查看: 2530|回复: 8
收起左侧

求助!Trojan-Downloader.Win32.Agent.bbb木馬!

[复制链接]
rose994ac2006
发表于 2007-5-28 15:13:03 | 显示全部楼层 |阅读模式
我的电脑 中了Trojan-Downloader.Win32.Agent.bbb木馬!  卡巴杀不了!每次杀完机器自动就重起!可是重起后病毒还有!
请楼主和高手!多多帮忙!
ggmj
发表于 2007-5-28 15:59:50 | 显示全部楼层
请将病毒文件名称路径贴上来
wangjay1980
发表于 2007-5-28 16:08:40 | 显示全部楼层
用冰刃或UNLOCKER删除病毒文件后,再用卡巴查杀
rose994ac2006
 楼主| 发表于 2007-5-28 18:26:12 | 显示全部楼层

感染的文件

感染: 木马程序 Trojan-Downloader.Win32.Agent.bbb        C:\WINDOWS\System32\sbeio.dll        78 KB
感染: 木马程序 Trojan-Downloader.Win32.Agent.bbb        C:\WINDOWS\SYSTEM32\SBEIO.DLL        78 KB
感染: 木马程序 Trojan-Downloader.Win32.Agent.bbb        c:\windows\system32\drivers\osbom.sys        10 KB
jiafei369
发表于 2007-5-28 19:14:09 | 显示全部楼层
呵呵。恭喜楼主

我也中了这个木马。路径和文件名是C:\WINDOWS\system32\drivers\mipem.sys卡巴提示重启删除可是并无法删除

最后我在DOS下把中毒文件删除解决的
rose994ac2006
 楼主| 发表于 2007-5-28 19:40:46 | 显示全部楼层

回复 #5 jiafei369 的帖子

说说解决的方法!  一步一步 的
rose994ac2006
 楼主| 发表于 2007-5-28 19:51:57 | 显示全部楼层

我的报告

各位高手:
非常感谢您留心我这份系统诊断报告,小菜鸟十万火急等待您的帮助!
该诊断报告由360安全卫士提供 http://www.360safe.com
诊断时间: 2007-05-28  19:47:39
诊断平台: Microsoft Windows XP  Service Pack 2
IE版本: Internet Explorer V6.0.2900.2180 Build:62900.2180
计算机物理内存:247MB - 当前可用内存:121MB

