查看: 764|回复: 0

【06-01】谁能告诉我这是什么病毒-。-

[复制链接]
发表于 2007-6-1 08:43:18 | 显示全部楼层 |阅读模式
55
被这个病毒困扰好几天了,时不时的就突然出来一大堆网页,关都关不掉。文件路径是在C盘。C盘还是电脑的系统盘,俺还不敢给弄。
请教高手帮解决。为什么杀完了后过几天又出来病毒了呢

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x
回复

使用道具 举报

 楼主| 发表于 2007-6-1 08:49:25 | 显示全部楼层
爆汗
发贴半小时过去了
没人解决s:12
回复 支持 反对

使用道具 举报

 楼主| 发表于 2007-6-1 08:49:47 | 显示全部楼层
维兰那。
想你了
你咋还不来捏。
回复 支持 反对

使用道具 举报

发表于 2007-6-1 08:55:54 | 显示全部楼层
原帖由 清水蓝石 于 2007-6-1 08:49 发表
爆汗
发贴半小时过去了
没人解决s:12



早上群里根本没人s:17
回复 支持 反对

使用道具 举报

发表于 2007-6-1 08:56:56 | 显示全部楼层
原帖由 清水蓝石 于 2007-6-1 08:49 发表
维兰那。
想你了
你咋还不来捏。



维兰那。是谁哦   莫非是绘里的电脑高手s:16
回复 支持 反对

使用道具 举报

发表于 2007-6-1 08:57:31 | 显示全部楼层
说实话  我很想帮你  虽然我每天上网12小时
不过我是电脑白痴s:11
回复 支持 反对

使用道具 举报

 楼主| 发表于 2007-6-1 09:07:39 | 显示全部楼层

回复 #6 yueqiang1989 的帖子

爆汗
维兰都不知道。
电脑界的天才。
回复 支持 反对

使用道具 举报

发表于 2007-6-1 09:22:40 | 显示全部楼层
典型症状:     
  开机CPU就是100%,查进程,原来是cmd.exe 占用了绝大部分的CPU。关闭cmd.exe后,CPU实用率恢复正常。但是再次开机的时候,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU。
  
  1.装了ewido 查杀木马,查出了几个感染目标,已删除。但是今
  天早上开机,CPU又是100%,cmd.exe 依然占用了绝大部分的CPU。
  
  2.再装“木马清除专家2006”,查杀,结果没有发现木马。
  
  3.查system 32 中的 CMD.EXE 大小,结果如下:
  CMD.EXE 大小:459 KB (470,016 字节)
  占用空_间:460 KB (471,040 字节)
  
  应该没有异常。

cmd.exe 专杀工具下载:  http://www.1024k.cn/Soft/2007/200704/67.html

解决方法:

如果出现这种情况,很不幸,你99%是中了木马了。不过不妨继续验证一下,假定你的windows安装盘位于C:,并且需要你在文件查看选项中打开查看隐藏文件的选项和显示所有文件扩展名的选项,则查看你的c:Program FilesInternet ExplorerPLUGINS目录,应该会发现有new123.bak和new123.sys两个文件;查看你的C:Documents and SettingsAdministratorLocal SettingsTemp目录,应该会发现有MicroSoft.bat这个文件;你可以用记事本打开MicroSoft.bat文件,发现其中提到一个exe文件(具体名称会有不同),你也会在该目录下发现这个exe文件;

如果以上两步你并未发现相应文件,请将你的文件查看改为不隐藏已知文件后缀,并在系统盘内进行文件搜索,确认是否的确没有相关的文件。  

木马描述

该木马主要是因为用户安装了嵌入木马程序的安装程序所致,这些安装程序极有可能是你在一些不知名的下载网站上下载的一些应用程序(比如qq的一些版本等)。该木马利用安装程序在没有提醒用户的情况下在IE的插件中安装了实为木马的IE插件。使得一般的杀毒和杀马程序无法识别。并且当你运行一些需要调用IE的一些程序时自动调用该木马插件,所以才出现“症状描述”中所描述的情况。

