exe文件!7 I2 R- n; ?* i' l+ K

$ l: |" h3 Y' E添加注册表启动项:  Y' _* _; s, p) C6 n
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]/ w& q/ E, B2 Q* s  n' d( k: W; D
"ravshell"="C:\windows\system32\rund1132.exe"6 h0 n9 g2 w0 a0 s* V: z; S
& q" v$ T3 ^) I5 p: O5 G
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]1 T5 q* E$ `" W) m1 k) E
"mhs3"="C:\windows\mhs3.exe"
1 e; P8 B1 v; `"msccrt"="C:\windows\msccrt.exe"
. F: O. J! R4 e3 J- t! ?"cmdbcs"="C:\windows\cmdbcs.exe": N: }  v6 X8 H* U# L7 p) F9 C
"mppjds"="C:\windows\mppjds.exe"
3 _* g9 O3 ]8 F( V" K# h) V, C"upxdnd"="C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\TIMPLATF0RM.exe"" o+ ]- W3 y6 ~( {- C& K5 F# }  H4 A
"wgs3"="C:\windows\wgs3.exe"
$ ~3 F/ R$ M+ w3 P4 @) x' H"wsttrs"="C:\windows\wsttrs.exe"
. ?+ T! z% A" Y' e
/ m: k8 L+ U; N. E4 }+ l[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
2 G! m/ l3 d5 y7 s"twin"="C:\windows\system32\twunk32.exe"
. Q9 A* e+ i% ^1 t7 H+ }% l6 P* y) v7 e! N0 O% K" {
添加注册表项目:
1 P* c  X+ p5 h6 E) t- `5 ]' k0 y[HKEY_CURRENT_USER\Software\Microsoft]添加"qqjdd"' w9 v2 g* t  e* P9 ]2 t, a
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID]添加"{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}" 指向"C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys"
: S( H! r8 G5 n6 A0 l
  u" o& e( z  P  j+ P并禁用了常用杀软的服务!
! u9 G9 R4 }! U8 g2 P2 c1 G# Q' @5 S/ c% w
手工查杀方法:% D1 z- C) a5 ^: |8 j# t
1.用
冰刃结束“C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe”(隐藏进程,红色显示)如图1
& C  R1 [6 ~% u6 t

, n* m3 R# q  q( m% W& W% w
! v! f: o6 ]8 C/ I2.用金山反间谍找到以上病毒文件!(复制路径,修改自身的用户名到查找文件窗口,点击彻底删除即可)如图2:
) z: y" B- q* \

* ]* h* D: H- n5 |. s9 h0 Y. X& r4 K8 \
3.删除以上病毒添加的注册表项目!
9 C& \# q0 A: a6 t# B* i) i6 ]& ^" k% f
4.重新启动计算机!并清空IE缓存和自己的临时文件夹,并恢复自己的杀软件服务!
回复

使用道具 举报

发表于 2007-4-8 13:26:31 | 显示全部楼层
楼上的强人啊
- r0 q6 T2 B! p, a( T
2 e! g; y& o5 Y6 Z最好装个卡巴
回复

使用道具 举报

发表于 2007-4-8 13:28:48 | 显示全部楼层
svchost,lsass,smss这几类文件可能有问题,照道理应该是小写的。我以前碰到过一种病毒就是把这几个文件以同名的大写线程挤掉。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:30:38 | 显示全部楼层
好像是中威金了?
& I1 s; r0 A2 f- a0 ]& p1 o: Y' G! d6 q$ C9 a0 t
中它会出现什么情况?
回复

使用道具 举报

发表于 2007-4-8 13:34:34 | 显示全部楼层
裂痕没事都区什么网站啊   老是出问题。。。。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:35:13 | 显示全部楼层
操。我还没来得及上网就出现病毒了
回复

使用道具 举报

发表于 2007-4-8 13:38:15 | 显示全部楼层
' J) W$ r: A, L3 R7 @3 V7 ^+ K
, S& F: v$ A7 K) u6 e& U- a
清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe
; m5 y* K; d" K* D* P
7 j: U# ^% C7 K# G8 {
+ t/ a8 ?3 j5 E3 G4 z/ f; [