100 - 未知 - Process: WgaTray.exe [Windows 正版增值计划通知] - C:\WINDOWS\system32\WgaTray.exe
100 - 未知 - Process: ewido.exe [ewido anti-spyware] - C:\Program Files\ewido anti-spyware 4.0\ewido.exe
O4 - 未知 - HKLM\..\Run: [DHzpColorBoost] [] C:\Windows\System32\DHzpColor.vbs
O4 - 未知 - HKLM\..\Run: [Barsaka] [Windows Explorer] explorer.exe
O8 - 未知 - Extra context menu item: 上传到QQ网络硬盘 - E:\qq\AddToNetDisk.htm
O8 - 未知 - Extra context menu item: 添加到QQ自定义面板 - E:\qq\AddPanel.htm
O8 - 未知 - Extra context menu item: 添加到QQ表情 - E:\qq\AddEmotion.htm
O8 - 未知 - Extra context menu item: 用QQ彩信发送该图片 - E:\qq\SendMMS.htm
O9 - 未知 - Extra button: 腾讯QQ(HKLM) - E:\2006.QQ\Tencent\QQ\QQ.EXE
O16 - 未知 - DPF: {05C1004E-2596-48E5-8E26-39362985EEB9} (MMCPlayer) - http://p3p.sogou.com/MMCShell.cab
O16 - 未知 - DPF: {488A4255-3236-44B3-8F27-FA1AECAA8844} (CEditCtrl Object) - https://img.alipay.com/download/1009/aliedit.cab
O16 - 未知 - DPF: {A9E58728-1FA7-46CE-845D-44694EB11602} (XGiboView Control) - http://www.sinago.com/giboview/giboview.cab
O16 - 未知 - DPF: {C09B522F-8AED-4E21-A65C-DC1AB652BAEE} (Tencent Safety Online Base Module) - http://safe.qq.com/cgi-bin/tso/TSOBase.ocx
O16 - 未知 - DPF: {F553452A-E0A8-489F-9E82-4A6360136F8A} (QfGoLivingBroadcastCtrl Control) - http://weiqi.sports.sohu.com/qipu/QfGoLivingBroadcastCtrl.cab
O18 - 未知 - Protocol: 电子书编译工具Web Compiler相关 - {BBCA9F81-8F4F-11D2-90FF-0080C83D3571} - C:\WINDOWS\wc98pp.dll
O18 - 未知 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll"
O21 - 未知 - Protocol Icons: HKCR\http\shell\open\command - "C:\Program Files\Maxthon\Maxthon.exe" "%1"
O21 - 未知 - Protocol Icons: HKCR\https\shell\open\command - "C:\Program Files\Maxthon\Maxthon.exe" "%1"
O21 - 未知 - Protocol Icons: HKCR\htmlfile\shell\open\command - "C:\Program Files\Maxthon\Maxthon.exe" "%1"
O23 - 未知 - Service: cnos [Std cnos Service] - C:\WINDOWS\system32\rundll32.exe C:\PROGRA~1\COMMON~1\xfgu\hste.dll,Service -s - (not running)
O23 - 未知 - Service: KPfwSvc [金山网镖网络实时监控服务程序] - "d:\KAV2006\KPfwSvc.EXE" - (not running)
O23 - 未知 - Service: KWatchSvc [金山毒霸文件实时防毒服务程序] - d:\KAV2006\KWatch.EXE - (not running)

