找回密码
 注册

QQ登录

只需一步,快速开始

查看: 1550|回复: 17

帮帮我吧。。。看看这些都是什么东西

[复制链接]
发表于 2007-4-8 13:16:56 | 显示全部楼层 |阅读模式
悬赏1000黑肉盾未解决
刚做完系统* x' n# [4 g! o8 i# F
( U2 z% r7 D4 j, E) ]. S
又用AVG在安全模式下杀了一次
! f% w+ m* y9 ?2 U7 I* y
! A% H2 B  [7 e0 T又出现这么些进程帮我看看
  l- x& u$ K9 |- w# M8 _& a' g8 B$ i/ R5 Z
正常时候只有19% a+ T$ @3 ^7 z: X9 d6 N
& a2 G3 F# O: \5 x7 Q
帮我解决下
8 b0 W( D. s+ d3 |, P- c( x! r0 D
/ @) V9 Y: @- ~* M事的起因是因为卡在欢迎使用画面
; w/ P4 O! s+ Z6 X1 |9 y0 o0 d) C, @; o1 T
现在还没彻底解决
7 b/ ^* c, i/ g6 K' u6 n& @  [' o: L" T( |# [
帮帮忙" }7 ^+ P6 v, e( ?
8 u" q$ n1 Q: J( }7 s, k
快帮我看看~. Y; `7 N/ v: w5 B
2 ]+ K; C( F" V8 \, }  D8 d
[ 本帖最后由 =|HERO|=LieHen 于 2007-4-8 13:45 编辑 ]

回复

使用道具 举报

发表于 2007-4-8 13:21:00 | 显示全部楼层
病毒?
回复

使用道具 举报

发表于 2007-4-8 13:25:00 | 显示全部楼层
转:; E# ~4 \+ p" N' k- ^
) B4 q* S& Y* a" w8 A9 h
清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe6 v! d  R. |8 B4 {& j
1 m7 r8 n8 M) z) u  s# r, W
1,下载2007新版威金专杀工具,费尔托斯特安全...
# W2 @9 {1 O& c: M% }! R8 ?2,卸载QQ,删除安装文件夹,  j2 F6 h( E2 }, Z( T& C9 b4 Y' h2 p
3. 杀毒前关闭系统还原(Win2000系统可以忽略):右键> 我的电脑 >属性>系统还原>在所有驱动器上关闭系统还原 打勾即可。
% u( s# R$ h! `, o& p! E清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。
' _& r- [. _% L- Q" o关闭MSN应用程序。
& k+ P* V1 C& M进行如下操作前,请不要进行任何双击打开磁盘的操作。

. T7 H$ ~3 d' s! Z2 F& f4,用威金专杀工具扫描电脑.4 B0 g/ g8 ?0 y9 w& A6 g
5,以上完成后,使用费尔托斯特安全
' q3 r, v! I. c5 r- @1 [( [  E3 w以上完成重起电脑就可以了.
. S/ l% s  Z6 }) u5 p" h注意:使用2007新版威金专杀工具时,
* g( S; n, \: l9 l: N9 m- g+ j. f3 |1。系统是XP,运行后会出现 componont 'MSCOMCTL.OCX' or one of its dependencies not correctly registered: a file is missing or invalid ,下载控件放到SYSTEM32,再运行即可!
  D* {  z/ c8 J1 n) g/ L1 A0 S2。由于在恢复的过程中没有用到多线程导致的容易假死,属于正常现象。 小一点的exe文件应该停顿不严重,大一点的就会停顿。耐心等一下就过去了。
回复