该木马的母体就是new123.sys,属于Trojan-PSW.Win32.Delf.mc,可能会偷取你的一些应用的帐号和密码。

木马清除

该木马可以很方便的手工清除,过程如下:
打开“任务管理器”,在“进程”中结束cmd.exe的运行,此时CPU占用率会明显下降;
进入C:Documents and SettingsAdministratorLocal SettingsTemp目录,删除MicroSoft.bat这个文件中所提到的exe文件和该bat文件;(这一步不做也没有问题,但最好清除掉)
进入c:Program FilesInternet ExplorerPLUGINS目录,删除new123.bak文件,但此时你无法删除new123.sys文件,因为系统正在使用,你有两种方式处理new123.sys文件:
重启机器并进入安全模式对new123.sys进行删除;
当前状态虽无法删除该文件,但可更改new123.sys的文件名为new123.sysdel,并且重启机器(无需进入安全模式)后,再把new123.sysdel进行删除。
处理完后,如果“症状描述”中的情况消失,则说明清除成功。
XP系统里并没有cmd.exe的进程,cmd.exe是XP系统的命令提示符程序,可以执行一些在DOS下执行的应用程序,但是并不会随系统启动时运行,这有可能是个木马或者其他病毒程序,建议查杀
1、如果安装文件就在硬盘上,而且系统是从硬盘的安装目录装的,那先将这个安装目录改个名字
2、删除c:winntsystem32dllcachecmd.exe,
3、然后再删除system32cmd.exe
4、系统会提示说系统文件丢失要求插入光盘,忽略就行了

禁止运行命令解释器和批处理文件方法:

通过修改注册表,可以禁止用户使用命令解释器(CMD.exe)和运行批处理文件(.bat文件)。新建一个双字节(REG_DWORD)执行HKEY_CURRENT_USER\Software\Policies\ Microsoft\Windows\System\DisableCMD,修改其值为2,命令解释器和批处理文件都不能被运行。修改其值为1,则只是禁止命令解释器的运行。

就是替换掉系统的cmd.exe文件。但是由于此文件受系统保护,所以必须用一种特殊的办法。至于那个用来替换cmd.exe的文件,可以随便找一个运行时候没有什么提示的东西就行。C:Windowssystem32下面有很多这样的文件,随便找一个就行。替换方法是:首先删除C:WINDOWSsystem32Dllcache下面的cmd.exe,然后尽快将C:WINDOWSsystem32下面的cmd.exe替换成所需的文件。当系统提示要求插入WINDOWS安装光盘的时候,不要理他,直接单击“取消”就可以了。之后当你开始-〉运行-〉cmd的时候,dos窗口自然不会出现了
百度提供的解决方法如下:

1:XP系统里并没有cmd.exe的进程,cmd.exe是XP系统的命令提示符程序,可以执行一些在DOS下执行的应用程序,但是并不会随系统启动时运行,这有可能是个木马或者其他病毒程序,建议查杀 1)、如果安装文件就在硬盘上,而且系统是从硬盘的安装目录装的,那先将这个安装目录改个名字 2)、删除c:winntsystem32dllcache(没有这个子文俭)cmd.exe, 3)、然后再删除system32cmd.exe 4、系统会提示说系统文件丢失要求插入光盘,忽略就行了 禁止运行命令解释器和批处理文件方法:通过修改注册表,可以禁止用户使用命令解释器(CMD.exe)和运行批处理文件(.bat文件)。新建一个双字节(REG_DWORD)执行HKEY_CURRENT_USER\Software\Policies\ Microsoft\Windows\System\DisableCMD,修改其值为2,命令解释器和批处理文件都不能被运行。修改其值为1,则只是禁止命令解释器的运行。 就是替换掉系统的cmd.exe文件。但是由于此文件受系统保护,所以必须用一种特殊的办法。至于那个用来替换cmd.exe的文件,可以随便找一个运行时候没有什么提示的东西就行。C:Windowssystem32下面有很多这样的文件,随便找一个就行。替换方法是:首先删除C:WINDOWSsystem32Dllcache下面的cmd.exe,然后尽快将C:WINDOWSsystem32下面的cmd.exe替换成所需的文件。当系统提示要求插入WINDOWS安装光盘的时候,不要理他,直接单击“取消”就可以了。之后当你开始-〉运行-〉cmd的时候,dos窗口自然不会出现了

