找回密码
 注册

QQ登录

只需一步,快速开始

查看: 1602|回复: 17

帮帮我吧。。。看看这些都是什么东西

[复制链接]
发表于 2007-4-8 13:16:56 | 显示全部楼层 |阅读模式
悬赏1000黑肉盾未解决
刚做完系统1 O+ U1 x! O( b5 z
9 e6 f4 I5 e4 t/ i# s
又用AVG在安全模式下杀了一次
! \. }7 w- |% Z. y* b' _) h& g
" H6 M# H; v" m" j# ?- a又出现这么些进程帮我看看
! V, v; E8 j4 G8 x9 Q( m5 T- o% r/ ]( t0 t& G) z
正常时候只有194 x4 G6 ~7 L4 I& k
; x5 J; o: o$ t8 o
帮我解决下
; |6 Q, P0 h- A  K( r. ?/ z' U) _
  A( X" @4 [* ]& T0 h7 ]事的起因是因为卡在欢迎使用画面
! U/ o/ R  _; L# O. ?) y* F8 Q  y. H5 r$ X- g2 x  v
现在还没彻底解决
0 A  B0 Z, Y5 S# V* F- |) n4 c( {- G3 h# X
帮帮忙
+ n7 j& ~' s4 |7 @' e' c/ r+ v' E* w9 \, D+ S; Z# r% t6 u' N
快帮我看看~
- F  t6 u: T, D8 H7 ], r9 Q
' a1 K& @7 `8 n0 c[ 本帖最后由 =|HERO|=LieHen 于 2007-4-8 13:45 编辑 ]

回复

使用道具 举报

发表于 2007-4-8 13:21:00 | 显示全部楼层
病毒?
回复

使用道具 举报

发表于 2007-4-8 13:25:00 | 显示全部楼层
转:
+ E3 P) p' r( D1 i  C7 K. [  F
2 A6 Z0 y' H# m" W: f' i; k清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe6 e# G3 Z6 V: ^# M1 K7 I% m

9 z3 t6 u6 Q" V) u2 ~1,下载2007新版威金专杀工具,费尔托斯特安全...
7 e, b) h9 D, z; U  Q2,卸载QQ,删除安装文件夹,/ C/ C6 C5 s5 M3 h  N6 x
3. 杀毒前关闭系统还原(Win2000系统可以忽略):右键> 我的电脑 >属性>系统还原>在所有驱动器上关闭系统还原 打勾即可。 2 r+ b. D+ ^8 x
清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。 , w' U9 g/ J" J9 W" S
关闭MSN应用程序。
) g' {0 H0 s! I$ F- E3 D进行如下操作前,请不要进行任何双击打开磁盘的操作。
! T! ?4 M1 u$ S9 M
4,用威金专杀工具扫描电脑.7 p1 [/ Z: C, S; q7 I1 l  L
5,以上完成后,使用费尔托斯特安全
: E8 g" f9 O3 {0 y2 h6 k以上完成重起电脑就可以了.
$ d$ `2 M0 [1 N- J8 }注意:使用2007新版威金专杀工具时,
7 y# \# S% i( S' X1。系统是XP,运行后会出现 componont 'MSCOMCTL.OCX' or one of its dependencies not correctly registered: a file is missing or invalid ,下载控件放到SYSTEM32,再运行即可!& h% m5 d7 m+ ^+ L1 {  R
2。由于在恢复的过程中没有用到多线程导致的容易假死,属于正常现象。 小一点的exe文件应该停顿不严重,大一点的就会停顿。耐心等一下就过去了。
回复

