查看: 2278|回复: 5
收起左侧

斑竹、牛人再请教.exe问题,不好意思~

[复制链接]
makoo
发表于 2007-4-8 18:34:11 | 显示全部楼层 |阅读模式
斑竹大大、过路牛人高手,您们好!

小弟我还是.exe病毒的问题,没有彻底的解决,给工作和上网都带来极大的不便!
我是怨恨这个病毒了!这个病毒的作者乐了!NND~KAO!

难道没有更好的盾来抵挡他么?难道我们这里没有更好的人来抵挡它么?我不信!我还是相信我们这里有
高手来抵挡它的,因为我们这里人心团结、人才济济!

病毒的截图好不容易弄到(我弄到后不到一分钟就资源占用100%,就是其他程序打不开了),也已经一
起附上,希望各位大大过目帮忙。

我在附加讲一下症状,现在一出现这个对话框后,用咔吧提示删除后好像没有什么问题,在其他程序使用
过程中(就是其他程序操作,如上网、BT下载等)没有出现问题,不会占用资源100%的情况,但是如果
离开,就是不操作,或者挂着BT在那里下载的话,第二天或者下午来一看,基本都会出现资源100%的情
况,还不能正常关机,我只能按机箱电源按钮重新启动。

还有,这个.exe是不是附带那个eraseme病毒一起来得?好像是(本人是菜鸟,要不然不会苦苦要求各位
大大了),因为出现这个咔吧拦截.exe后删除不久,多半回出现咔吧拦截提示eraseme病毒的,记得我也
发过这么个求助贴,就是斑竹提示的一个帖子:
http://bbs.kafan.cn/viewthread.phptid=69776&extra=page%3D2
我也认真拜读,但是我想问的是,怎么样才知道那个信息?就是那个病毒的子级进程信息从而确定那个病
毒从219.217.81.101的1917端口下载 eraseme_01364.exe 这个文件(也许我的机子不是从这个地址下的
),咔吧可以做到么?如何操作?谢谢~顺便问一下,SSM也是杀毒软件么?

我该怎么办呀?

附带一个SREngLOG的扫描报告:
---------------------------------------------------------------------------------------

  1. 2007-04-08,18:26:21
  2. System Repair Engineer 2.4.12.806
  3. Smallfrogs (http://www.KZTechs.com)
  4. Windows XP Professional Service Pack 1 (Build 2600) - 管理权限用户 - 完整功能
  5. 以下内容被选中:
  6.     所有的启动项目(包括注册表、启动文件夹、服务等)
  7.     浏览器加载项
  8.     正在运行的进程(包括进程模块信息)
  9.     文件关联
  10.     Winsock 提供者
  11.     Autorun.inf
  12.     HOSTS 文件

