找回密码
 注册

QQ登录

只需一步,快速开始

查看: 1566|回复: 17

帮帮我吧。。。看看这些都是什么东西

[复制链接]
发表于 2007-4-8 13:16:56 | 显示全部楼层 |阅读模式
悬赏1000黑肉盾未解决
刚做完系统5 e0 m; G' t& ~% C

$ F( t$ ]- {* ^& x' [1 I又用AVG在安全模式下杀了一次
; p0 t" M, m+ T3 k) b% B8 N3 A) R1 t8 n1 W2 p
又出现这么些进程帮我看看
* G2 K0 U  h/ t. ~  M& g% F, t, P* H3 V& }' p! `4 D' c) J  _( Y/ a8 P
正常时候只有198 d& a- [4 b" \2 B, {/ J7 g) \

' |2 p7 i, [6 z* j3 Q帮我解决下
; ]! ]! q( L6 }& [
7 f: W# k/ s* I) |( m# V事的起因是因为卡在欢迎使用画面4 ]) X# H$ k. A) J: j

% i0 k% H( c# F& X现在还没彻底解决2 R* c# n* i! b3 b
4 g* _% n/ q% X+ v5 X( C8 W
帮帮忙/ T8 t6 r4 K9 p% O3 G) c

0 D; C* o4 K2 b2 l% H1 S快帮我看看~
3 _5 Z- k/ E; `4 o7 e
' T& R- F1 u1 u% Q% U& h* Q" p[ 本帖最后由 =|HERO|=LieHen 于 2007-4-8 13:45 编辑 ]

回复

使用道具 举报

发表于 2007-4-8 13:21:00 | 显示全部楼层
病毒?
回复

使用道具 举报

发表于 2007-4-8 13:25:00 | 显示全部楼层
转:0 w% b' R, [6 h, G3 F+ k
3 c$ k2 t# B6 s2 @1 [( q* v, a* U
清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe
1 p  K" I# p& n8 R ! o' v1 Y7 r1 c- w
1,下载2007新版威金专杀工具,费尔托斯特安全...
0 W/ L1 ?& D! E* e( s( c2,卸载QQ,删除安装文件夹,; y  y+ E% ~' ^
3. 杀毒前关闭系统还原(Win2000系统可以忽略):右键> 我的电脑 >属性>系统还原>在所有驱动器上关闭系统还原 打勾即可。
1 z3 S7 Y5 P, p6 S清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。
- K1 n' F, _$ \4 t! I6 v1 Z- L2 n关闭MSN应用程序。 6 q  [% M; d% E% U$ T0 [% U& l0 J
进行如下操作前,请不要进行任何双击打开磁盘的操作。
) L4 D" A! z+ M" d; m8 P/ ^
4,用威金专杀工具扫描电脑.
/ }0 ~4 W  ]! M$ j) W5,以上完成后,使用费尔托斯特安全
0 y2 h( z4 i! x8 C1 z以上完成重起电脑就可以了.0 u1 Q" Z0 A9 C: u6 p
注意:使用2007新版威金专杀工具时,
- J' d, c" a! i, n; a1。系统是XP,运行后会出现 componont 'MSCOMCTL.OCX' or one of its dependencies not correctly registered: a file is missing or invalid ,下载控件放到SYSTEM32,再运行即可!! Z% r, b8 _' r+ ~% S# H7 r+ |
2。由于在恢复的过程中没有用到多线程导致的容易假死,属于正常现象。 小一点的exe文件应该停顿不严重,大一点的就会停顿。耐心等一下就过去了。
回复