使用道具 举报

发表于 2007-4-8 13:26:04 | 显示全部楼层
转:
: O- N; ^9 u) c8 t
! p( @) Z* L# O4 Y$ ]" a 9 T$ X4 |/ r* f+ W7 s
木马:Backdoor.Win32.Agent.air rund1132.exe byetmr.exe解决方法2007-03-18 22:38:47 / 天气: 晴朗 / 心情: 平静
% V) N( p6 n  V7 `% C2 g' ]2 }该木马运行后,访问网络下载多个木马程序。生成以下文件:$ M9 J. _& E1 {. o3 L4 s  }0 J. @7 |
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\eatx9.dll2 S) t8 }: p. `+ @. l" u! M  r
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\IECOFIG.EXE) [' L( T" i5 k. Q. a7 [) a( p
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\MCONFIG.EXE
2 N0 j) u; E7 _2 \) EC:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs0.dll
" d! {0 m: J( dC:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs1.dll4 G: f  S) ~' K9 H6 g
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\npf.sys9 F9 X" ?) ?- j1 e  Q$ M
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\npptools.dll
# V3 _8 Y; |+ zC:\Documents and Settings\"你的用户名"\Local Settings\Temp\Packet.dll  l. V! t5 W+ Q  F1 [/ f9 D% B
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPSJ.EXE
4 C* _- E$ J+ o; R* V- _; zC:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPy.exe: F7 a+ \1 W$ ~! B% }% b
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\TIMPLATF0RM.exe& X  c* U/ X9 c. E
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\WanPacket.dll7 P+ a# a. U+ E$ _2 O  ?+ Y; r
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\wgs0.dll- ^0 g1 e" P% a6 q) V- K9 M
C:\Program Files\Internet Explorer\Connection Wizard\isignup.bak
& T" c3 M- O7 D$ y+ FC:\Program Files\Internet Explorer\Connection Wizard\isignup.dll
4 i) ^* x- y) F: J0 `- mC:\Program Files\Internet Explorer\Connection Wizard\isignup.sys
: a# A  m3 X. HC:\WINDOWS\cmdbcs.exe% f' C( i  G$ w2 I$ u+ e
C:\WINDOWS\mhs3.exe2 B. Q# z0 B2 _( P) R
C:\WINDOWS\mppjds.exe
3 o) ]4 _: d, R6 O; l: h0 ]C:\WINDOWS\msccrt.exe2 z$ f6 v- Q* R
C:\WINDOWS\wgs3.exe$ v' E- o1 G% z0 ]
C:\WINDOWS\wsttrs.exe4 s( Z8 E/ Q) b
C:\WINDOWS\system32\cmdbcs.dll
0 s7 L* f! }- N7 a+ uC:\WINDOWS\system32\rund1132.exe) w0 j9 O! |7 {; H8 X
C:\WINDOWS\system32\twunk32.exe. V  Q4 Z0 }5 Z" k- o0 K
C:\WINDOWS\system32\wsttrs.dll
4 e' P8 p+ K: U4 t, j* `( UC:\WINDOWS\system32\drivers\npf.sys
' g! [. c) A$ e/ J7 j1 t2 mC:\WINDOWS\system32\drivers\usbme.sys
  ?+ t2 B# ~) x6 h( E2 L2 m  U重点:C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe3 c% `& l2 j' [3 `1 d, Y) I# T. p
并在QQ目录下生成TIMPlatform.exe和TIMPlatfrom.exe文件!
2 |2 l9 _3 C$ Z# A/ j- d+ Z- [3 N: o9 Q0 |" p# d! g3 c7 z) W+ i
添加注册表启动项:
% G& G5 ^/ [4 O% V; ?( ~[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]) I' _* I- g2 T* c3 l7 O
"ravshell"="C:\windows\system32\rund1132.exe"
) \* @" ]2 l5 h8 `8 L+ f  U! J% S* M; v
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]% C, z# ]% i; P5 l; Q2 Q
"mhs3"="C:\windows\mhs3.exe". m# u6 S7 r" T: l
"msccrt"="C:\windows\msccrt.exe"2 U% t5 }0 I! t- U9 U0 H; A4 f
"cmdbcs"="C:\windows\cmdbcs.exe"
0 T' s% W9 w# T+ J"mppjds"="C:\windows\mppjds.exe"! l& W9 h7 g* Q- d  j; s3 I4 i
"upxdnd"="C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\TIMPLATF0RM.exe"
: R/ C+ t. i/ G) x/ A4 \  ?& I8 V# g"wgs3"="C:\windows\wgs3.exe"
, }* X' f9 F# h5 Z"wsttrs"="C:\windows\wsttrs.exe"
9 G, D3 A# W  J
' t6 ^( n8 |% k: [4 h  @- J0 R[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
; S5 t1 a' N+ f0 F( k9 U2 T0 p"twin"="C:\windows\system32\twunk32.exe"
8 e8 y& L: ]  }/ E7 j3 ?+ |' {7 s, f* {; t- g
添加注册表项目:
: g/ q6 |, n1 r# `% N! Y5 L[HKEY_CURRENT_USER\Software\Microsoft]添加"qqjdd"
7 f6 j* s4 O# j4 m4 I5 x+ @7 K[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID]添加"{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}" 指向"C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys"8 b, j5 N7 s* B# v- l( T2 i$ Z) r
- o9 Y1 t$ Q3 e( m
并禁用了常用杀软的服务!
" O4 p1 u* ?1 n2 B6 O7 [$ \# O. v0 W/ Z
手工查杀方法:
8 Q1 @' G+ w" a' B
1.用
冰刃结束“C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe”(隐藏进程,红色显示)如图1& `3 K4 g* `. _) L- {
! A, A" i% o4 I4 N% |
4 y4 u) A  q# i% W+ P9 U
2.用金山反间谍找到以上病毒文件!(复制路径,修改自身的用户名到查找文件窗口,点击彻底删除即可)如图2:
; B1 {- R$ G7 E, a
6 F. P7 @8 c+ R" ?  i, ^  n* G6 e0 \
5 ]: {. Z$ W$ a; B, k
3.删除以上病毒添加的注册表项目!; C% D8 Q4 U7 B
; u' U1 d1 T& B) |
4.重新启动计算机!并清空IE缓存和自己的临时文件夹,并恢复自己的杀软件服务!
回复

