找回密码
 注册

QQ登录

只需一步,快速开始

查看: 1530|回复: 17

帮帮我吧。。。看看这些都是什么东西

[复制链接]
发表于 2007-4-8 13:16:56 | 显示全部楼层 |阅读模式
悬赏1000黑肉盾未解决
刚做完系统
4 R/ d: H2 W3 W" J& r0 k' [/ F" J
又用AVG在安全模式下杀了一次5 a, x" S1 _; o3 H. U. b

& j6 z: d+ M' {8 u$ M1 L又出现这么些进程帮我看看2 u7 F7 H" o% J# h! g1 K

  J& o& S" H( U9 k% M8 Q/ u正常时候只有19" C9 w. c- o1 X. W; p3 w* M
8 u0 l1 G. g2 B, i
帮我解决下' `. p( L: O3 X8 B# [6 d. j* ^7 J

- Y+ k$ p  S8 ?: [1 W事的起因是因为卡在欢迎使用画面" a, P5 q& B  u& I
* a# f' ^: d6 x) @- P6 b7 T" S
现在还没彻底解决
: d8 Z/ |: g7 u$ \3 h) Q2 i: F  W& U0 Q) j' x2 D
帮帮忙' Q) t5 C- _3 O, K  d; A& o
0 J% J- b& g- ~# |* w
快帮我看看~
# p5 k' z5 M) g6 m9 k! K3 w" a0 ^& b- ]& K' h9 m( c
[ 本帖最后由 =|HERO|=LieHen 于 2007-4-8 13:45 编辑 ]

回复

使用道具 举报

发表于 2007-4-8 13:21:00 | 显示全部楼层
病毒?
回复

使用道具 举报

发表于 2007-4-8 13:25:00 | 显示全部楼层
转:5 E3 L; f7 Q( G

  N" d2 `, u- z/ z0 d- k清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe
, h, Z& o' a5 ]5 A, Q. L0 _- ]5 E / d, ?1 O5 f/ x9 A+ D4 v2 x
1,下载2007新版威金专杀工具,费尔托斯特安全...
6 V2 |  h+ t. M& \2,卸载QQ,删除安装文件夹,
( e/ I) D  `2 D$ p8 @3. 杀毒前关闭系统还原(Win2000系统可以忽略):右键> 我的电脑 >属性>系统还原>在所有驱动器上关闭系统还原 打勾即可。
1 g, {+ v7 L1 b! ~; e0 h清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。
( |" q& {2 h. Z1 g5 w% I关闭MSN应用程序。 ) e' b+ H  W) Q3 g2 A; i$ f
进行如下操作前,请不要进行任何双击打开磁盘的操作。
" X8 h$ f; x1 n* n6 Q% C
4,用威金专杀工具扫描电脑.
3 w( Q+ H0 [; U; l. B" d" D5 q4 \$ `5,以上完成后,使用费尔托斯特安全. ]8 Q4 }1 X/ U) i  g
以上完成重起电脑就可以了.
! q$ u4 T. y( e" U# v注意:使用2007新版威金专杀工具时,/ W  W1 ]% k6 ?; W" |+ |) v
1。系统是XP,运行后会出现 componont 'MSCOMCTL.OCX' or one of its dependencies not correctly registered: a file is missing or invalid ,下载控件放到SYSTEM32,再运行即可!5 V2 A; ]. z. s! ~
2。由于在恢复的过程中没有用到多线程导致的容易假死,属于正常现象。 小一点的exe文件应该停顿不严重,大一点的就会停顿。耐心等一下就过去了。
回复