使用道具 举报

发表于 2007-4-8 13:26:04 | 显示全部楼层
转:; |. [, f5 v2 }# f. `: @" F

* E3 L! F4 p4 s
0 f0 s! Y0 r$ P3 j木马:Backdoor.Win32.Agent.air rund1132.exe byetmr.exe解决方法2007-03-18 22:38:47 / 天气: 晴朗 / 心情: 平静
3 W; Y# u3 J- D+ g# [# o" {8 L该木马运行后,访问网络下载多个木马程序。生成以下文件:
* f! [; |5 j/ F& w/ ?+ ~) v# f& zC:\Documents and Settings\"你的用户名"\Local Settings\Temp\eatx9.dll. D* u! t/ V# u- X, f4 c
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\IECOFIG.EXE
. ^3 E$ Q* r" C& j) N5 wC:\Documents and Settings\"你的用户名"\Local Settings\Temp\MCONFIG.EXE
  ?# h) Z' l6 c+ kC:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs0.dll
, m0 l: r2 Z2 G! Q" LC:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs1.dll2 ]" ^. R$ ^4 o' o
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\npf.sys" o; y- Z% E8 R/ x0 E" r. Y! t
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\npptools.dll
# s) U8 z+ ?/ ~" aC:\Documents and Settings\"你的用户名"\Local Settings\Temp\Packet.dll0 h# {$ V! ?. e6 j$ b8 r+ v
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPSJ.EXE3 M! H0 X- B3 ^, k
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPy.exe% d5 J& I2 m: y: t7 ^2 S2 B$ ~% d
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\TIMPLATF0RM.exe
3 c! h) f+ o/ f5 eC:\Documents and Settings\"你的用户名"\Local Settings\Temp\WanPacket.dll! Y; [: M! a, G$ r
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\wgs0.dll/ j$ E& J% Z$ @7 t
C:\Program Files\Internet Explorer\Connection Wizard\isignup.bak1 \" [9 \# T; }& d
C:\Program Files\Internet Explorer\Connection Wizard\isignup.dll
2 {- j& C6 j0 F# ]) G) zC:\Program Files\Internet Explorer\Connection Wizard\isignup.sys
3 {/ O) K; k7 b/ j! V. \* u$ v8 ~C:\WINDOWS\cmdbcs.exe# L0 E, v5 v% H
C:\WINDOWS\mhs3.exe
4 \4 _+ X, b5 @3 fC:\WINDOWS\mppjds.exe$ _6 e2 v- C* G7 Z" r; J$ W! ?
C:\WINDOWS\msccrt.exe# Z( C2 A! o0 Q6 x5 B$ P
C:\WINDOWS\wgs3.exe/ N9 H6 l9 m5 }! [  Y% l; ]7 ]
C:\WINDOWS\wsttrs.exe: s( |5 F$ j1 m9 J4 S
C:\WINDOWS\system32\cmdbcs.dll
) X# R/ z- i9 VC:\WINDOWS\system32\rund1132.exe  Y) }; Y! g' K- W+ T# ]
C:\WINDOWS\system32\twunk32.exe0 K1 f8 w+ |! O  l6 e
C:\WINDOWS\system32\wsttrs.dll, U/ q3 l2 x, z' L' D( Q7 A% `
C:\WINDOWS\system32\drivers\npf.sys
' x, S2 z6 ^3 U/ D5 V- _C:\WINDOWS\system32\drivers\usbme.sys
0 V" G5 e" P; c' o: ?; Q  l: C重点:C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe
' J- a& a6 W' I- U, r并在QQ目录下生成TIMPlatform.exe和TIMPlatfrom.exe文件!
1 f! q% h9 K% P$ `: a# F1 H5 j4 U5 w) |+ t
添加注册表启动项:5 @/ F/ U* A8 p' H
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
( K  z; {; L  O"ravshell"="C:\windows\system32\rund1132.exe"" h. u+ V% Y4 S3 |! V* i! m

. Q$ X* o$ p& a9 F[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
# ^" [5 d3 Q6 c"mhs3"="C:\windows\mhs3.exe"5 Y! a, _5 p! y- `: J! _  ^
"msccrt"="C:\windows\msccrt.exe"  ?$ {$ G2 o3 w* ~1 F7 m! l" D
"cmdbcs"="C:\windows\cmdbcs.exe"6 p# `, g' E. \, i8 k7 x
"mppjds"="C:\windows\mppjds.exe". [9 j  @; v" b/ d6 B8 E
"upxdnd"="C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\TIMPLATF0RM.exe"
) J' q7 ]3 }# {( n"wgs3"="C:\windows\wgs3.exe"+ S" N; n$ T8 R/ G; P7 }
"wsttrs"="C:\windows\wsttrs.exe"
0 Y( ]& C+ h" e4 f$ [2 L7 m& l
7 u" v4 I3 w9 j$ i2 S4 F4 g[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
/ ?( i) `9 k$ k"twin"="C:\windows\system32\twunk32.exe"" @: Q3 \1 w$ G- v
+ o- [6 T- {6 Y+ q7 @
添加注册表项目:
1 U6 }0 b) ~. h2 `  [[HKEY_CURRENT_USER\Software\Microsoft]添加"qqjdd"% o0 O! W1 _1 s) r, m8 ]2 L
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID]添加"{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}" 指向"C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys"9 Z5 j  p* w, }1 b6 c/ n
. g9 s- o# x$ M$ H- K
并禁用了常用杀软的服务!$ @; S. Q) q8 A! C. h7 ]' s* G& k- |& U