使用道具 举报

发表于 2007-4-8 13:26:31 | 显示全部楼层
楼上的强人啊& k: n+ W9 P% r$ B% n0 z- k- W
, E. `) [% ?6 O8 {8 A* v, \
最好装个卡巴
回复

使用道具 举报

发表于 2007-4-8 13:28:48 | 显示全部楼层
svchost,lsass,smss这几类文件可能有问题,照道理应该是小写的。我以前碰到过一种病毒就是把这几个文件以同名的大写线程挤掉。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:30:38 | 显示全部楼层
好像是中威金了?3 T# K/ U  q% O* n: x

5 A0 b* O/ F  x6 O, B4 ?. v中它会出现什么情况?
回复

使用道具 举报

发表于 2007-4-8 13:34:34 | 显示全部楼层
裂痕没事都区什么网站啊   老是出问题。。。。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:35:13 | 显示全部楼层
操。我还没来得及上网就出现病毒了
回复

使用道具 举报

发表于 2007-4-8 13:38:15 | 显示全部楼层
转5 m4 _( G  f3 V; @6 Q' e% M; h" Y7 ?

- P; q1 T# b, C0 @( S5 U7 N2 w; q0 g清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe6 R6 n2 d- l$ y7 ]& ]8 [# I. B

0 s0 v: ~' Z; C" W
5 b8 T; ]- G" s

4 s0 I# o7 t6 O, M8 o& w根据SREng扫描日志请按照如下步骤,尝试删除和修复
$ b8 [: u# y8 v$ K# R% d% \- l! w, ~+ W
运行SRENG--->启动项目--->注册表--->删除以下注册表. V, k2 U2 g1 x* l
<svc><; C:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe>   [Microsoft Corporation] * v% r2 {  V0 Y' E& r
<cmdbcs><; C:\WINDOWS\cmdbcs.exe>   [N/A]
9 r0 T6 J2 I0 W: I  ]2 W     <mppds><; C:\WINDOWS\mppds.exe>   [N/A] % D, P) i. `. i" s# @; k. F
     <msccrt><; C:\WINDOWS\msccrt.exe>   [N/A]
1 q) ^; C" t/ O" l     <upxdnd><; C:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe>   []
- B9 S* k) U/ t' \6 E     <winform><; C:\WINDOWS\winform.exe>   [N/A] ! l7 O3 o/ Y6 z9 P4 P! y
     <wsttrs><; C:\WINDOWS\wsttrs.exe>   [N/A] 5 k" I2 W- e/ |- w5 @: i6 d
<twin><C:\WINDOWS\system32\twunk32.exe>   []
7 R. e% |0 K  d& \' n( o
' n' H* Q$ E$ r( c8 y运行SRENG--->启动项目--->注册表--->
* b9 l! _' |3 C4 f5 M' L# Y[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
1 q. p# P0 @5 t. ?1 H: O# @: M$ X     <load><; ?粓?
8 }% P- b2 p9 c7 `4 p? >   [N/A] 2 f& t  }& Z$ o7 i- s6 {2 S: y8 F
--->编辑为
6 x9 h- h) {9 C7 J+ z" O! i2 {$ a[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
4 `' ]+ H& |! [1 }     <load> [N/A] - Y! s; T% f( T. S3 k

