12
返回列表 发新帖
楼主: zhang1978
收起左侧

[讨论] 中了Trojan-psw.win32.onlinegames.es怎么杀

[复制链接]
kenny0519
发表于 2007-3-31 11:14:35 | 显示全部楼层
昨天刚中了这个病毒,F-secure死活杀不掉.360也说清除,结果重启后仍旧反弹.
中途装了AVG. 结果和F-secure冲突,后在安全模式下查杀,未发现.
最后在注册表中. local-software-Microsoft-Windows-currentVerision-Run(大概位置.自己找吧)
将一个U开头得键值删除,因为它会重复调用.

另外发现会重复出现这几个文件.
C;/Windows/  norton.exe  winform.exe
C:/windows/system32/
norton.exe winform.exe 以及对应名字得dll文件.

还有 localsetting/temp/ 有一个U开头得文件, 名字是在想不起来了. Uxxx.exe 还有一个Uxxx.dll

然后继续F-secure杀.360配合用. 最终杀掉了.

这个病毒变化多端,除了目前至少一些后缀以外,昨天发现除了
es得,还有kt. rt
kenny0519
发表于 2007-3-31 11:17:14 | 显示全部楼层
那个
unlocker 我有,根本没用.
372826096, 你发得那个帖子里,得专杀根本久下不了
我昨天久看到这个了,一直都说流量超标
,所以只能靠自己了
NND,弄到凌晨2点多
deadend1984
发表于 2007-3-31 11:58:43 | 显示全部楼层
准备好冰刃 和SRE   首先打开这俩个软件  然后在冰刃的文件  设置里把禁止进线程创建打上勾  结束进程
[PID: 3796][E:\软件安装程序\OFFICE11\WINWORD.EXE]  [Microsoft Corporation, 11.0.5604]
[PID: 568][C:\Program Files\Internet Explorer\iexplore.exe]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 940][C:\Program Files\Internet Explorer\iexplore.exe]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 1784][C:\WINDOWS\system32\ctfmon.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 1020][C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I3W1.EXE]  [SEIKO EPSON CORPORATION, 3.00]
[PID: 992][C:\Syswm1i\svchost.exe]  [N/A, ]
[PID: 908][C:\WINDOWS\VM303_STI.EXE]  [Vimicro, 3, 5, 930, 9]
[PID: 900][C:\WINDOWS\system32\rundll32.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
按PID号找   然后用SRE删除这些
<333><C:\Syswm1i\svchost.exe>  []
    <tx><C:\SysTx4\svchost.exe>  []
    <4><C:\SysWsj7\svchost.exe>  []
<cmdbcs><C:\WINDOWS\cmdbcs.exe>  []
<upxdnd><; C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\upxdnd.exe>  [N/A]
  <{32CD708B-60A7-4C00-9377-D73EAA495F0F}><>  [N/A]
    <{754FB7D8-B8FE-4810-B363-A788CD060F1F}><C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys>  [N/A]
    <{99F1D023-7CEB-4586-80F7-BB1A98DB7602}><C:\Program Files\Internet Explorer\IEXPLORE.Sys>  [N/A]
    <{923509F1-45CB-4EC0-BDE0-1DED35B8FD60}><C:\Program Files\Internet Explorer\IEXPLORE.win>  [N/A]
    <{FEB94F5A-69F3-4645-8C2B-9E71D270AF2E}><C:\Program Files\Internet Explorer\IEXPLORE.Dat>  [N/A]
最后用冰刃的文件功能找到这几个
C:\SysWsj7\Ghook.dll]  [N/A, ]
    [C:\SysTx4\Ghook.dll]  [N/A, ]
    [C:\Syswm1i\Ghook.dll]  [N/A,
C:\WINDOWS\ddIEHelper.dll
C:\Syswm1i\svchost.exe

这些文件按路径删除  
看完后把我的这些话复制下来保存到你桌面上  然后断开网线操作
deadend1984
发表于 2007-3-31 11:59:31 | 显示全部楼层
我晕  已经解决了啊...
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 21:00 , Processed in 0.084715 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表