使用道具 举报

发表于 2007-4-8 13:26:04 | 显示全部楼层
转:
' l0 B0 G; `. ?" I9 Z" H. ~
& m7 v2 X1 @5 _+ e
, b) H4 `' o- A木马:Backdoor.Win32.Agent.air rund1132.exe byetmr.exe解决方法2007-03-18 22:38:47 / 天气: 晴朗 / 心情: 平静 " [* {- d! d# C, `! i
该木马运行后,访问网络下载多个木马程序。生成以下文件:
9 E( w" t5 R; e9 eC:\Documents and Settings\"你的用户名"\Local Settings\Temp\eatx9.dll3 l! u+ ^# F* R" Y3 A
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\IECOFIG.EXE
9 D2 R& L6 ]. H6 {/ z- q4 }3 y5 VC:\Documents and Settings\"你的用户名"\Local Settings\Temp\MCONFIG.EXE0 Y5 _2 H8 R' N/ m/ T1 F( h. N/ T! K
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs0.dll
4 Q9 z( f# y) WC:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs1.dll
2 W8 m# Y, i9 m. C, kC:\Documents and Settings\"你的用户名"\Local Settings\Temp\npf.sys8 ?- ~) B0 D+ b* z" u9 I0 X+ u
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\npptools.dll
8 W) h: X- Q1 X" Y! r6 v( kC:\Documents and Settings\"你的用户名"\Local Settings\Temp\Packet.dll
* C- o7 H7 V7 `. W' Y6 k4 k: OC:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPSJ.EXE
8 {* i/ S0 ~! r: n5 `C:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPy.exe2 M1 s. v7 N/ r0 I% Y: k
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\TIMPLATF0RM.exe
, E2 i7 @8 x4 ]9 `1 m6 y, J4 O6 PC:\Documents and Settings\"你的用户名"\Local Settings\Temp\WanPacket.dll+ @- B2 `6 }3 p, j, w4 G/ W1 o
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\wgs0.dll
) F3 _& l, c* t4 w- K( k: jC:\Program Files\Internet Explorer\Connection Wizard\isignup.bak
" q9 M0 M( D; oC:\Program Files\Internet Explorer\Connection Wizard\isignup.dll5 o( r' ?* g6 ?  X% ?" }
C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys: \" L8 b* j; ?  E
C:\WINDOWS\cmdbcs.exe
4 i& a+ a: N2 G, D, n- q# zC:\WINDOWS\mhs3.exe8 ^5 l; |4 J$ M  {% v
C:\WINDOWS\mppjds.exe( g3 j" t; w& f+ x% q
C:\WINDOWS\msccrt.exe
1 ]9 ?: R; ?/ ~+ |3 ]: s2 oC:\WINDOWS\wgs3.exe% d( ^& K5 V5 w# B( q; v
C:\WINDOWS\wsttrs.exe9 y# s) @" y' `9 c0 ?: W; x7 I. S, A4 U
C:\WINDOWS\system32\cmdbcs.dll
( V- q9 d9 |, R4 ~  B, f1 vC:\WINDOWS\system32\rund1132.exe* I: n2 e+ e6 y# k3 l
C:\WINDOWS\system32\twunk32.exe% ]6 h3 E, X- m1 ~9 _" V
C:\WINDOWS\system32\wsttrs.dll
  ]" J: Q3 m& i  K7 H! d: N# RC:\WINDOWS\system32\drivers\npf.sys1 h- P) R. I) u7 ?/ f; T; S
C:\WINDOWS\system32\drivers\usbme.sys
8 Z2 V- R2 T1 {5 A$ [重点:C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe
  }% p: U! S9 s) _并在QQ目录下生成TIMPlatform.exe和TIMPlatfrom.exe文件!
6 l/ |3 N" Q6 J( z7 z) s; f, X) s5 i' {, {$ w6 }3 H7 d! w
添加注册表启动项:+ b3 w: R. y8 f2 i& q0 p1 @5 `7 r
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
* ]: _. M- T  Q2 N# \"ravshell"="C:\windows\system32\rund1132.exe"
$ W2 H8 r5 E% i6 F: x; y$ S
1 U1 o# D6 Z; d3 S- e$ H  p' s1 ][HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
2 S/ ^- ]0 _3 B# Y"mhs3"="C:\windows\mhs3.exe"
' M; i6 o+ |$ N% l; c"msccrt"="C:\windows\msccrt.exe"* [: t  C+ T! _( Z3 l
"cmdbcs"="C:\windows\cmdbcs.exe"
$ P- N4 B% i' J" Z' F' V8 \% t"mppjds"="C:\windows\mppjds.exe"
1 _7 o2 n" L7 R* }6 j"upxdnd"="C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\TIMPLATF0RM.exe"
& o6 g8 h$ C8 _4 W"wgs3"="C:\windows\wgs3.exe"
* `- D; n* |: f; y4 o"wsttrs"="C:\windows\wsttrs.exe"
0 _$ I2 ?2 L+ i: f0 H5 s( A$ b$ N) y( k
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
9 ?) b. u( J9 f"twin"="C:\windows\system32\twunk32.exe"2 U1 t9 E/ K: A