2:这个问题我最近也才遇到,系统装配和你的一样,懒得重装,所以就特别注意了一下,还好问题解决了! 我的电脑症状最开始是开机过会出现CMD.EXE进程,当初只要结束此任务就可以了,可是后来装了杀毒软件后只要一打开新的窗口或刷新桌面就会出现,还是每个页面出现一个CMD.EXE进程. 还好最近工作少,我就跟踪了一下,发现每当出现CMD.EXE进程之前都会出现bow.dll进程,通过搜索发现是在IE PLUGINS中的一个控件,做好重装机器准备将其删除还有bow.bak和bow.sys结果CMD.EXE进程不见了! 个人不是专业搞杀毒的,希望此方法对你有所帮助,另外我也把注册表中Explorer Bars->{C4EE31F3-4768-11D2-BE5C-00A0C9A83DA1}->FileNamedMRU中有关bow删除掉,顺便搜索一下其它键值是否也包含一起删除,以防万一. 这里我根本不能找到bow.bak 以及BOW.SYS,我已经把所有的文件全部显示出来,还是找不到。所以不知道从那里删起。

3:其一:病毒感染 据我所知的某些木马程序,通常会利用CMD.EXE这个命令行系统进行病毒加载或者是DLL插入,并且文件的大小会改变 CMD.EXE 大小:459 KB (470,016 字节) 占用空_间:460 KB (471,040 字节) 若与该数字不太吻合,请注意,肯定是病毒感染了没错 解决办法:进入安全模式,删除CMD.EXE然后从windows\servicespackfiles\i386 文件夹中再复制一份到system32文件夹下。 其二:有启动项目是需要cmd.exe命令行支持运行的,若你的CMD.EX不能正常运行的话,会始终出现提示 解决办法:修复cmd.exe即可,参照第一种情况的解决办法 我的那个文件是三百多k,而且system32下以及i386下的cmd.exe一样大小。

4:我现在每次关机先把那个进程结束掉,然后就ok乐,没有什么其它的问题。

其实系统运行的CMD.exe并不是系统自己的命令提示符,而是一个病毒伪装的进程。使用新版的瑞星杀毒之后再清理注册表里的启动项就可以了,手动清理很困难,也很麻烦,所以推荐使用杀毒软件清理。因为我用的是瑞星,所以我确定它可以杀,KILL肯定清不掉。其他杀毒软件没有试过,所以不知道可不可以可以删除。

进入注册表,查找,点开始---运行,输入regedit

评分

参与人数 1魔法棒 +3 收起 理由
维兰 + 3 助人为乐的好同志挖。

查看全部评分

回复 支持 反对

使用道具 举报

 楼主| 发表于 2007-6-1 09:24:20 | 显示全部楼层

回复 #8 425307 的帖子

能行馬
别在染上别的病毒.55
回复 支持 反对

使用道具 举报

发表于 2007-6-1 09:25:59 | 显示全部楼层
rundll32.exe清楚办法

下载木马杀客

测试过,可以查杀该木马病毒,并修复rundll32.exe文件
回复 支持 反对

使用道具 举报

发表于 2007-6-1 09:27:00 | 显示全部楼层
建议在杀毒的时候拔掉网线~~~
回复 支持 反对

使用道具 举报

发表于 2007-6-1 09:29:24 | 显示全部楼层
蠕虫病毒  写的很清楚了~
回复 支持 反对

使用道具 举报

 楼主| 发表于 2007-6-1 09:37:47 | 显示全部楼层

回复 #12 hume 的帖子

怎么杀的。
s:25 s:25
回复 支持 反对

使用道具 举报

发表于 2007-6-1 09:40:50 | 显示全部楼层
s:11 ``偶不太会``
回复 支持 反对

使用道具 举报

发表于 2007-6-1 09:46:49 | 显示全部楼层
在前面的回复我不是说了吗?
回复 支持 反对

使用道具 举报

 楼主| 发表于 2007-6-1 09:49:41 | 显示全部楼层

回复 #16 425307 的帖子

s:18 3Q。。。。
回复 支持 反对

使用道具 举报

发表于 2007-6-1 10:03:16 | 显示全部楼层
原帖由 清水蓝石 于 2007-6-1 08:43 发表
55
被这个病毒困扰好几天了,时不时的就突然出来一大堆网页,关都关不掉。文件路径是在C盘。C盘还是电脑的系统盘,俺还不敢给弄。
请教高手帮解决。为什么杀完了后过几天又出来病毒了呢  



