设为首页
收藏本站
开启辅助访问
切换到窄版
登录
立即注册
中问网首页
我的收藏
站长博客
搜索
搜索
本版
帖子
用户
第一问答网
»
论坛
›
中问网
›
问答
›
为什么我刚开机我的卡巴斯基就在保护里扫描然后扫出2个 ...
返回列表
发新帖
为什么我刚开机我的卡巴斯基就在保护里扫描然后扫出2个病毒说需重起删除然后自动重起了以后每次开机都这样
[复制链接]
11
|
1
|
2007-9-14 18:39:48
|
显示全部楼层
|
阅读模式
正常的winlogon系统进程,其用户名为“SYSTEM” 程序名为小写winlogon.exe。 而伪装成该进程的木马程序其用户名为当前系统用户名,且程序名为大写的WINLOGON.exe。 进程查看方式 ctrl+alt+del ,然后选择进程。正常情况下有且只有一个winlogon.exe进程,其用户名为“SYSTEM”。如果出现了两个winlogon.exe,且其中一个为大写,用户名为当前系统用户的话,表明可能存在木马。 这个木马非常厉害,能破坏掉木马XX和常用的杀毒软件,使其不能正常运行。目前我使用江民杀毒软件未能查出,连瑞星在线杀毒对它都没有查出来,并且使防火墙处于无法启动状态,在清除病毒之后也不能启动,我不得不重新再安装一次防火墙。 在WINDOWS下的WINLOGON.EXE确实是病毒。但是,它不过是这个病毒中的小角色而已,大家打开D盘看看是否有一个pagefile的DOS指向文件(有的版本病毒还有autorun.inf文件),我机器里的pagefile不是隐藏的,而是光明正大的存在D盘里,删这个文件是没用的,因为它关联了很多东西,甚至在安全模式都存在,只要运行任何程序,或者双击打开D盘,它会重新出现在D盘。网上有的网友说叫这个病毒为 ”落雪“ 是专门盗传奇、传奇世界的木马,至于会不会盗其他帐号如QQ,网银就不得而知了(我不会玩传奇,但是也有这个病毒!!我晕~~~~~)。同时它还将将杀毒软件里的设置进行了改变,不能启动防火墙,强制手工启动时,会出现一个窗口说防火墙某个文件失效,被windows 关闭。真的好可恨!! 我解决“落雪”病毒的方法 症状:D盘打开,里面有pagefile.com文件 ,它所关联的文件如下,绝大多数文件都是显示为系统文件和隐藏的。 所以要在文件夹选项里打开显示所有隐藏文件。 D盘里就一个,C盘里的就多了! D:\pagefile.com C:\Program Files\Common Files\iexplore.com C:\WINDOWS\1.com C:\WINDOWS\iexplore.com C:\WINDOWS\finder.com C:\WINDOWS\Exeroud.exe C:\WINDOWS\Debug\DebugProgramme.exe C:\Windows\system32\command.com C:\Windows\system32\msconfig.com C:\Windows\system32\regedit.com C:\Windows\system32\dxdiag.com C:\Windows\system32\rundll32.com C:\Windows\system32\finder.com C:\Windows\WINLOGON.EXE winlogon这个在进程里可以看得到,有两个,一个是真的,一个是假的。 真的是小写winlogon.exe,用户名是SYSTEM, 而假的是大写的WINLOGON.EXE,用户名是你自己的用户名。这个文件在进程里是中止不了的,说是关键进程无法中止, 搞得跟真的一样!就连在安全模式下它都会呆在你的进程里! 然后打开开始菜单的运行,输入命令 regedit,进注册表, 到 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 里面,有一个Torjan programme, 这个明摆着“我是木马”,证明你的电脑里已经有WINLOGON.EXE病毒。 知道了这些文件,首先关闭可以关闭的所有程序,打开程序附件里头的WINDOWS资源管理器, 并在上面的工具里头的文件夹选项里头的查看里设置显示所有文件和文件夹,取消隐藏受保护操作系统文件。 随后我使用了木马杀客软件,进行硬盘扫描,这么作的好处是知道木马病毒所在的位置, 同时木马杀客软件将这些木马病毒进行删除操作,如果不能删除就将那些病毒进行隔离。扫描结果是: 2006年2月16日 系统事件:启动项目中发现木马! 木马名称:Troj.LMir2.ky.2605 木马启动项:torjan program 木马从启动项目中清除成功! c:\windows\winlogon.exe 木马在硬盘清除成功! c:\windows\winlogon.exe 系统事件:启动项目中发现木马! 木马名称:系统用户登录管理.3 木马启动项:torjan program 木马从启动项目中清除成功! c:\windows\winlogon.exe 核心启动中发现木马! 已经清除 1 2006年1月16日 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2607 木马路径:C:\WINDOWS\1.com 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2610 木马路径:C:\WINDOWS\ExERoute.exe 处理方式:隔离 成功 系统事件:已发现木马! 木马名称:
[email protected]