  13. 启动项目
  14. 注册表
  15. [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  16.     <load><>  [N/A]
  17. [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  18.     <kav><"C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe">  [Kaspersky
  19. Lab]
  20. [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
  21.     <shell><Explorer.exe>  [(Verified)Microsoft Windows XP Publisher]
  22.     <Userinit><C:\WINDOWS\system32\userinit.exe,>  [(Verified)Microsoft Windows XP
  23. Publisher]
  24.     <UIHost><logonui.exe>  [(Verified)Microsoft Windows XP Publisher]
  25. [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\klogon]
  26.     <WinlogonNotify: klogon><C:\WINDOWS\System32\klogon.dll>  [Kaspersky Lab]
  27. ==================================
  28. 启动文件夹
  29. [QQ游戏启动加速程序]
  30.   <C:\Documents and Settings\mai\「开始」菜单\程序\启动\QQ游戏启动加速程序.lnk -->
  31. C:\PROGRA~1\Tencent\QQGAME\Accel.exe [深圳市腾讯计算机系统有限公司]><N>
  32. ==================================
  33. 服务
  34. [Adobe LM Service / Adobe LM Service][Stopped/Manual Start]
  35.   <"C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe"><Adobe
  36. Systems>
  37. [卡巴斯基反病毒6.0 / AVP][Running/Auto Start]
  38.   <C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe -r><Kaspersky Lab>
  39. [Human Interface Device Access / HidServ][Stopped/Disabled]
  40.   <C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\hidserv.dll><N/A>
  41. [NVIDIA Display Driver Service / NVSvc][Stopped/Disabled]
  42.   <C:\WINDOWS\System32\nvsvc32.exe><NVIDIA Corporation>
  43. ==================================
  44. 驱动程序
  45. [atksgt / atksgt][Running/Auto Start]
  46.   <System32\DRIVERS\atksgt.sys><N/A>
  47. [C-Media High Definition Audio Interface / cmudax][Running/Manual Start]
  48.   <system32\drivers\cmudax.sys><C-Media Inc.>
  49. [VIA PCI 10/100Mb Fast Ethernet Adapter NT Driver / FETNDIS][Stopped/Manual Start]
  50.   <System32\DRIVERS\fetnd5.sys><VIA Technologies, Inc.>
  51. [gwiopm / gwiopm][Stopped/Manual Start]
  52.   <\??\C:\Program Files\Wom\gwiopm.sys><N/A>
  53. [Microsoft 用于 High Definition Audio 服务的 UAA 功能驱动程序 / HdAudAddService]
  54. [Stopped/Manual Start]
  55.   <system32\drivers\HdAudio.sys><Windows (R) Server 2003 DDK provider>
  56. [Microsoft 用于 High Definition Audio 的 UAA 总线驱动程序 / HDAudBus][Running/Manual Start]
  57.   <System32\DRIVERS\HDAudBus.sys><Windows (R) Server 2003 DDK provider>
  58. [kl1 / kl1][Running/Boot Start]
  59.   <\SystemRoot\System32\drivers\kl1.sys><Kaspersky Lab>
  60. [klif / klif][Running/System Start]
  61.   <\??\C:\WINDOWS\System32\drivers\klif.sys><Kaspersky Lab>
  62. [lirsgt / lirsgt][Running/Auto Start]
  63.   <System32\DRIVERS\lirsgt.sys><N/A>
  64. [ATK0110 ACPI UTILITY / MTsensor][Running/Manual Start]
  65.   <System32\DRIVERS\ASACPI.sys><>
  66. [npkcrypt / npkcrypt][Running/Auto Start]
  67.   <\??\C:\Program Files\ViYaQQ\npkcrypt.sys><INCA Internet Co., Ltd.>
  68. [nv / nv][Running/Manual Start]
  69.   <System32\DRIVERS\nv4_mini.sys><NVIDIA Corporation>
  70. [Direct Parallel Link Driver / Ptilink][Running/Manual Start]
  71.   <System32\DRIVERS\ptilink.sys><Parallel Technologies, Inc.>
  72. [Realtek RTL8029(AS)-based PCI Ethernet Adapter NT Driver / rtl8029][Running/Manual Start]
  73.   <System32\DRIVERS\RTL8029.SYS><Realtek Semiconductor Corporation>
  74. [Secdrv / Secdrv][Stopped/Manual Start]
  75.   <System32\DRIVERS\secdrv.sys><N/A>
  76. [NDIS5.1 Miniport Driver for Marvell Yukon Ethernet Controller / yukonwxp][Running/Manual
  77. Start]
  78.   <System32\DRIVERS\yk51x86.sys><Marvell>
  79. ==================================
  80. 浏览器加载项
  81. [Web反病毒保护]
  82.   {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} <C:\Program Files\Kaspersky Lab\Kaspersky Anti-
  83. Virus 6.0\scieplugin.dll, Kaspersky Lab>
  84. [信息检索(&R)]
  85.   {92780B25-18CC-41C8-B9BE-3C9C571A8263} <D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL,
  86. Microsoft Corporation>
  87. [@shdoclc.dll,-866]
  88.   {c95fe080-8f5d-11d2-a20b-00aa003c157a} <, N/A>
  89. [电台(&R)]
  90.   {8E718888-423F-11D2-876E-00A0C9082467} <C:\WINDOWS\System32\msdxm.ocx, Microsoft
  91. Corporation>
  92. [上传到QQ网络硬盘]
  93.   <, N/A>
  94. [使用脱兔下载]
  95.   <C:\Program Files\Tuotu\TT_one.htm, N/A>
  96. [使用脱兔下载全部链接]
  97.   <C:\Program Files\Tuotu\TT_all.htm, N/A>
  98. [导出到 Microsoft Office Excel(&X)]
  99.   <res://D:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000, N/A>
  100. [添加到QQ自定义面板]
  101.   <, N/A>
  102. [添加到QQ表情]
  103.   <, N/A>
  104. [用QQ彩信发送该图片]
  105.   <, N/A>
  106. ==================================
  107. 正在运行的进程
  108. [PID: 708][\SystemRoot\System32\smss.exe]  [Microsoft Corporation, 5.1.2600.1106
  109. (xpsp1.020828-1920)]
  110. [PID: 788][\??\C:\WINDOWS\system32\csrss.exe]  [Microsoft Corporation, 5.1.2600.0
  111. (xpclient.010817-1148)]
  112. [PID: 812][\??\C:\WINDOWS\system32\winlogon.exe]  [Microsoft Corporation, 5.1.2600.1106
  113. (xpsp1.020828-1920)]
  114.     [C:\WINDOWS\System32\klogon.dll]  [Kaspersky Lab, 6.0.0.299]
  115.     [C:\WINDOWS\System32\wdmaud.drv]  [Microsoft Corporation, 5.1.2600.0 (XPClient.010817-
  116. 1148)]
  117.     [C:\WINDOWS\System32\msacm32.drv]  [Microsoft Corporation, 5.1.2600.0 (xpclient.010817-
