中易网

中毒了,怎么杀?

答案:6  悬赏:0  
解决时间 2021-02-18 02:51
症状是这样的,杀毒软件用不了,带有“病毒”两个字的网页打开后就马上自动关闭,好像带有卡巴之类的网页也打不开。有点像橙色八月,又有点像帕虫病毒,但又都不像,我用瑞星的专杀橙色八月病毒的软件http://it.rising.com.cn/Channels/Service/index.shtml杀了,没有查到。还有D盘之类的,我双击能打开。不过安全模式进不去。还有,重装系统根本没有用,还是那个样子。哪位高手来帮帮忙啊!今天晚上都搞了我一晚上了,郁闷!
最佳答案
超强病毒,极其流氓!

1.破坏安全模式
2.不能显示隐藏文件
3.结束常见杀毒软件以及常用杀毒工具进程
4.监控窗口
5.IFEO映像劫持
6.可以通过移动存储传播
下面就具体分析一下这个病毒
File: 8668122F.exe
Size: 35912 bytes
MD5: 394A70F8591EAF1C3D1B0F85C45D3767
SHA1: 9A04503D5850F130CA619923E816C0FF4DBE9910
CRC32: 9B70F042
加壳方式 UPX
病毒文件名应该是一个随机的8个数字和字母组成的组合
更加增加了 查杀的难度

病毒运行后
在C:\Program Files\Common Files\Microsoft Shared\MSInfo\下面释放一个同样由8个数字和字母组成的组合的文件名的dll 和一个同名的dat 文件
我这里是C:\Program Files\Common Files\Microsoft Shared\MSInfo\41115BDD.dll
该dll插入Explorer进程
结束(包括但不限于)以下进程
360rpt.exe
360Safe.exe
360tray.exe
adam.exe
AgentSvr.exe
AppSvc32.exe
autoruns.exe
avgrssvc.exe
AvMonitor.exe
avp.com
avp.exe
CCenter.exe
ccSvcHst.exe
FileDsty.exe
FTCleanerShell.exe
HijackThis.exe
IceSword.exe
iparmo.exe
Iparmor.exe
isPwdSvc.exe
kabaload.exe
KaScrScn.SCR
KASMain.exe
KASTask.exe
KAV32.exe
KAVDX.exe
KAVPFW.exe
KAVSetup.exe
KAVStart.exe
KISLnchr.exe
KMailMon.exe
KMFilter.exe
KPFW32.exe
KPFW32X.exe
KPFWSvc.exe
KRegEx.exe
KRepair.COM
KsLoader.exe
KVCenter.kxp
KvDetect.exe
KvfwMcl.exe
KVMonXP.kxp
KVMonXP_1.kxp
kvol.exe
kvolself.exe
KvReport.kxp
KVScan.kxp
KVSrvXP.exe
KVStub.kxp
kvupload.exe
kvwsc.exe
KvXP.kxp
KvXP_1.kxp
KWatch.exe
KWatch9x.exe
KWatchX.exe
loaddll.exe
MagicSet.exe
mcconsol.exe
mmqczj.exe
mmsk.exe
NAVSetup.exe
nod32krn.exe
nod32kui.exe
PFW.exe
PFWLiveUpdate.exe
QHSET.exe
Ras.exe
Rav.exe
RavMon.exe
RavMonD.exe
RavStub.exe
RavTask.exe
RegClean.exe
rfwcfg.exe
RfwMain.exe
rfwProxy.exe
rfwsrv.exe
RsAgent.exe
Rsaupd.exe
runiep.exe
safelive.exe
scan32.exe
shcfg32.exe
SmartUp.exe
SREng.exe
symlcsvc.exe
SysSafe.exe
TrojanDetector.exe
Trojanwall.exe
TrojDie.kxp
UIHost.exe
UmxAgent.exe
UmxAttachment.exe
UmxCfg.exe
UmxFwHlp.exe
UmxPol.exe
UpLive.EXE.exe
WoptiClean.exe
zxsweep.exe
常见的杀毒软件和一些安全工具都被他干掉了
然后将这些exe通过IFEO进行映像劫持 指向c:\program files\common files\microsoft shared\msinfo\41115bdd.dat

监控带有如下字样的窗口 如果发现带有如下字样的窗口则马上将其关闭
木马
木马
病毒
杀毒
杀毒
查毒
防毒
反病毒
专杀
专杀
卡巴斯基
江民
瑞星
卡卡社区
金山毒霸
金山社区
360安全
恶意软件
流氓软件
举报
报警
杀软
杀软
防骇

以上这些监控和关闭窗口的工作全都是由插入Explorer进程的C:\Program Files\Common Files\Microsoft Shared\MSInfo\41115BDD.dll操作的
比熊猫更狠 让你找不到进程咯
然后在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
下面添加注册表项目 <{15BD4111-4111-5BDD-115B-111BD1115BDD}> [N/A]
达到开机启动目的
而且那个dll会监控这个注册表项目 如果被删除则立即恢复