木马路径:C:\WINDOWS\iexplore.com 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2609 木马路径:C:\WINDOWS\finder.com 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2615 木马路径:C:\WINDOWS\system32\command.pif 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2614 木马路径: C:\Windows\system32\command.com 处理方式:删除 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2614 木马路径:C:\WINDOWS\system32\dxdiag.com 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2609 木马路径:C:\WINDOWS\system32\finder.com 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2616 木马路径:C:\WINDOWS\system32\MSCONFIG.COM 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2617 木马路径:C:\WINDOWS\system32\regedit.com 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2618 木马路径:C:\WINDOWS\system32\rundll32.com 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2618 木马路径:C:\Windows\WINLOGON.EXE 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2618 木马路径:C:\WINDOWS\Debug\DebugProgramme.exe 处理方式:隔离 成功 系统事件:已发现伪系统木马! 木马名称:Troj.LMir2.ky.2618 木马路径:C:\Program Files\Common Files\iexplore.com 处理方式:隔离 成功 然后到D盘(注意不要双击进入!否则又会激活这个病毒)右键,选“打开”,把pagefile.com删掉, 然后再到C盘把木马杀客上面所列出来的文件都删掉(C盘里上述的病毒经过木马杀客的扫描已经被其屏蔽了, 并且在病毒的名字里有屏蔽的字样,很容易找到)!中途注意不要双击到其中任何一个文件, 否则所有步骤都要重新来过!其中WINLOGON.EXE文件虽然被屏蔽了但是我们还是删不了它,我们可以 先注销然后在删,这样就可以了! 删完之后注销,但是在注销之前千万别忘了将垃圾桶清空 删掉那些文件后,所有的exe文件全都打不开了. 这个时候我们运行Regfix.COM,修复exe关联. 这样exe文件就可以运行了。打开注册表,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon]中把"Shell"="Explorer.exe 1"恢复为"Shell"="Explorer.exe" ,完成!! WINLOGON.EXE病毒就杀了! 我中过 按这个方法杀的 ,相信我,祝你成功
回复
使用道具
举报
千问
|
2007-9-14 18:39:48
|
显示全部楼层
郁闷搞这么多复制的弄的我都不想回答了
回复
使用道具
举报
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
千问
主题
0
回帖
4882万
积分
论坛元老
论坛元老, 积分 48824836, 距离下一级还需 -38824837 积分
论坛元老, 积分 48824836, 距离下一级还需 -38824837 积分
积分
48824836
加好友
发消息
回复楼主
返回列表
问答
热门排行
1
photoshop中如何用钢笔工具更改字形
2
4点整以后,什么时刻分针与时针首次重合?
3
非常不好意思再向您求助,如果有空余时间的话帮我写个尾号为54的股票分析吧,就写这一个
4
实验总结等于心得体会吗
5
如何在网上进行微博营销,增加粉丝?
6
EXCEl 2003 RANK 函数怎么做
7
求给个,命令与征服:红色警戒3 中文版修改器
8
中译英 翻译 ~求帮助
9
我寄出的邮件为EQ470804014CS现在在哪里啊!
10
这里跪求宫斗丝父。场面描写内心描写很无爱TUT。希望能找个丝父来辅助 扣:798499345
11
高三一诊英语作文,各位大虾们帮帮小弟,在此感激不尽……
12
关于新加坡歌星签证割证的问题?
13
溶质是色拉油,溶剂是汽油,溶液是什么
14
YY的上麦名片照片到底怎么通过啊?审核的时候看到自己显示的照片很清晰。结果审核以后就只有一半了。
15
迪斯玛托一套职业装要多少钱?
16
诺基亚E66默认的网络连接是什么
17
3店20分时针和分针
18
真三国无双3怎么换护卫队? 还有,要怎么骑马啊?
19
甲数的百分之25与乙数的 百分之75相等。乙数是40,甲数是多少
20
合肥哪里卖糯米鸡?除了早餐车 中午晚上想吃之类的去哪里买?家乐福有么?
21
求一幅11字的新居对联,要有龙字和虎
22
孤独患者原版伴奏
23
我的本是WIN7系统,用这路由器时设置完以后还是显示无法连接到路由器,信号很强,请高手回答的详细些.
24
舞蹈训练适应的概念是什么?
25
银魂中九兵卫与志村妙的对话。有急用!!!谢谢!!
26
求一个魔兽3所有快捷键地表!!!!!!!!!!
27
小脚裤的裤脚都一样大吗
28
昨天擦电脑,那个布的水貌似有点多,然后擦完了开机手摸上去就没反应了,怎么办啊,我的电脑是东芝笔记本
29
三国杀怎么帮别人点将
30
跪求盗墓笔记8 txt版本的~~发邮箱
[email protected]
~~谢谢!!!要全的~~
31
盗墓笔记全集TXT下载 免费的 哪里有?? 或者发我邮箱
[email protected]
感谢万分!!!!!!!!!!!