=======================================

100 - 安全 - Process: smss.exe [进程为会话管理子系统用以初始化系统变量,ms-dos驱动名称类似lpt1以及com,调用win32壳子系统和运行在windows登陆过程。] - C:\WINDOWS\System32\smss.exe
100 - 安全 - Process: csrss.exe [客户端服务子系统,用以控制windows图形相关子系统。] - C:\WINDOWS\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=base
100 - 安全 - Process: winlogon.exe [windows nt用户登陆程序。] - C:\WINDOWS\system32\winlogon.exe
100 - 安全 - Process: services.exe [用于管理windows服务系统进程。] - C:\WINDOWS\system32\services.exe
100 - 安全 - Process: lsass.exe [本地安全权限服务控制windows安全机制。] - C:\WINDOWS\system32\lsass.exe
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost -k DcomLaunch
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost -k rpcss
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\System32\svchost.exe -k netsvcs
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost.exe -k NetworkService
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost.exe -k LocalService
100 - 安全 - Process: spoolsv.exe [windows打印任务控制程序,用以打印机就绪。] - C:\WINDOWS\system32\spoolsv.exe
100 - 安全 - Process: explorer.exe [windows program manager或者windows explorer用于控制windows图形shell,包括开始菜单、任务栏,桌面和文件管理。] - C:\WINDOWS\Explorer.EXE
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost.exe -k imgsvc
100 - 安全 - Process: uphclean.exe [微软出品的uphclear软件,提快速关机功能。] - C:\Program Files\UPHClean\uphclean.exe
100 - 安全 - Process: alg.exe [这是一个应用层网关服务用于网络共享。] - C:\WINDOWS\System32\alg.exe
100 - 安全 - Process: igfxtray.exe [intel显卡相关软件。] - C:\WINDOWS\system32\igfxtray.exe
100 - 安全 - Process: hkcmd.exe [intel显卡驱动相关软件。] - C:\WINDOWS\system32\hkcmd.exe
100 - 安全 - Process: SOUNDMAN.EXE [一个软声卡控制台软件。] - C:\WINDOWS\SOUNDMAN.EXE
100 - 安全 - Process: ctfmon.exe [office xp输入法图标。] - C:\WINDOWS\system32\ctfmon.exe
100 - 安全 - Process: conime.exe [console ime ime输入法控制台软件。] - C:\WINDOWS\system32\conime.exe
100 - 安全 - Process: IEXPLORE.EXE [microsoft internet explorer浏览器用于浏览网页。] - C:\Program Files\Internet Explorer\iexplore.exe
100 - 安全 - Process: 360Safe.exe [360安全卫士相关程序。] - C:\Program Files\360safe\360Safe.exe
R1 - 安全 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINDOWS\system32\blank.htm
R1 - 安全 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINDOWS\system32\blank.htm
O3 - 安全 - Toolbar: (BitComet工具栏) - [bitcomet工具栏] - {3F1ABCDB-A875-46c1-8345-B72A4567E486} - E:\bt\BitComet\BitCometBar\BitCometBar0.6.dll
O4 - 安全 - HKLM\..\Run: [IMJPMIG8.1] [微软Microsoft输入法编辑器程序。] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 安全 - HKLM\..\Run: [PHIME2002ASync] [输入法软件相关程序。] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 安全 - HKLM\..\Run: [PHIME2002A] [输入法软件相关程序。] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 安全 - HKLM\..\Run: [IgfxTray] [是Intel显卡配置和诊断程序,会同Intel 810芯片组的集成显卡安装。] C:\WINDOWS\system32\igfxtray.exe
O4 - 安全 - HKLM\..\Run: [HotKeysCmds] [是Intel显示卡相关程序,用于配置和诊断相关设备。] C:\WINDOWS\system32\hkcmd.exe
O4 - 安全 - HKLM\..\Run: [SoundMan] [Realtek声卡相关程序。] SOUNDMAN.EXE
O4 - 安全 - HKLM\..\Run: [kav] [卡巴斯基杀毒软件相关程序。] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - 安全 - HKLM\..\RunOnce: [360Safe] [360安全卫士] Rundll32.exe C:\PROGRA~1\360safe\AntiAdwa.dll,KillAdware
O4 - 安全 - HKCU\..\Run: [ctfmon.exe] [office xp输入法图标。] C:\WINDOWS\system32\ctfmon.exe
O8 - 安全 - Extra context menu item: &使用迅雷下载 - C:\Thunder Network\Thunder\geturl.htm
O8 - 安全 - Extra context menu item: &使用迅雷下载全部链接 - C:\Thunder Network\Thunder\getallurl.htm
O9 - 安全 - Extra button: 卡巴斯基Web反病毒保护插件(HKLM) - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O16 - 安全 - DPF: {73E4740C-08EB-4133-896B-8D0A7C9EE3CD} (中国工商银行个人银行) - https://mybank.icbc.com.cn/icbc/perbank/AxSafeControls.cab
O16 - 安全 - DPF: {9BDBC41E-C335-4263-83C0-ECE78EE28A33} (安博士ASP Agent) - http://www.ahn.com.cn/aspservice/plugin/myfirewall20.cab
O16 - 安全 - DPF: {AD0CB4E1-37FB-44A9-A42B-0B084491FB73} (LT科技) - http://www.lt21.com.cn/control/ltctrl.cab
O16 - 安全 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Flash播放器) - http://fpdownload.macromedia.com ... current/swflash.cab
O23 - 安全 - Service: AVP [卡巴斯基杀毒软件相关程序。] - "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r - (not running)
O23 - 安全 - Service: ewido anti-spyware 4.0 guard [木马专杀工具ewido anti-spyware的相关服务。] - C:\Program Files\ewido anti-spyware 4.0\guard.exe - (not running)
O23 - 安全 - Service: UPHClean [是微软Windows操作系统用户配置文件分离清除服务,用于检查注册表的溢出并将其清除。] - C:\Program Files\UPHClean\uphclean.exe - (running)