9 h% L8 P" j7 y" [; H8 i, k$ }手工查杀方法:$ T0 e* a: S1 |
1.用
冰刃结束“C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe”(隐藏进程,红色显示)如图1
9 q2 X. f$ l' F. r% e. ]

" \1 N+ \; \$ I# q% M
' k+ z: N6 ?0 Q% h2.用金山反间谍找到以上病毒文件!(复制路径,修改自身的用户名到查找文件窗口,点击彻底删除即可)如图2:) b  C* D- ?& u' u) `" }2 A

" Y9 \# W7 Y: F  \) J" E+ l- Z; F
3.删除以上病毒添加的注册表项目!( D  f) M- \3 F3 o5 O

3 w. {+ V: C2 o& f& ^4.重新启动计算机!并清空IE缓存和自己的临时文件夹,并恢复自己的杀软件服务!
回复

使用道具 举报

发表于 2007-4-8 13:26:31 | 显示全部楼层
楼上的强人啊# ^, Q$ a2 m3 D: ^4 ]
; W+ K7 P2 z2 N+ B* g$ s+ E
最好装个卡巴
回复

使用道具 举报

发表于 2007-4-8 13:28:48 | 显示全部楼层
svchost,lsass,smss这几类文件可能有问题,照道理应该是小写的。我以前碰到过一种病毒就是把这几个文件以同名的大写线程挤掉。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:30:38 | 显示全部楼层
好像是中威金了?  `0 h+ B) g* S! V7 H5 K
2 Q% Z6 G4 I8 n# S4 L" t- P
中它会出现什么情况?
回复

使用道具 举报

发表于 2007-4-8 13:34:34 | 显示全部楼层
裂痕没事都区什么网站啊   老是出问题。。。。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:35:13 | 显示全部楼层
操。我还没来得及上网就出现病毒了
回复

使用道具 举报

发表于 2007-4-8 13:38:15 | 显示全部楼层
+ d2 O  e- N  O5 f7 M
) N$ |2 S& P# m4 @
清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe
$ d0 v+ D" V+ M
9 @7 B3 B; g% |
$ Y" n& j8 H8 }2 N

