查看: 1956|回复: 6
收起左侧

卡巴杀毒OHZMRX64.DLL后系统重启

[复制链接]
smty
发表于 2007-6-12 10:33:48 | 显示全部楼层 |阅读模式
昨天新装的系统,共装了主板驱动、迅雷、IE7,REALONE 10,后装上卡巴网络套装上网激活并进行20分钟的升级。升级后卡巴要求重起,重起机后系统大概运行3分钟后,提示中毒,中毒种类为QQ HELPER木马,路径为:C:\WINDOWS\system32\OHZMRX64.DLL和C:\WINDOWS\system32\drivers\OHZMRX64.SYS。(察看病毒文件属性是微软的东东,带有版本号),杀毒后卡巴提示重起后删除,然后卡巴就自动关闭了,接着系统重起。
       重起后卡巴依然在进入系统后3分钟后报毒。
哪位 能告诉我OHZMRX64.DLL是不是毒 ?如果是该如何删除?(我用QQ自带的QQ医生 扫描过没有报毒)

昨天 晚上回家按照mds的留言使用冰刃,连续2次强制删除C:\WINDOWS\system32\drivers\OHZMRX64.SYS,第一次删除后系统黑屏重起(我估计这次黑屏是卡巴也已经锁定了OHZMRX64.SYS,第二次删除后没有异常现象正常重起后用卡巴 一扫没有发现病毒。(2次都没有找到OHZMRX64.DLL,估计是被卡巴删除了)
    睡觉时,因为要通宵下BT,嫌开卡巴硬盘声大,所以把卡巴关闭了,只开了江民的防火墙(昨天回家后现安装的地,版本升级到了最新)。到了早上发现进程多了几个进程,开启卡巴马上查毒,提示中毒,中毒种类为QQ HELPER木马,路径为:C:\WINDOWS\system32\ZHIZDX22.DLL和C:\WINDOWS\system32\drivers\ZHIZDX22.SYS。我晕!郁闷了!难道这是最近说的“随意8位组”病毒。由于昨晚我重新把卡巴设置为清除、删除,所以没法上传病毒样本了。
另外问一下 我怎么一开卡巴,电驴就由高ID变为低ID?

[ 本帖最后由 smty 于 2007-6-13 12:05 编辑 ]
songlynn
发表于 2007-6-12 10:36:54 | 显示全部楼层
估计是哦~~~ dll文件没有这么奇怪名字的
估计它有防杀功能~~并且带sys驱动保护
用著名的那个ssreng2扫个报告出来敲瞧才晓得了~~~
mds
发表于 2007-6-12 10:57:35 | 显示全部楼层
用冰刃删除OHZMRX64.DLL和OHZMRX64.sys!后清理注册表!
luck
发表于 2007-6-12 11:17:23 | 显示全部楼层
XP 没这东东。  
smty
 楼主| 发表于 2007-6-13 12:11:16 | 显示全部楼层
补充下,难道江民防火墙防不住这种毒,还是根本就没删干净
mds
发表于 2007-6-13 12:22:16 | 显示全部楼层

回复 #5 smty 的帖子

KIS下将电驴设置为HIGHT  ID的方法如下:
http://bbs.kafan.cn/viewthread.p ... A8%B0%CD%2B%2B%2BBT

关于“随意8位组”病毒你可以看下此帖:
http://bbs.kafan.cn/viewthread.php?tid=88745&page=1&extra

不行可以用sre扫个报告上来!
smty
 楼主| 发表于 2007-6-13 12:30:15 | 显示全部楼层
原帖由 mds 于 2007-6-13 12:22 发表
KIS下将电驴设置为HIGHT  ID的方法如下:
http://bbs.kafan.cn/viewthread.php?tid=16340&highlight=%BF%A8%B0%CD%2B%2B%2BBT

关于“随意8位组”病毒你可以看下此帖:
http://bbs.kafan.cn/viewthread.php?t ...

再次谢谢mds的帮助,我估计要重装系统了(虽然现在还无法十分肯定中的是“八位数组”),等下班到了家在研究研究。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-9 22:00 , Processed in 0.127198 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表