+ g2 f) `9 |0 Q根据SREng扫描日志请按照如下步骤,尝试删除和修复
5 o/ H  h9 ?+ H3 E1 Q1 O+ p" U; K8 l( k2 ?
运行SRENG--->启动项目--->注册表--->删除以下注册表7 _- E7 o- A0 k- o! q5 q3 `
<svc><; C:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe>   [Microsoft Corporation]
9 K* R4 r" W% [4 `<cmdbcs><; C:\WINDOWS\cmdbcs.exe>   [N/A] 4 z& n2 ^* ?# {8 B
     <mppds><; C:\WINDOWS\mppds.exe>   [N/A]
7 ?; J0 g. A4 Z6 V     <msccrt><; C:\WINDOWS\msccrt.exe>   [N/A] ( `- C" y3 y* G: o9 Z- ~5 f: P
     <upxdnd><; C:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe>   []
3 W6 {" V  V2 C     <winform><; C:\WINDOWS\winform.exe>   [N/A] " @4 Y( l: q; [: Z
     <wsttrs><; C:\WINDOWS\wsttrs.exe>   [N/A] 5 m. X+ p7 i; ^
<twin><C:\WINDOWS\system32\twunk32.exe>   []
- Z4 a6 i: I+ d# w/ W: X) E* ~% Z2 C9 z/ u; X1 Y7 s
运行SRENG--->启动项目--->注册表--->
0 }- C- _" P* a[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
6 Z4 a$ {) Z# s# c6 g% l     <load><; ?粓? - v7 A! t" b0 f+ {7 q
? >   [N/A] / G( N4 m. ~( O/ q2 o! b7 k
--->编辑为/ z1 ~. J8 ^% Z
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows] 2 t( Y& T6 g. G
     <load> [N/A]   ^9 I' \" ^2 G( g

* m" ?# u5 U* }9 X3 r) O7 }% M1. 杀毒前关闭系统还原(Win2000系统可以忽略):右键 我的电脑 ,属性,系统还原,在所有驱动器上关闭系统还原 打勾即可。 5 v+ T4 J( @: J9 l& W2 x
清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。
4 m9 Z- J9 Y5 ~6 H# P关闭QQ等应用程序。 . r* ?9 {) N$ d' f* s
进行如下操作前,请不要进行任何双击打开磁盘的操作。所有下载的工具都直接放桌面上。
: s4 f, j# y. l& v( g+ Q, x6 x/ V2 T0 o+ J6 B& i
2.用强制删除工具 PowerRMV 下载地址: 下载地址:http://dl.filseclab.com/down/powerrmv.zip
+ O3 S3 f3 `; `3 R% g( S! |% x分别填入下面的文件(包括完整的路径) ,勾选“抑止杀灭对象再次生成”,点杀灭 【有找不到提示的请忽略错误继续】 7 f2 w* h4 a1 P- U
C:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe
7 B# F2 W1 h( z* LC:\WINDOWS\cmdbcs.exe
$ P+ M, O: T( sC:\WINDOWS\mppds.exe9 i( `8 I" `5 D6 r! w" I: l
C:\WINDOWS\msccrt.exe
7 K/ B1 l, O( YC:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe
8 W( |0 _- z. g8 ~/ ^' |- P/ e7 v/ a# UC:\WINDOWS\winform.exe, p4 N, ~  R! g5 B9 i
C:\WINDOWS\wsttrs.exe! S6 ]9 w- `; j9 e2 }
C:\WINDOWS\system32\twunk32.exe0 m3 t2 N, s  g( C! n! V
C:\DOCUME~1\Diva\LOCALS~1\Temp\svchost.exe
: X) _: {" V5 E7 z: x
4 T0 a' r4 d7 I+ O6 ^卸载QQ,删除安装文件夹,重装。
* h; o  M2 Y! B) f1 O0 B

5 E. ?6 |% S( O, f1 U: s8 A( U
回复

使用道具 举报

发表于 2007-4-8 13:39:11 | 显示全部楼层
回复

使用道具 举报

发表于 2007-4-8 13:41:00 | 显示全部楼层
恭喜啊,威金,用NOD32杀吧,用卡巴当心你的EXE都掉了。
回复

使用道具 举报

发表于 2007-4-8 13:42:43 | 显示全部楼层
肥水不流外人田,盾给偶吧。
回复

使用道具 举报

发表于 2007-4-8 15:28:20 | 显示全部楼层
楼主有空联系我,你可以用“恶意软件专杀工具”+“U盘病毒专杀”+“安全卫士360”就可以搞定一切。( \7 v/ a2 b$ B
8 N5 B* I* U$ Y& }- `2 M1 h7 z, B4 G
具体操作可以联系我,包杀包埋!
3 L2 C; ^4 y# c& Y& T黑肉顿不要。免费咯!+ u0 O$ `" Z9 D8 ]: Y- L
) T8 v4 g' J/ b& [& ~

- b' g1 ?/ _2 |- C
: g9 E- m; H7 |- n6 f钱是浮云啊\``~~~
回复

使用道具 举报

发表于 2007-4-8 16:29:26 | 显示全部楼层
估计LZ的XP安装盘有病毒...........
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|=|HERO|=战队 ( 皖ICP备19020640号 )|网站地图

GMT+8, 2026-8-23 13:57

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表