+ x8 v2 `$ F9 j8 X根据SREng扫描日志请按照如下步骤,尝试删除和修复; Y4 f4 W. P2 k* [" f! s3 ~

8 T0 v0 b" E! _6 o  a  `运行SRENG--->启动项目--->注册表--->删除以下注册表/ i* Q3 f3 y5 G
<svc><; C:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe>   [Microsoft Corporation] 8 @7 {. C" X+ T  S& r# ]9 z
<cmdbcs><; C:\WINDOWS\cmdbcs.exe>   [N/A]
' v4 Y* j' `' A3 v     <mppds><; C:\WINDOWS\mppds.exe>   [N/A] % x4 z3 I* O$ r4 j0 _$ A
     <msccrt><; C:\WINDOWS\msccrt.exe>   [N/A] 5 H8 Q6 ?- [1 q+ A& y9 s
     <upxdnd><; C:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe>   []
" q- S6 t& K* S* W, ?& Q     <winform><; C:\WINDOWS\winform.exe>   [N/A] 7 n0 ]$ B9 a$ L6 k5 b4 v
     <wsttrs><; C:\WINDOWS\wsttrs.exe>   [N/A]
  k; D! G# n6 i3 L: z<twin><C:\WINDOWS\system32\twunk32.exe>   []
/ W' F5 `6 E% u- i- i% e: u5 N' e, T, @/ U( B+ @; p" J1 o% o
运行SRENG--->启动项目--->注册表--->
2 F; X& _$ w! f& R[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
, h  H# j8 I3 v8 T     <load><; ?粓? ( e! q3 H& w: b
? >   [N/A]
. m" |" X( D" P  g0 L1 c) u--->编辑为
: E+ j7 o" F$ r4 x- m( D. p) k[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows] # a5 c5 C9 ~8 _! F' x3 O" _
     <load> [N/A]
2 K$ B( s: w& H0 m3 c9 ]% t7 A$ h8 V$ y$ t& t
1. 杀毒前关闭系统还原(Win2000系统可以忽略):右键 我的电脑 ,属性,系统还原,在所有驱动器上关闭系统还原 打勾即可。
: g' U7 }# p3 Z1 x7 d清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。 / @# F& a, i1 R$ b2 N! b+ z! y
关闭QQ等应用程序。   I2 v+ @$ [. ^7 ^, l" @
进行如下操作前,请不要进行任何双击打开磁盘的操作。所有下载的工具都直接放桌面上。
" d1 K7 N; s, c3 {/ o  Q
3 f1 i) B1 C$ a/ D. A2.用强制删除工具 PowerRMV 下载地址: 下载地址:http://dl.filseclab.com/down/powerrmv.zip4 \/ U1 t3 v6 f
分别填入下面的文件(包括完整的路径) ,勾选“抑止杀灭对象再次生成”,点杀灭 【有找不到提示的请忽略错误继续】 + k3 S' ^( X( l) w/ p$ N7 a
C:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe
8 V1 j  x4 S6 XC:\WINDOWS\cmdbcs.exe
5 T/ g! D" O) V) G2 N1 `C:\WINDOWS\mppds.exe
- ~$ P3 \* m) K% j  s( s2 L# d0 EC:\WINDOWS\msccrt.exe* |" Y$ f: P% ^. |" f( V" I
C:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe
  x4 t$ V9 l  d! t( \' ]" MC:\WINDOWS\winform.exe
9 P; z8 J0 R  f8 J* R  T, S3 RC:\WINDOWS\wsttrs.exe3 I( G3 C+ g: K% N
C:\WINDOWS\system32\twunk32.exe. C  _. ?. i4 U( C( y
C:\DOCUME~1\Diva\LOCALS~1\Temp\svchost.exe& {% U  z& V" k3 y8 G
6 ?8 o  y1 a3 I% R* e* Q
卸载QQ,删除安装文件夹,重装。

4 F! c, U! [, T; m$ }
" t% [0 N6 W$ u
回复

使用道具 举报

发表于 2007-4-8 13:39:11 | 显示全部楼层
回复

使用道具 举报

发表于 2007-4-8 13:41:00 | 显示全部楼层
恭喜啊,威金,用NOD32杀吧,用卡巴当心你的EXE都掉了。
回复

使用道具 举报

发表于 2007-4-8 13:42:43 | 显示全部楼层
肥水不流外人田,盾给偶吧。
回复

使用道具 举报

发表于 2007-4-8 15:28:20 | 显示全部楼层
楼主有空联系我,你可以用“恶意软件专杀工具”+“U盘病毒专杀”+“安全卫士360”就可以搞定一切。
1 s' Q) c5 q2 u7 [' s, a# I  I0 q
具体操作可以联系我,包杀包埋!+ b  G5 k! ^" R* E4 _
黑肉顿不要。免费咯!
; i- Y7 ^4 ^5 Y. b6 s( p1 ?3 f& R0 w. k; a; Y* `
0 _8 p6 L1 O; a8 p9 |

! `! A; k$ c( U2 S3 y4 v钱是浮云啊\``~~~
回复

使用道具 举报

发表于 2007-4-8 16:29:26 | 显示全部楼层
估计LZ的XP安装盘有病毒...........
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|=|HERO|=战队 ( 皖ICP备19020640号 )|网站地图

GMT+8, 2026-8-23 12:48

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表