查看: 8982|回复: 26
收起左侧

中毒C:\WINDOWS\system32\NeroCheck.exe/Expressor

[复制链接]
泉心
发表于 2007-8-19 16:57:56 | 显示全部楼层 |阅读模式
已删除: 木马程序 Backdoor.Win32.Bifrose.ago 文件: C:\WINDOWS\system32\NeroCheck.exe/Expressor
杀了以后开机又有,重做系统也不顶用!
求大虾帮忙呀!

头疼

头疼
mds
发表于 2007-8-19 17:01:28 | 显示全部楼层
用unlocker解锁删除NeroCheck.exe再清理注册表看看!
如果不行用SREng扫个报告贴上来
qiuchunyang
发表于 2007-8-19 17:14:22 | 显示全部楼层
先用autorun病毒专杀试试
chinajl
发表于 2007-8-19 17:33:13 | 显示全部楼层
重装系统后如果双击感染病毒的文件夹,还是会重新中毒的,建议重装系统后不要直接用资源管理器打开文件夹
泉心
 楼主| 发表于 2007-8-19 18:33:12 | 显示全部楼层
原帖由 mds 于 2007-8-19 17:01 发表
用unlocker解锁删除NeroCheck.exe再清理注册表看看!
如果不行用SREng扫个报告贴上来

我都下下来试用了
原谅我太菜了!

[ 本帖最后由 泉心 于 2007-8-19 19:26 编辑 ]
泉心
 楼主| 发表于 2007-8-19 18:34:22 | 显示全部楼层
原帖由 qiuchunyang 于 2007-8-19 17:14 发表
先用autorun病毒专杀试试

用的360专杀,能杀掉但开机又出来了!
泉心
 楼主| 发表于 2007-8-19 19:13:50 | 显示全部楼层
找不到NeroCheck.exe个文件,unlocker解锁删除NeroCheck.exe再清理注册表看看!
  1. 2007-08-19,18:52:11
  2. System Repair Engineer 2.5.16.900
  3. Smallfrogs (http://www.KZTechs.com)
  4. Windows XP Professional Service Pack 2 (Build 2600) - 管理权限用户 - 完整功能
  5. 以下内容被选中:
  6.     所有的启动项目(包括注册表、启动文件夹、服务等)
  7.     浏览器加载项
  8.     正在运行的进程(包括进程模块信息)
  9.     文件关联
  10.     Winsock 提供者
  11.     Autorun.inf
  12.     HOSTS 文件
  13.     进程特权扫描

  14. 这部分太长删掉了
  15. ==================================
  16. 文件关联
  17. .TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
  18. .EXE  OK. ["%1" %*]
  19. .COM  OK. ["%1" %*]
  20. .PIF  OK. ["%1" %*]
  21. .REG  OK. [regedit.exe "%1"]
  22. .BAT  OK. ["%1" %*]
  23. .SCR  OK. ["%1" /S]
  24. .CHM  OK. ["C:\WINDOWS\hh.exe" %1]
  25. .HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
  26. .INI  Error. [C:\WINDOWS\System32\NOTEPAD.EXE %1]
  27. .INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
  28. .VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
  29. .JS   OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
  30. .LNK  OK. [{00021401-0000-0000-C000-000000000046}]
  31. ==================================
  32. Winsock 提供者
  33. N/A
  34. ==================================
  35. Autorun.inf
  36. N/A
  37. ==================================
  38. HOSTS 文件
  39. 127.0.0.1       localhost
  40. ==================================
  41. 进程特权扫描
  42. 特殊特权被允许: SeDebugPrivilege [PID = 1648, C:\PROGRAM FILES\360SAFE\SAFEMON\360TRAY.EXE]
  43. 特殊特权被允许: SeDebugPrivilege [PID = 1712, C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE]
  44. 特殊特权被允许: SeLoadDriverPrivilege [PID = 2640, C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE]
  45. 特殊特权被允许: SeLoadDriverPrivilege [PID = 2172, D:\PROGRAM FILES\ADOBE\PHOTOSHOP CS\PHOTOSHOP.EXE]
  46. ==================================
  47. API HOOK
  48. RVA  错误: LoadLibraryA (危险等级: 高,  被下面模块所HOOK: \??\C:\WINDOWS\system32\drivers\klif.sys)
  49. RVA  错误: LoadLibraryExA (危险等级: 高,  被下面模块所HOOK: \??\C:\WINDOWS\system32\drivers\klif.sys)
  50. RVA  错误: LoadLibraryExW (危险等级: 高,  被下面模块所HOOK: \??\C:\WINDOWS\system32\drivers\klif.sys)
  51. RVA  错误: LoadLibraryW (危险等级: 高,  被下面模块所HOOK: \??\C:\WINDOWS\system32\drivers\klif.sys)
  52. RVA  错误: GetProcAddress (危险等级: 高,  被下面模块所HOOK: \??\C:\WINDOWS\system32\drivers\klif.sys)
  53. ==================================
  54. 隐藏进程
  55. N/A
  56. ==================================
复制代码

[ 本帖最后由 泉心 于 2007-8-19 19:27 编辑 ]
da.jpg
wangjay1980
发表于 2007-8-19 21:37:01 | 显示全部楼层
晕,你把最主要的部分删了
泉心
 楼主| 发表于 2007-8-19 23:09:13 | 显示全部楼层
15000多字节,一次只能法2000,我打了个,包帮忙看看。谢谢!

SREngLOG.rar

10.48 KB, 下载次数: 53

泉心
 楼主| 发表于 2007-8-20 12:26:29 | 显示全部楼层
原帖由 泉心 于 2007-8-19 23:09 发表
15000多字节,一次只能法2000,我打了个,包帮忙看看。谢谢!

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-26 01:34 , Processed in 0.136117 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表