; p& g& E; [' x. r. F添加注册表项目:6 B1 ?0 L$ b0 k/ ?# W  E) u1 l
[HKEY_CURRENT_USER\Software\Microsoft]添加"qqjdd"
. J. Z+ j% u4 {6 O9 P' e9 h[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID]添加"{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}" 指向"C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys": R+ ~$ T; J! b% {, U* @; |
% ?7 A1 x3 ~* ?0 D
并禁用了常用杀软的服务!, f8 Y) B5 r# j/ B5 z8 u( A. K
' M, O$ N6 q1 G7 _! }; j
手工查杀方法:
/ i! O9 v) c0 Q
1.用
冰刃结束“C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe”(隐藏进程,红色显示)如图1
; C2 S: O/ {  @. h) R

# k5 f/ x/ \( D7 ^( Y) |6 |7 Q7 k! s
8 P0 j5 v9 Q  H# ?& j) q2.用金山反间谍找到以上病毒文件!(复制路径,修改自身的用户名到查找文件窗口,点击彻底删除即可)如图2:6 g6 H& Q* @' L+ {0 z% u- w: l3 I
$ A9 i: e3 k; [* a+ F) s( I

3 Z% P0 X# ?6 C+ A7 B( w3.删除以上病毒添加的注册表项目!, m  ^4 s& n( s5 Y4 T6 ]. o$ g6 [

+ f9 T. p2 R1 B! j% Z; w4 L" v4.重新启动计算机!并清空IE缓存和自己的临时文件夹,并恢复自己的杀软件服务!
回复

使用道具 举报

发表于 2007-4-8 13:26:31 | 显示全部楼层
楼上的强人啊$ t& X2 E% G8 H$ E2 x5 J+ ]

* T! H& y% l' |2 ?( ?1 n最好装个卡巴
回复

使用道具 举报

发表于 2007-4-8 13:28:48 | 显示全部楼层
svchost,lsass,smss这几类文件可能有问题,照道理应该是小写的。我以前碰到过一种病毒就是把这几个文件以同名的大写线程挤掉。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:30:38 | 显示全部楼层
好像是中威金了?
" X8 @  f$ n! t( R# \& f
6 T2 k+ c9 _0 u9 G9 `中它会出现什么情况?
回复

使用道具 举报

发表于 2007-4-8 13:34:34 | 显示全部楼层
裂痕没事都区什么网站啊   老是出问题。。。。
回复

使用道具 举报

 楼主| 发表于 2007-4-8 13:35:13 | 显示全部楼层
操。我还没来得及上网就出现病毒了
回复

使用道具 举报

发表于 2007-4-8 13:38:15 | 显示全部楼层
9 K( P# ^" k+ F8 M

! h  v0 q+ R$ ~& z0 n清除byetmr.exe,cmdbcs.exe,mppds.exe,msccrt.exe,upxdnd.exe,winform.exe. N! I$ H, d; Z  U) J1 Y, J
* i# g) U5 Q* K4 N/ b; b/ g
  x6 Z- i4 p# w