  118. 1148)]
  119. [PID: 856][C:\WINDOWS\system32\services.exe]  [Microsoft Corporation, 5.1.2600.0
  120. (xpclient.010817-1148)]
  121. [PID: 868][C:\WINDOWS\system32\lsass.exe]  [Microsoft Corporation, 5.1.2600.1106
  122. (xpsp1.020828-1920)]
  123. [PID: 1044][C:\WINDOWS\system32\svchost.exe]  [Microsoft Corporation, 5.1.2600.0
  124. (xpclient.010817-1148)]
  125. [PID: 1236][C:\WINDOWS\System32\svchost.exe]  [Microsoft Corporation, 5.1.2600.0
  126. (xpclient.010817-1148)]
  127. [PID: 1444][C:\WINDOWS\System32\svchost.exe]  [Microsoft Corporation, 5.1.2600.0
  128. (xpclient.010817-1148)]
  129. [PID: 1480][C:\WINDOWS\System32\svchost.exe]  [Microsoft Corporation, 5.1.2600.0
  130. (xpclient.010817-1148)]
  131. [PID: 1628][C:\WINDOWS\system32\spoolsv.exe]  [Microsoft Corporation, 5.1.2600.0
  132. (XPClient.010817-1148)]
  133.     [C:\WINDOWS\System32\adimon.dll]  [Autodesk, Inc., 3,0,14,176]
  134.     [C:\WINDOWS\system32\heidi3.dll]  [Autodesk, Inc., 3,0,14,176]
  135.     [C:\WINDOWS\system32\mdimon.dll]  [Microsoft Corporation, 11.3.1897.0]
  136.     [C:\WINDOWS\System32\spool\PRTPROCS\W32X86\mdippr.dll]  [Microsoft Corporation,
  137. 11.3.1897.0]
  138. [PID: 2032][C:\WINDOWS\Explorer.EXE]  [Microsoft Corporation, 6.00.2800.1106 (xpsp1.020828-
  139. 1920)]
  140.     [C:\WINDOWS\System32\wdmaud.drv]  [Microsoft Corporation, 5.1.2600.0 (XPClient.010817-
  141. 1148)]
  142.     [C:\WINDOWS\System32\msacm32.drv]  [Microsoft Corporation, 5.1.2600.0 (xpclient.010817-
  143. 1148)]
  144.     [D:\Program Files\Microsoft Office\OFFICE11\msohev.dll]  [Microsoft Corporation,
  145. 11.0.5510]
  146.     [C:\Program Files\WinRAR\rarext.dll]  [N/A, ]
  147.     [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\shellex.dll]  [Kaspersky Lab,
  148. 6.0.0.299]
  149. [PID: 680][C:\Program Files\Maxthon\Maxthon.exe]  [Maxthon International Ltd., 1, 5, 9, 30]
  150.     [C:\Program Files\Maxthon\maxzlib.dll]  [ , 1, 0, 0, 2]
  151.     [C:\WINDOWS\System32\odbcbcp.dll]  [Microsoft Corporation, 2000.081.9030.00]
  152.     [C:\WINDOWS\System32\mscoree.dll]  [Microsoft Corporation, 2.0.50727.42 (RTM.050727-
  153. 4200)]
  154.     [C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\perfcounter.dll]  [Microsoft Corporation,
  155. 2.0.50727.42 (RTM.050727-4200)]
  156.     [C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorwks.dll]  [Microsoft Corporation,
  157. 2.0.50727.42 (RTM.050727-4200)]
  158.     [C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\CorperfmonExt.dll]  [Microsoft
  159. Corporation, 2.0.50727.42 (RTM.050727-4200)]
  160.     [C:\Program Files\Maxthon\Services\RealTime\real_time.dll]  [, 1, 0, 0, 1]
  161.     [C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorie.dll]  [Microsoft Corporation,
  162. 2.0.50727.42 (RTM.050727-4200)]
  163.     [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scr_ch_pg.dll]  [Kaspersky Lab,
  164. 1.0.6.299]
  165.     [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\klscav.dll]  [Kaspersky Lab,
  166. 6.0.0.299]
  167.     [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\pr_remote.dll]  [Kaspersky Lab,
  168. 6.0.0.299]
  169.     [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\prloader.dll]  [Kaspersky Lab,
  170. 6.0.0.299]
  171.     [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\prkernel.ppl]  [Kaspersky Lab,
  172. 6.0.0.304]
  173.     [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\params.ppl]  [Kaspersky Lab,
  174. 6.0.0.299]
  175.     [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\pxstub.ppl]  [Kaspersky Lab,
  176. 6.0.0.299]
  177.     [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\tempfile.ppl]  [Kaspersky Lab,
  178. 6.0.0.299]
  179.     [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\nfio.ppl]  [Kaspersky Lab,
  180. 6.0.0.299]
  181.     [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\fsdrvplgn.ppl]  [Kaspersky Lab,
  182. 6.0.0.299]
  183.     [C:\WINDOWS\System32\Macromed\Flash\Flash9.ocx]  [Adobe Systems, Inc., 9,0,16,0]
  184.     [C:\WINDOWS\System32\wdmaud.drv]  [Microsoft Corporation, 5.1.2600.0 (XPClient.010817-
  185. 1148)]
  186.     [C:\WINDOWS\System32\msacm32.drv]  [Microsoft Corporation, 5.1.2600.0 (xpclient.010817-
  187. 1148)]
  188. [PID: 2352][C:\sreng2\sreng2\SREng.EXE]  [Smallfrogs Studio, 2.4.12.806]
  189. ==================================
  190. 文件关联
  191. N/A
  192. ==================================
  193. Winsock 提供者
  194. N/A
  195. ==================================
  196. Autorun.inf
  197. N/A
  198. ==================================
  199. HOSTS 文件
  200. 127.0.0.1       localhost
  201. ==================================
  202. API HOOK
  203. RVA  错误: LoadLibraryA (危险等级: 一般,  被下面模块所HOOK: Dest Addr: 0xF4C69B25)
  204. RVA  错误: LoadLibraryExA (危险等级: 一般,  被下面模块所HOOK: Dest Addr: 0xF4C69D67)
  205. RVA  错误: LoadLibraryExW (危险等级: 一般,  被下面模块所HOOK: Dest Addr: 0xF4C69F0B)
  206. RVA  错误: LoadLibraryW (危险等级: 一般,  被下面模块所HOOK: Dest Addr: 0xF4C69C49)
  207. RVA  错误: GetProcAddress (危险等级: 高,  被下面模块所HOOK: Dest Addr: 0xF4C69E8F)
  208. ==================================
  209. 隐藏进程
  210. N/A
  211. ==================================
复制代码