第一个MS是威金病毒吧~~~s:24
因为偶看到了VIKING的字眼~~~s:11
建议下载个专杀工具试试~~~s:29 s:29
回复 支持 反对

使用道具 举报

发表于 2007-6-1 10:11:05 | 显示全部楼层
呵呵,果然是高手。。
回复 支持 反对

使用道具 举报

发表于 2007-6-1 10:12:50 | 显示全部楼层
原帖由 k8 于 2007-6-1 10:11 发表
呵呵,果然是高手。。



是说偶吗???~~s:17 s:17
没有啦~s:24
偶是小P孩一个~~~s:22
回复 支持 反对

使用道具 举报

发表于 2007-6-1 10:13:51 | 显示全部楼层
原帖由 .﹏匰裑瀦瀦ヤ 于 2007-6-1 10:12 发表



是说偶吗???~~s:17 s:17
没有啦~s:24
偶是小P孩一个~~~s:22

你是小高手。我说的大高手是电脑区斑竹拉s:13
回复 支持 反对

使用道具 举报

发表于 2007-6-1 10:19:48 | 显示全部楼层
原帖由 k8 于 2007-6-1 10:13 发表

你是小高手。我说的大高手是电脑区斑竹拉s:13



s:14 s:14
自作多情了哦~~~s:23 s:24
回复 支持 反对

使用道具 举报

发表于 2007-6-1 10:36:52 | 显示全部楼层
秘诀  重装 最快的了
回复 支持 反对

使用道具 举报

发表于 2007-6-1 10:44:15 | 显示全部楼层
最好的办法还是重装系统!!!!偶朋友中过这种病毒s:32 s:32 s:32
回复 支持 反对

使用道具 举报

发表于 2007-6-1 13:00:30 | 显示全部楼层
一个病毒啊~~重装系统????s:10 s:10
回复 支持 反对

使用道具 举报

发表于 2007-6-1 14:20:21 | 显示全部楼层

威金病毒和蠕虫病毒

安全模式下


一、找到注册表中

auto = 1
删除downloadwww主键

二、找到

winlogo 项,把winlogo 项 后面的c:winntsws32.dll 删掉,接下来把hkey_local_machine]software/microsoft/windows/currentversi 键中 /runonce/runonceex 两个中其中有个是也是
c:winntsws32.dll
把类似以上的全部删掉 注意不要删除默认的键值(删了的话后果自负)
如果没有以上键值,则直接跳过此步骤

三 结束进程
按“ctrl+alt+del”键弹出任务管理器,找到logo1_.exe 等进程,结束进程,可以借助绿鹰的进程管理软件处理更方便。找到expl0rer.exe进程(注意第5个字母是数字0不是字母o),找到它后选中它并点击“结束进程” 以结束掉(如果expl0rer.exe进程再次运行起来需要重做这一步)。

四 装杀毒软件
装完后不要重新启动(切记)直接升级病毒库,升级完后,把c:winnt 目录下所有带毒文件删除。然后运行杀毒软件开始杀毒。杀完后。还有几个杀毒软件无法删掉的东西要把名字记下来。因为不同的系统有不同的名字。所以这里说不清楚了。自己记下来。,重新启动后再次杀毒。记的把可疑的进程的结束。否则杀毒软件无法干净杀毒。还有最重要的一点记的把杀毒软件无法清除的病毒设置为删除文件。一般要重复杀毒3-5次才能杀干净。