/ ]+ @( M' E7 j. g1. 杀毒前关闭系统还原(Win2000系统可以忽略):右键 我的电脑 ,属性,系统还原,在所有驱动器上关闭系统还原 打勾即可。 6 p# u  I4 S& K& P9 z5 A5 B
清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。 + M( ?; J+ c( Q4 w" U+ z
关闭QQ等应用程序。
; X! h4 ]( o% @( ]1 C进行如下操作前,请不要进行任何双击打开磁盘的操作。所有下载的工具都直接放桌面上。
) l* [' w8 ]2 N8 B  z3 M3 ^' T4 f- [) E: X
2.用强制删除工具 PowerRMV 下载地址: 下载地址:http://dl.filseclab.com/down/powerrmv.zip# W1 p$ M* }2 H
分别填入下面的文件(包括完整的路径) ,勾选“抑止杀灭对象再次生成”,点杀灭 【有找不到提示的请忽略错误继续】
! h6 E5 b8 p+ PC:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe1 F9 G0 ?( s- h) M( J
C:\WINDOWS\cmdbcs.exe1 ^' T- L( @+ y; v! e
C:\WINDOWS\mppds.exe
4 {7 e: ~$ h* F8 L* n* tC:\WINDOWS\msccrt.exe
* L3 b; s8 l' F& lC:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe9 E8 W* H* @; B3 l
C:\WINDOWS\winform.exe
, e5 p' C) K# u! z6 u) f. d( uC:\WINDOWS\wsttrs.exe
: L- u6 l% t8 T6 TC:\WINDOWS\system32\twunk32.exe
# @% h; _- V9 ]& {' o, h4 rC:\DOCUME~1\Diva\LOCALS~1\Temp\svchost.exe; m& u5 c9 t4 H
6 T5 i0 N' _) X' b  q: n
卸载QQ,删除安装文件夹,重装。
/ u. H2 x" \1 ]

8 ]: x" C7 k" M( u# x% [
回复

使用道具 举报

发表于 2007-4-8 13:39:11 | 显示全部楼层
回复

使用道具 举报

发表于 2007-4-8 13:41:00 | 显示全部楼层
恭喜啊,威金,用NOD32杀吧,用卡巴当心你的EXE都掉了。
回复

使用道具 举报

发表于 2007-4-8 13:42:43 | 显示全部楼层
肥水不流外人田,盾给偶吧。
回复

使用道具 举报

发表于 2007-4-8 15:28:20 | 显示全部楼层
楼主有空联系我,你可以用“恶意软件专杀工具”+“U盘病毒专杀”+“安全卫士360”就可以搞定一切。
/ [$ R0 ], b  p: W8 I+ k
) A9 c9 Q$ m7 D9 W5 L/ V" c; b9 v/ [2 w具体操作可以联系我,包杀包埋!. d; n. c: ?; o% Q9 b
黑肉顿不要。免费咯!
& B7 G- o9 v# S3 ?; G2 g# m+ p) i& j3 f) D# c* e/ u: x
" B" Z6 X7 ^4 O2 Y- }5 S  K

7 ^: Q$ t- \- e/ l( \& v钱是浮云啊\``~~~
回复

使用道具 举报

发表于 2007-4-8 16:29:26 | 显示全部楼层
估计LZ的XP安装盘有病毒...........
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|=|HERO|=战队 ( 皖ICP备19020640号 )|网站地图

GMT+8, 2026-10-2 01:24

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表