=======================================

O40 - winlogon.exe - Kaspersky Lab - C:\WINDOWS\system32\klogon.dll - Logon Visualizer - 7072750eb5c0f0cd54b48f972855ca61
O40 - Explorer.EXE - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\shellexecutehook.dll - ewido anti-spyware guard - ba94ae54d7beeaa8a98bb98c81fd02ed
O40 - Explorer.EXE -  - C:\WINDOWS\system32\sbeio.dll -  -
O40 - Explorer.EXE -  - E:\2006.QQ\Tencent\QQ\qdshm.dll - QQDiskShellMenu Module - fcda465ddd728fc39c264380e9fb06c5
O40 - Explorer.EXE - Microsoft Corporation - E:\2006.QQ\Tencent\QQ\MFC42.DLL - MFCDLL Shared Library - Retail Version - f7ae4f5908fb08faaf71eb010f674946
O40 - Explorer.EXE - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\context.dll - Context-Menu (Shell Extension) - 1bb3bd0ef15e385716027bac1eb1b888
O40 - Explorer.EXE - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\shellex.dll - Windows Shell Extension - 62281a8da78c81f4f4695c3de52ba680

=======================================

O41 - ewido anti-spyware 4.0 driver - ewido anti-spyware 4.0 driver - C:\Program Files\ewido anti-spyware 4.0\guard.sys - (running) -  -  - 9b6b54865bd0ec9ed2532dad89554969
O41 - kl1 - Kaspersky Unified Driver - C:\WINDOWS\system32\drivers\kl1.sys - (running) - Kaspersky Unified Driver - Kaspersky Lab - 5445b03cd42dedf5f85b9daf712fdd09
O41 - klif - spuper-ptor - C:\WINDOWS\system32\drivers\klif.sys - (running) - spuper-ptor - Kaspersky Lab - 92210989cc1d06f997b9628d8e4b1819
O41 - KWatch3 - Kingsoft Antivirus KWatch Driver - C:\WINDOWS\system32\drivers\KWatch3.SYS - (running) - Kingsoft Antivirus KWatch Driver - Kingsoft Corporation - 12e5c78d3b802e8928dd4ffd8ba4d7fc
O41 - npkcrypt - nProtect KeyCrypt Driver - E:\2006.QQ\Tencent\QQ\npkcrypt.sys - (running) - nProtect KeyCrypt Driver - INCA Internet Co., Ltd. - 8bcb281a2540e7aff0cd00f9878fe21f
O41 - osbom - osbom - C:\WINDOWS\system32\drivers\osbom.sys - (running) -  -  -
O41 - ADProt - ADProt - C:\WINDOWS\system32\drivers\ADProt.sys - (not running) -  -  -
O41 - ids00026 - ids00026 - C:\Documents and Settings\All Users\Application Data\Kaspersky Anti-Virus Personal\5.0\bases\ids00026.sys - (not running) -  -  -
O41 - ids00118 - ids00118 - C:\Documents and Settings\All Users\Application Data\Kaspersky Anti-Virus Personal\5.0\bases\ids00118.sys - (not running) -  -  -
O41 - klstm - klstm - C:\Documents and Settings\All Users\Application Data\Kaspersky Anti-Virus Personal\5.0\bases\klstm.sys - (not running) -  -  -
O41 - KNetWch - KNetWch - d:\KAV2006\KNetWch.SYS - (not running) -  -  -
O41 - npkycryp - npkycryp - E:\2006.QQ\Tencent\QQ\npkycryp.sys - (not running) -  -  -
O41 - Sevenlink - Sevenlink - C:\WINDOWS\system32\Sevenlog.sys - (not running) -  -  -