32
如果想买便宜的空气能热水器是不是要找生产厂家?
33
拉完头发后,头发还能还原吗?
34
求盗墓笔记8txt,不全的别发了 谢谢
35
56×四分之一表示 二分之一×23表示
36
2012年1月4日 徐州到南通的 学生票 提前几天售票?
37
平安夜送苹果,为什么?什么时候兴起的?
38
买元月二号广州至武昌的火车票可以提前几天购买?
39
能不能留下你的QQ我有很多问题要请教。
40
为什么有的手机不支持联通128的3G卡呢?
41
《绿意荡漾》阅读题答案
42
我是22岁的女孩,父母离婚,我能否办理独生子女证?
43
淘宝账户如何解冻 我看见又说12天或者21天解冻的 但是没有啊。。一定要打电话给小二么?
44
求音乐:卓玛的眼泪 伴奏 求卓玛的眼泪伴奏 有的朋友请发
[email protected]
谢谢!
45
百度账号不能更改吗
46
帮我改三国小镇双人血蓝攻击等级还有灵兽我给他12个100的洛克号30多个100赛尔号也行QQ:511785353先改后号
47
骨结核属于医院哪个科的病?
48
跪求一个用delphi连接SQL数据库的学生成绩管理系统,邮箱
[email protected]
.收到后合适的话追加50分重谢
49
在吗 找你问问提
50
速豆去痘坑效果怎么样呢?
51
沈阳哪里有看荨麻疹医院?
52
去黑头的小窍门
53
贵州省春生堂制药的肠胃保胶囊52020569有什么副作用?
54
有什么好玩又耐玩的单机?
55
我的高中生活经历
56
帮帮忙 怎么翻译
57
iphone4的应用电池医生专业版Battery Doctor Pro ,怎么转化成中文。
58
谁有幸福花园的视频 496798610@qq。com
59
大学生职业生涯规划ppt怎么弄
60
天书奇谈怎么洗成变异
61
我想问单号468624269249是16说发南宁中转,今天24号了为什么还没到,那到柳州是什么时候
62
明朝建文帝的下落
63
这电影叫什么名字? 哪有下?
64
迅游不能用了,有补丁的给发个 谢谢
[email protected]
65
什么是会吸烟的灯?
66
长江是世界第三大河,大约比南美洲的亚马孙河短36分之1,亚马孙河全长约6480千米,长江全长约多少千米
67
动物科学专业本科毕业都有什么职位啊?
68
2011南师大历史教育硕士 成绩联考209(89.6%的人比我低)专业78 政治67 今年招生15人 不知道能不能上啊
69
想和姐姐一起去学跳舞 但是不知道上海哪里有好点的学舞的地方 谢谢~~
70
如何用英语翻译这个地址? 北京市东城区细管胡同13号
71
高一数学的证明题,大家帮忙看看啊
72
我很爱她,她也爱我。不过我以前没有恋爱过,这次特别急躁,两个星期就牵她手了,她现在不理我
73
学习服装概论有什么用处?
74
对视时友情与爱情有什么不同
75
情侣第一次
76
洗牙后牙齿表面有划痕 表面总有脏东西
77
怎么建百度百科呢
78
诺基亚5230二手能卖多少钱?用1年了
79
我以表演就紧张怎么办?
80
数学问题
81
高一英语完形填空
82
诺基亚603贝尔电容屏,自带水果忍者和愤怒的小鸟游戏,我想玩忍者跳跃,塞班系统,免费版的,谢谢了~给分
83
西安市测绘路的邮局在哪里?
84
手机是行货的好还是水货的好呢?
85
小米什么时候再开放购买?18号后
86
两虎相斗必有一伤文言文答案【急】
87
男方母亲逼我打了胎 又扣户口簿不给我们结婚 我们有正当路径告她吗?
88
自从烫了头发以后就老实有一大块一大块的头皮,不知道是咋回事啊? 请教一下怎么去头皮屑才好啊??
89
新亮剑怎么样和老亮剑有什么区别,请亮剑迷一一列举!
90
年度之最 2011人气手机网游
91
某服装厂规定,每批服装的优质率必须达到95%以上才能出厂。质检员对一批套装的检查结果是192套质量为优,
92
【急】厦门那里有卖5年中考3年模拟物理九年级人教版的
93
你好,请问一下开心宝贝名字在“你画我猜”里面怎么弄反啊?你的回答我看了还是不懂啊..帮帮我吧..谢谢!
94
在锐角△ABC中,已知sin(A+B)=3/5,且sin(A-B)=1/5,求证:tan A=2tan B
95
高中英语
96
求画尸人的忠告全集(1-7部)txt
97
彩虹岛南京电信群招人,快来啊,群号码:192840477来啊!
98
帮我写一首“我爱宋世超”的藏头诗吧,谢了。
99
先用“优”字组成四个词,再填空。
100
完美中我29的修真全做了怎么接不了令牌