使用道具 举报

发表于 2007-4-8 13:26:04 | 显示全部楼层
转:
$ ~. y5 x9 ]" a8 a0 w2 z
6 U" r! q# R4 ^; i% r
) i/ s! a7 [+ L+ I! M( H, |1 P木马:Backdoor.Win32.Agent.air rund1132.exe byetmr.exe解决方法2007-03-18 22:38:47 / 天气: 晴朗 / 心情: 平静 9 l- k2 [& C( T& k  o# e+ q( R& r
该木马运行后,访问网络下载多个木马程序。生成以下文件:4 l( ^7 h  q/ a) x" J
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\eatx9.dll
) [! |* M, x; t$ fC:\Documents and Settings\"你的用户名"\Local Settings\Temp\IECOFIG.EXE
7 h4 e- I7 x, t% QC:\Documents and Settings\"你的用户名"\Local Settings\Temp\MCONFIG.EXE
( M9 H  h) D. x7 n6 U: }7 KC:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs0.dll) e, v) s1 j9 e; T/ T
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs1.dll% H% Y* w( o* |9 ~8 l% f
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\npf.sys
, m0 K* a: X' `9 {* gC:\Documents and Settings\"你的用户名"\Local Settings\Temp\npptools.dll
8 {8 ?) x6 v. X" DC:\Documents and Settings\"你的用户名"\Local Settings\Temp\Packet.dll
8 `- |# B6 P  u2 ?/ w! c. N) J8 _6 oC:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPSJ.EXE/ F/ i1 k9 m; m: f) A) e0 D/ y" q
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPy.exe. }" k- O5 U/ K0 V0 k' `9 N
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\TIMPLATF0RM.exe) z' W2 u, l* W0 o) d
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\WanPacket.dll% ~  j: u0 U9 Q) {) ^6 B+ r
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\wgs0.dll) c7 P+ ~& |8 K& Q1 n
C:\Program Files\Internet Explorer\Connection Wizard\isignup.bak0 j/ V( ]3 D5 D& ^% I. |2 C
C:\Program Files\Internet Explorer\Connection Wizard\isignup.dll' \, h& Q" p1 j9 N' ^& b
C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys" E/ s4 h1 ]: t% M9 X
C:\WINDOWS\cmdbcs.exe
& H8 }: F: e$ C- E+ _6 DC:\WINDOWS\mhs3.exe
/ l# O- t. V( W; l& zC:\WINDOWS\mppjds.exe# H) s8 `- F% I4 l3 D, {$ A* Y
C:\WINDOWS\msccrt.exe% j6 t) D' m% q$ A* I
C:\WINDOWS\wgs3.exe
: K1 a% B* [0 A5 DC:\WINDOWS\wsttrs.exe* T, R' u# L" ~' j' u0 N1 t; p9 E
C:\WINDOWS\system32\cmdbcs.dll
- c5 z9 U& t) ~3 T. Q' Q, JC:\WINDOWS\system32\rund1132.exe5 ?' F/ `; u; C4 C) q/ B: t3 R6 R
C:\WINDOWS\system32\twunk32.exe
9 v7 c" K; Y7 E+ x, ^  ^C:\WINDOWS\system32\wsttrs.dll
6 S  d: n; D5 ~: z2 }$ `4 Q, TC:\WINDOWS\system32\drivers\npf.sys9 O7 ]5 f2 n, m0 l+ b6 {2 i' K& @
C:\WINDOWS\system32\drivers\usbme.sys3 ?4 q  V" O$ ]8 W
重点:C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe. x. w! `+ k, \$ I
并在QQ目录下生成TIMPlatform.exe和TIMPlatfrom.exe文件!* Q: R- u7 Z' O& w. L* C% P. f: j
+ x+ i( d# Q( Q3 |+ s
添加注册表启动项:
- _' M& }2 C9 t$ R5 e% j[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]% D8 V1 w: N# b4 @' Y2 O# J: U5 D
"ravshell"="C:\windows\system32\rund1132.exe"
. n1 a1 p, @" r2 k7 ^  u& r5 w- T+ v6 b
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]% X: B& A( ]- q
"mhs3"="C:\windows\mhs3.exe"
' b7 x4 F5 [4 I6 {) A$ r"msccrt"="C:\windows\msccrt.exe"# n/ ^- |1 v' G# _# b
"cmdbcs"="C:\windows\cmdbcs.exe"  d' X6 X5 x  Z: ?: ~
"mppjds"="C:\windows\mppjds.exe": y/ B" m4 u6 J# n$ ?  e+ p) e
"upxdnd"="C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\TIMPLATF0RM.exe"
' i; `: {, ^4 M3 \' v+ n, C"wgs3"="C:\windows\wgs3.exe"
0 ^3 v# J' s  a  o1 j"wsttrs"="C:\windows\wsttrs.exe"; l" N# G5 R/ M" b
; o8 m4 U- w5 [4 u5 l, p
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
2 b) |2 B! O6 ^, q2 H2 H0 X3 t; K"twin"="C:\windows\system32\twunk32.exe"
# \' X8 [& c8 _" l- H! q8 y2 f! q4 @1 d
添加注册表项目:4 Q+ q: N9 }6 G6 E* I
[HKEY_CURRENT_USER\Software\Microsoft]添加"qqjdd"4 x: |* m! d0 K3 B' q# |( y
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID]添加"{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}" 指向"C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys"
) w9 u6 G, \0 J) p: _8 \& A. `; d; m% L' @0 [2 _+ N9 c$ l
并禁用了常用杀软的服务!
! u# }5 G- F) Z" B. R  ?8 F6 L( k% Y5 ~' d$ t" p3 z# C$ ^
手工查杀方法:# n9 X6 S1 D8 l3 n! Y; E
1.用
冰刃结束“C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe”(隐藏进程,红色显示)如图1
& t2 _4 M9 ?4 }6 v" |