! G5 e$ Y) f  N3 V# n根据SREng扫描日志请按照如下步骤,尝试删除和修复: N+ X, T5 R  M+ ]# t6 h. x

" W6 P9 D5 z' N$ l$ e$ t运行SRENG--->启动项目--->注册表--->删除以下注册表
# B0 |8 k8 Q1 V1 x7 |' d- T<svc><; C:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe>   [Microsoft Corporation] . a8 _2 x) |$ A0 I( }* D
<cmdbcs><; C:\WINDOWS\cmdbcs.exe>   [N/A]
! V* t: {) ]" X$ M4 k% j' [) Q7 r     <mppds><; C:\WINDOWS\mppds.exe>   [N/A] ! C- r8 U! s; S
     <msccrt><; C:\WINDOWS\msccrt.exe>   [N/A]
7 o& B9 C3 i3 M8 [+ D: }     <upxdnd><; C:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe>   []
* L. w- g% p! [/ Y1 n  d. \# ?     <winform><; C:\WINDOWS\winform.exe>   [N/A]
* v. p4 N4 r+ \+ O( z/ z     <wsttrs><; C:\WINDOWS\wsttrs.exe>   [N/A]
4 o& U9 i+ V1 v% z# X<twin><C:\WINDOWS\system32\twunk32.exe>   []
$ U/ f: B8 {( h1 N3 k6 j  [  ?9 A3 w/ J( j1 @: |2 w
运行SRENG--->启动项目--->注册表--->
/ M$ n  A& }( w4 x& ]& n$ L[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
- Q$ K, E: I' B/ c     <load><; ?粓?
5 _. [# p2 o4 Q7 L& D% c? >   [N/A]
5 u# ~2 q3 w# l2 u- @--->编辑为$ `" G7 l* M1 ]& j, H3 g) ?7 J
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows] ) k" H* ?" z# ?3 d( M7 S
     <load> [N/A]
! F3 D" S$ Q! U+ u7 o4 n6 k  N. g
; X7 }, l7 v* k2 {( Z3 Z9 h1. 杀毒前关闭系统还原(Win2000系统可以忽略):右键 我的电脑 ,属性,系统还原,在所有驱动器上关闭系统还原 打勾即可。 5 z2 B( l# r' |( z  B) ?( |- [' k
清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。
7 D9 V5 a, c7 z* b1 v关闭QQ等应用程序。 ' c  V: y4 R! J9 C1 h1 z' F, z
进行如下操作前,请不要进行任何双击打开磁盘的操作。所有下载的工具都直接放桌面上。
  ?. D, M9 [( }: [1 l, T8 W: q# L4 w* f
2.用强制删除工具 PowerRMV 下载地址: 下载地址:http://dl.filseclab.com/down/powerrmv.zip
4 k$ X5 a$ {) W* G" Y3 }分别填入下面的文件(包括完整的路径) ,勾选“抑止杀灭对象再次生成”,点杀灭 【有找不到提示的请忽略错误继续】
5 [: \6 @  B, o% t% a& P/ hC:\DOCUME~1\Diva\LOCALS~1\Temp\byetmr.exe
2 d) J+ H$ w& T4 gC:\WINDOWS\cmdbcs.exe- {9 K8 {- H- Z* M1 |- w$ `
C:\WINDOWS\mppds.exe
' C& o: u2 p- X6 o, bC:\WINDOWS\msccrt.exe
/ G( r7 c3 I( B( Z7 ?C:\DOCUME~1\Diva\LOCALS~1\Temp\upxdnd.exe
/ V2 {& k: _) ?6 C% |" \C:\WINDOWS\winform.exe0 ^( _! m# v1 k# S; P+ p
C:\WINDOWS\wsttrs.exe$ }# A2 J' e7 E, K7 I9 N
C:\WINDOWS\system32\twunk32.exe
9 {7 }9 j9 G7 ^$ AC:\DOCUME~1\Diva\LOCALS~1\Temp\svchost.exe
4 R5 W' @( H7 k0 Z$ o
) K+ \3 o9 O* _卸载QQ,删除安装文件夹,重装。
5 q: H( E5 u9 N& X" N# V
/ N3 ?5 K1 x( Z# H6 X: ?
回复

使用道具 举报

发表于 2007-4-8 13:39:11 | 显示全部楼层
回复

使用道具 举报

发表于 2007-4-8 13:41:00 | 显示全部楼层
恭喜啊,威金,用NOD32杀吧,用卡巴当心你的EXE都掉了。
回复

使用道具 举报

发表于 2007-4-8 13:42:43 | 显示全部楼层
肥水不流外人田,盾给偶吧。
回复

使用道具 举报

发表于 2007-4-8 15:28:20 | 显示全部楼层
楼主有空联系我,你可以用“恶意软件专杀工具”+“U盘病毒专杀”+“安全卫士360”就可以搞定一切。  u$ I' X" Y( h
$ d4 f7 D! t# u5 S3 j
具体操作可以联系我,包杀包埋!6 X) z" {' s5 I
黑肉顿不要。免费咯!. N6 \; ]+ t  f: k3 _) x
% L1 M% `# h  f% d
( M1 _. h; v# G4 q1 O
! [, d9 O/ J1 h* f
钱是浮云啊\``~~~
回复

使用道具 举报

发表于 2007-4-8 16:29:26 | 显示全部楼层
估计LZ的XP安装盘有病毒...........
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|=|HERO|=战队 ( 皖ICP备19020640号 )|网站地图

GMT+8, 2026-6-23 04:47

Powered by Discuz! X3.5 Licensed

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表