删除键
HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}
破坏安全模式

修改HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue值为0x00000000
使得显示不了隐藏文件

释放8668122F.exe和autorun.inf到除系统分区外的其他分区

然后通过Explorer进程链接网络下载一个自解压文件dl1.exe 到临时文件夹
自解压文件释放C:\WINDOWS\system\20290.exe
C:\WINDOWS\system\ad1309.exe
C:\WINDOWS\system\DiskFree_hy1.5.exe
C:\WINDOWS\system\dodolook027.exe等文件
这里面有驱动木马 也有流氓软件
所有的文件都运行后
添加了如下文件

C:\WINDOWS\system32\drivers\acpidisk.sys
C:\WINDOWS\system32\drivers\tolnfo47.sys
C:\WINDOWS\system32\drivers\vilpew30.sys
C:\WINDOWS\system32\drivers\ykagjt85.sys
C:\WINDOWS\system32\1b.dll
C:\WINDOWS\system32\48a69
C:\WINDOWS\system32\60e4.exe
C:\WINDOWS\system32\7df9.dll
C:\WINDOWS\system32\91b6.dll
C:\WINDOWS\system32\b60.dll
C:\WINDOWS\system32\bpjlgv91.dll
C:\WINDOWS\system32\df91.dll
C:\WINDOWS\system32\f91b.exe
C:\WINDOWS\system32\ieagent.exe
C:\WINDOWS\system32\mprmsgse.axz
C:\WINDOWS\system32\mscpx32r.det
C:\WINDOWS\system32\MSRundll.exe
C:\WINDOWS\system32\ntprint.dIl
C:\WINDOWS\system32\tolnfo47.dll
C:\WINDOWS\system32\tolnfo47.ini
C:\WINDOWS\system32\vilpew30.dll
C:\WINDOWS\system32\wingjt85.bin
C:\WINDOWS\system32\wingjt85.dll
C:\WINDOWS\system32\winkx.dll
C:\WINDOWS\system32\winlgv91.bin
C:\WINDOWS\system32\winpew30.bin
C:\WINDOWS\system32\winpew30.dll
C:\WINDOWS\system32\ykagjt85.dll
C:\WINDOWS\system32\cewrndm.dll
C:\WINDOWS\system32\tolnfo47.dll
C:\WINDOWS\system32\vilpew30.dll
C:\WINDOWS\system32\b60.dll
C:\WINDOWS\03.bmp
C:\WINDOWS\3fa.exe
C:\WINDOWS\41115BDD.hlp
C:\WINDOWS\fa7c.txt
C:\Program Files\Internet Explorer\PLUGINS\system2.jmp
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys
还装了两个软件 一个是adpush software 一个是disk free 】
我的还有个"ieagent-dist.exe"病毒
关键进不了安全模式,选择“安全模式”后会自动重新启动
大家一定要小心!做好系统备份!!!
全部回答
用杀毒优盘 借一个去
不然你就格式化吧,重新来过
如果有两台电脑就可以用我这办法:中毒电脑进入 带网络安全模式 ,找另一台电脑(没中毒并有杀毒软件)。把中毒的机所有盘都共享,然后就扫描病毒。也可以去下一个 360卫士 ,进安全模式就扫描。你重装系统之后都会有病毒出现就是说你其他盘都有病毒。如果你不会杀u盘病毒的话就装系统的时候把所以盘都格式化。
再不行就重装系统
你中的是现在比较流行的一中木马病毒,叫AV终结者 感染全盘 很难杀的 你去其他电脑下载转杀 然后考到你的电脑上杀吧 头一段杀干净都很难 现在可能能好些了吧
我要举报
如以上问答内容为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
为什么我到现在还没有恋爱,都快三十了?长相
推荐轻松搞笑的武侠
珀莱雅名品店地址在什么地方,想过去办事
22中十位上的2比个位上的2多多少
萌龙大乱斗甜橙龙长什么样
请问下为什么穿青人不算少数民族?
乒乓球拍胶皮恢复弹性
dell 的金牌服务到底什么意思
广东番禺暨南大学学费多少
张江地铁站小吃街怎么样
看海贼王用哪个播放器最好?
中国移动通信(金叶移动智能手机专营店)地址在
山西鑫润城房地产开发有限公司有五证吗
不敢一个人逛街,怎么办
收到老板交来现金如何入账 后附原始凭证是什
推荐资讯
开口扳手的张口有没有非金属材质的呀,或者张
梦幻西游五开捉鬼,还可有赚吗?希望高手回答
懂PROE、SOLIDWORKS的进
佳能85 1.8这个头怎样?相比小白,人像的话那
公路车和山地车有什么区别。那个贵?
上联:五星耀东方,中华崛起,下联怎么对
新建的oracle用户,在dos下用普通方式登不上
谁能看出图片中有没有地线?
ps交流,美工交流群
怎样知道空压机的服务系数
我才21岁,女孩,可是我有很重的眼袋,除了手
计算机行业的就业前景怎么样
手机登qq时,显示手机磁盘不足,清理后重新登
刺客的套装怎么选啊?