--------------------------------------------------------------------------------------
12.JPG
wangjay1980
发表于 2007-4-8 19:34:56 | 显示全部楼层
[atksgt / atksgt][Running/Auto Start]
  <System32\DRIVERS\atksgt.sys><N/A>
[lirsgt / lirsgt][Running/Auto Start]
  <System32\DRIVERS\lirsgt.sys><N/A>
用SRE把这两个驱动设置为disabled
然后用这个清理一下,还有就是一定要安装个防火墙

arswp.rar

590.29 KB, 下载次数: 180

makoo
 楼主| 发表于 2007-4-8 19:54:14 | 显示全部楼层
原帖由 wangjay1980 于 2007-4-8 19:34 发表
[atksgt / atksgt][Running/Auto Start]
  
[lirsgt / lirsgt][Running/Auto Start]
  
用SRE把这两个驱动设置为disabled
然后用这个清理一下,还有就是一定要安装个防火墙


首先谢谢大大的支持!
请问
[atksgt / atksgt][Running/Auto Start]
  
[lirsgt / lirsgt][Running/Auto Start]

在SRE里面怎么设置?能不能给个流程,本人的确是菜鸟,再次谢谢!给你带来的麻烦深表歉意!
漫步白月光
发表于 2007-4-8 20:22:23 | 显示全部楼层
wangjay1980
发表于 2007-4-8 20:58:26 | 显示全部楼层
在启动项目--服务--驱动里找,然后修改其启动类型
makoo
 楼主| 发表于 2007-4-11 23:29:40 | 显示全部楼层
问题得以解决,万分感谢斑竹大大的百忙之中的无私帮助!再次谢谢!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-23 03:06 , Processed in 0.141925 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表