  A$ e, S/ n, d" h* d! k6 h
% S. H. N; \/ M' e# Z, H2.用金山反间谍找到以上病毒文件!(复制路径,修改自身的用户名到查找文件窗口,点击彻底删除即可)如图2:
; t; `2 y0 R5 \
: [9 e+ X9 b1 r; u* @8 n( e
4 _# J* m" `" j* X8 k0 O6 ^% i+ m" y$ |
3.删除以上病毒添加的注册表项目!6 ~5 n( A# C; h' B( T

7 n9 I+ C: M( p7 m8 {) p4.重新启动计算机!并清空IE缓存和自己的临时文件夹,并恢复自己的杀软件服务!
回复

使用道具 举报

发表于 2007-4-8 13:26:31 | 显示全部楼层
楼上的强人啊* R! d! Z' C" i+ B0 O/ p! B

# u) S) @1 [6 y/ |  R5 H* l$ L最好装个卡巴
回复

使用道具 举报

发表于 2007-4-8 13:28:48 | 显示全部楼层
svchost,lsass,smss这几类文件可能有问题,照道理应该是小写的。我以前碰到过一种病毒就是把这几个文件以同名的大写线程挤掉。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:30:38 | 显示全部楼层
好像是中威金了?
$ I7 A2 [3 c3 \3 {: H/ N% X% M3 [; P
  x0 m! c- \  {中它会出现什么情况?
回复

使用道具 举报

发表于 2007-4-8 13:34:34 | 显示全部楼层
裂痕没事都区什么网站啊   老是出问题。。。。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:35:13 | 显示全部楼层
操。我还没来得及上网就出现病毒了
回复

使用道具 举报

发表于 2007-4-8 13:38:15 | 显示全部楼层

8 y. K! }7 P7 g( e4 f5 c- \8 J& d7 ~  H 4 R$ y; K8 r" f5 a; ?- T" j
清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe  ?0 D' _* ~4 p$ E& H+ ]5 z

- R" D7 B5 m8 |2 u

% C9 ~" C( k7 c1 ?5 b+ e
9 j# y2 ]; ], v8 k3 ~# D& M- c
根据SREng扫描日志请按照如下步骤,尝试删除和修复
5 {9 n2 N+ o! X# D" I, T* |1 q/ ^* I3 |; X
运行SRENG--->启动项目--->注册表--->删除以下注册表
$ z( v8 W& I8 S8 v( s& T<svc><; C:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe>   [Microsoft Corporation] & L. a2 ?4 r2 \* k! W" s( [& s
<cmdbcs><; C:\WINDOWS\cmdbcs.exe>   [N/A] ; S( ], }9 c9 [  _' i' }4 e
     <mppds><; C:\WINDOWS\mppds.exe>   [N/A] 4 i+ w( y6 _8 [5 v3 s
     <msccrt><; C:\WINDOWS\msccrt.exe>   [N/A]
& W8 M( ^2 N+ Y2 X     <upxdnd><; C:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe>   [] 2 g3 K/ \' Z! s3 ?$ C
     <winform><; C:\WINDOWS\winform.exe>   [N/A] ' D5 G3 Y% J  l% L) S2 ^! k
     <wsttrs><; C:\WINDOWS\wsttrs.exe>   [N/A]
. d3 Z6 @% m8 O1 ?1 L$ i0 D<twin><C:\WINDOWS\system32\twunk32.exe>   [] ) Z1 o5 O0 T; ^+ y4 R; l' i2 \( ]