五 看看杀毒后的系统。
缺少的了很多系统文件。系统处于危险状态。如果你有ghost 备份。这个时候恢复一下。系统可以干净无损。如果没有请运行 sfc 命令检查文件系统。具体操作为 运行-输入cmd 命令进入dos 提示符。-输入sfc
/scannow -- 提示放入系统光盘。--放进去吧。然后慢慢等。看看成果。杀毒效果显著。毒杀干净了。但是杀完毒后很多游戏都玩不了。忙了一圈都不知道自己在忙什么。 郁闷吧。然后重新做系统吧。谁叫中毒的是网吧的系统杀毒及重装系统后的防范。有些网友在处理病毒的时候可能有这样的感觉好不容易清除了,或者没办法重新装了系统,但是没多长时间有中了同样的病毒,所以说有免疫程序实最好的了。


trojan 那在安全模式下可以用杀毒软件杀了
回复 支持 反对

使用道具 举报

发表于 2007-6-1 16:57:37 | 显示全部楼层
其实呢。。很多病毒都会伪装成这几个和系统文件名很相似的文件,所以并不能只凭文件名判断是什么病毒。。

但是看病毒类型是一个威金一个下载者。


威金专杀江民下载:http://www.jiangmin.com/download/zhuansha04.htm

但是中了下载者不知道中了多少东西。请把你的杀毒软件更新并且

到安全模式下杀毒。

至于预防么、、用360安全卫士把你系统的漏洞补一下。有卸载不掉的也可以用它卸载。。

然后你的瑞星。。勤升级s:17

[ 本帖最后由 维兰 于 2007-6-1 17:34 编辑 ]
回复 支持 反对

使用道具 举报

发表于 2007-6-1 17:13:06 | 显示全部楼层
中的毒还真多~~~~`
回复 支持 反对

使用道具 举报

发表于 2007-6-1 17:16:40 | 显示全部楼层
这是一个很老的病毒了。很容易杀了,现在。
把杀毒升级到最新,然后开机按F8,选安全模式杀掉就行了。

[ 本帖最后由 hyt0000 于 2007-6-1 17:17 编辑 ]
回复 支持 反对

使用道具 举报

发表于 2007-6-1 17:17:27 | 显示全部楼层
不知道啊s:17
回复 支持 反对

使用道具 举报

发表于 2007-6-10 22:00:25 | 显示全部楼层

回复 #1 清水蓝石 的帖子

威金,06年流行的三大毒之一呗,现在有专杀了呐
回复 支持 反对

使用道具 举报

发表于 2007-6-10 22:01:15 | 显示全部楼层
我也中过,杀来杀去杀不掉后来重装了。。s:14 s:14
回复 支持 反对

使用道具 举报

发表于 2007-6-11 12:36:43 | 显示全部楼层
用卡吧!
回复 支持 反对

使用道具 举报

发表于 2007-6-11 20:27:02 | 显示全部楼层
重新安装系统不就行了吗s:17 s:17 s:17 ,这才是最彻底最简单的方法
回复 支持 反对

使用道具 举报

发表于 2007-6-11 20:43:00 | 显示全部楼层
其实电脑中中毒未必是坏事,就好比人需要生生病来加强抵抗能力是一个道理,其实计算机系统也需要这一方面的抵抗能力。
回复 支持 反对

使用道具 举报

发表于 2007-6-11 23:28:59 | 显示全部楼层
我只知道rundl132.exe  这个进程有点仿 rundll32.exe
这个病毒貌似有些顽强。建议重做或还原操作系统。后面那个病毒不认识。。。
回复 支持 反对

使用道具 举报

发表于 2007-6-12 11:32:21 | 显示全部楼层
不懂啊          闪   s:29
回复 支持 反对

使用道具 举报

发表于 2007-6-18 08:21:29 | 显示全部楼层
s:20 我没有那么高的天分  只能帮你顶下帖子
回复 支持 反对

使用道具 举报

发表于 2007-6-22 20:29:20 | 显示全部楼层
8楼的同志是自己写的吗??佩服佩服!牛人!!
回复 支持 反对

使用道具 举报

发表于 2007-6-22 20:30:46 | 显示全部楼层

回复 #1 清水蓝石 的帖子

听过,好像叫:red rose的病毒。。
回复 支持 反对

使用道具 举报

发表于 2007-6-22 20:47:38 | 显示全部楼层
清水:发现你的电脑经常出问题啊s:31

建议重装下系统。。。嘻嘻
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表