=======================================
360Safe.exe=3.3.0.1005
AntiAdwa.dll=3.3.0.1004
AntiEng.dll=3.3.0.1001
AntiActi.dll=2.0.0.3000
CleanHis.dll=3.0.2.1000
safelive.exe=1.0.0.2007
live.dll=1.0.0.1012

=======================================
操作历史报告:
----------清理恶评软件历史----------

2007-05-07 12:27
查杀恶意软件 - Cnnic中文上网 - 危险 -
查杀恶意软件 - 网络实名 - 危险 - C:\WINDOWS\CNSINFO.DAT
查杀恶意软件 - edfscv下载者 - 危险 - C:\WINDOWS\BAR.EXE
查杀恶意软件 - 实用网址导航(酷站导航) - 危险 - C:\WINDOWS\system32\wbem\ocmor.dll
查杀恶意软件 - 17key.net Winkld - 危险 -
查杀恶意软件 - about.blank.la - 危险 -
查杀恶意软件 - 彩信通 - 危险 -
查杀恶意软件 - 实用搜索工具条 - 危险 -
查杀恶意软件 - 酷标导航 - 危险 - C:\WINDOWS\system32\WBEM\OCMOR.DLL
查杀恶意软件 - PCTools - 危险 -
查杀恶意软件 - 可乐8游戏插件 - 危险 - D:\PROGRAM FILES\FANCYBOXII GAMES

2007-05-28 14:23
查杀恶意软件 - systemdll - 危险 - C:\WINDOWS\system32\explorer.exe
查杀恶意软件 - Lsmgr - 危险 - C:\WINDOWS\system32\explorer.exe

2007-05-28 14:23
查杀恶意软件 - systemdll - 危险 - C:\WINDOWS\system32\explorer.exe
查杀恶意软件 - Lsmgr - 危险 - C:\WINDOWS\system32\explorer.exe

2007-05-28 18:49
查杀恶意软件 - systemdll - 危险 -
查杀恶意软件 - Lsmgr - 危险 -
2007-05-28 19:16
清理恶评软件 - 搜狗工具条 - HKLM\SOFTWARE\Sohu R&D\Download
清理恶评软件 - MY123/allxun/飘雪/飞雪 - C:\WINDOWS\system32\drivers\osbom.sys

2007-05-28 19:20
清理恶评软件 - MY123/allxun/飘雪/飞雪 - HKLM\SYSTEM\CurrentControlSet\Services\osbom


----------全面诊断修复历史----------

2007-05-07 17:41
100 - 安全 - p2psvr.exe - C:\Program Files\Common Files\Sogou PXP\p2psvr.exe
100 - 未知 - WgaTray.exe - C:\WINDOWS\system32\WgaTray.exe
R0 - 未知 - IE首页 - HKLM\Software\Microsoft\Internet Explorer\Main
R0 - 未知 - IE首页 - HKCU\Software\Microsoft\Internet Explorer\Main
O16 - 未知 - 下载的ActiveX插件 - C:\WINDOWS\DOWNLO~1\XISORO~1.OCX
O23 - 未知 - KPfwSvc - "d:\KAV2006\KPfwSvc.EXE"
O23 - 未知 - KWatchSvc - d:\KAV2006\KWatch.EXE
O23 - 安全 - P4P Service - C:\Program Files\Common Files\Sogou PXP\p2psvr.exe

=======================================

360安全卫士,彻底查杀各种流氓软件,全面保护系统安全,并赠送正版卡巴斯基V6.0
最新免费下载:http://www.360safe.com
zhaonimm
发表于 2007-5-28 19:52:04 | 显示全部楼层
直接用这个DOS级别的删除工具删除 !

xdelbox1.2.RAR

794.2 KB, 下载次数: 71

rose994ac2006
 楼主| 发表于 2007-5-29 11:43:53 | 显示全部楼层
谢谢 !解决!还是无行的解决了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-23 12:19 , Processed in 0.139383 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表