0 ~! Z7 l4 a) P: B7 P# a- a* ]运行SRENG--->启动项目--->注册表--->' `+ ?5 f4 ]. |. C/ S# L3 C0 k. ~
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
( V( f$ a, o+ A" A/ M' ^4 J3 G, B     <load><; ?粓? 1 ^) U9 _" Q' @3 J$ U
? >   [N/A] , M) r. E8 }7 U& c5 u! N
--->编辑为( d; u, S# Y& a9 T* `' X7 K  Z& u
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows] ) Y0 T8 `5 q" e* h
     <load> [N/A]
  X" \" D6 K; r; P4 Z1 o, g
1 D8 W9 i9 N; Q& \0 L% x1. 杀毒前关闭系统还原(Win2000系统可以忽略):右键 我的电脑 ,属性,系统还原,在所有驱动器上关闭系统还原 打勾即可。 0 H) E' ?+ K" v8 F
清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。 ) ]( |$ x' i+ E' B
关闭QQ等应用程序。
! S* X' N4 B& ^3 s进行如下操作前,请不要进行任何双击打开磁盘的操作。所有下载的工具都直接放桌面上。
7 Y. n4 e  {4 w
1 i; C( l* c- ?) ?1 ^* {3 w! Y. s2.用强制删除工具 PowerRMV 下载地址: 下载地址:http://dl.filseclab.com/down/powerrmv.zip
" x5 f6 N7 ~9 O. C分别填入下面的文件(包括完整的路径) ,勾选“抑止杀灭对象再次生成”,点杀灭 【有找不到提示的请忽略错误继续】 4 Q) [( D8 H' E2 Q; t4 m7 Z. |
C:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe
  u% x9 C/ J$ J# ?C:\WINDOWS\cmdbcs.exe" U3 J0 s0 _! M% t4 |. H% S4 t, y
C:\WINDOWS\mppds.exe% J" g+ \, K; c  S
C:\WINDOWS\msccrt.exe  h: s2 u# V4 j$ D4 {. n* l
C:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe" L0 `" b' d4 U: C/ u7 f. p: @1 ~6 W
C:\WINDOWS\winform.exe( Q* c  b; T3 r2 ]* G) o% s7 D7 M
C:\WINDOWS\wsttrs.exe
; Z& U- S9 F( `) W! GC:\WINDOWS\system32\twunk32.exe
* ]1 {; l3 g1 |9 o. X; q; i, FC:\DOCUME~1\Diva\LOCALS~1\Temp\svchost.exe5 G2 |6 ]2 y: q$ P$ M0 x2 g
  E6 i4 W7 Y6 v6 a1 A. s; D
卸载QQ,删除安装文件夹,重装。
' O! c; R% F  J0 t5 v" N; x

$ _8 N" m( ^* H+ X8 O8 r4 {
回复

使用道具 举报

发表于 2007-4-8 13:39:11 | 显示全部楼层
回复

使用道具 举报

发表于 2007-4-8 13:41:00 | 显示全部楼层
恭喜啊,威金,用NOD32杀吧,用卡巴当心你的EXE都掉了。
回复

使用道具 举报

发表于 2007-4-8 13:42:43 | 显示全部楼层
肥水不流外人田,盾给偶吧。
回复

使用道具 举报

发表于 2007-4-8 15:28:20 | 显示全部楼层
楼主有空联系我,你可以用“恶意软件专杀工具”+“U盘病毒专杀”+“安全卫士360”就可以搞定一切。
' h! @2 A- m( [0 K
5 R9 x# k" {* ~8 I* ?具体操作可以联系我,包杀包埋!
1 A) U( ?/ o, F( Q  C  S1 x1 K/ R+ Y黑肉顿不要。免费咯!
& _( I- {0 p* Z+ |! V" @) q$ B* a3 z% M6 {6 u8 k; X$ a9 j

& F3 d' J/ d) A0 k0 P, S" T/ t  I! t
钱是浮云啊\``~~~
回复

使用道具 举报

发表于 2007-4-8 16:29:26 | 显示全部楼层
估计LZ的XP安装盘有病毒...........
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|=|HERO|=战队 ( 皖ICP备19020640号 )|网站地图

GMT+8, 2026-7-27 04:50

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表