找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 2293|回复: 23

帮忙看看是否病毒?

[复制链接]
发表于 2008-3-27 17:38:36 | 显示全部楼层 |阅读模式
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-3-27 19:05:58 | 显示全部楼层
还是有病毒,卡巴没有查出来罢了,你用瑞星进入安全模式来查杀,再配合AV专杀工具进行清理.
回复

使用道具 举报

发表于 2008-3-27 19:45:05 | 显示全部楼层
一般遇见这样情况象楼上说的有瑞星加AV专杀工具杀起来最管用了.
回复

使用道具 举报

 楼主| 发表于 2008-3-27 19:49:35 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2008-3-27 20:03:18 | 显示全部楼层
不是病毒也是木马。
1、会自动打开h_t_t_p://www.daqiang123.com
2、会从该站点下载Down1.exe~Down9.EXE
3、会把系统时间修改为1981-1-12
4、修改系统自启动挂接 EXPLORER、IE等
5、会把该文件添加到卡卡助手等的可允许运行列表。
6、还遗落的病毒部分有:system32\drivers\klif.sys、DownSetup.txt、Down1.EXE~Down9.EXE
7、该病毒用DEPHI编写
建议用PE启动,卡巴杀毒(记得改系统时间),删除klif.sys(可以用VSvc-核心驱动-禁止该驱动),并把该站点屏蔽。

[ 本帖最后由 netwinxp 于 2008-3-27 08:06 PM 编辑 ]

评分

参与人数 1无忧币 +20 收起 理由
6618 + 20

查看全部评分

回复

使用道具 举报

 楼主| 发表于 2008-3-27 23:39:12 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2008-3-27 23:43:08 | 显示全部楼层
把PE装到硬盘上啊...
回复

使用道具 举报

 楼主| 发表于 2008-3-27 23:54:18 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

 楼主| 发表于 2008-3-27 23:55:24 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

 楼主| 发表于 2008-3-28 15:45:40 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2008-3-29 15:28:42 | 显示全部楼层
昏,大元帅连杀毒都不会
怎么混的?
建议用微点(这个带毒安装还可以),干掉内存病毒后(如果能的话)装上绿色的卡巴7全盘扫描。(不要开卡巴的监控)
谁叫你pe都不会装!
回复

使用道具 举报

发表于 2008-3-29 17:29:10 | 显示全部楼层
servet.exe这个东东没有签名也没有版本号更没有其它描述,这样的文件本身就不怀好意,能见光的文件不会刻意隐藏或去掉这些文件信息(版本信息)的,只有见不得人的东东才做这样的手脚。
回复

使用道具 举报

发表于 2008-3-30 01:53:06 | 显示全部楼层
下载了那个病毒,本身我的机子就没装杀软的,但是做了N多的防毒措施的,在没开启影子系统的情况下,直接运行那个病毒,靠,这个病毒,没有一定的杀毒经验,是不易杀掉它,建议1楼的朋友,还是重装一个系统吧。运行那个病毒后,我发现这个病毒很变态,我不想用GHOST恢复系统,我发现它会下载病毒,我马上断掉网络链接。禁掉了第三方进程的创建。辅助一些工具手动杀病毒了。以下是一些截图: 789.GIF

[ 本帖最后由 6618 于 2008-3-30 02:12 AM 编辑 ]
123.GIF
456.GIF
回复

使用道具 举报

发表于 2008-3-30 01:56:34 | 显示全部楼层
生成了这么多的服务我得赖得一个一个删了,选择恢复2月8日备份的注册表了事。
100.GIF
000.GIF
012.GIF
回复

使用道具 举报

发表于 2008-3-30 02:04:30 | 显示全部楼层
最后传的是一个运行病毒后,CHECK的输出报告,这个病毒不好杀的。最简单也是最直接的就是重装系统吧。——我之所以10多分钟就把它搞定,是我本身就备份了注册表,而且我的系统本身就加强了安全性,很多病毒在我的系统都运行不了的。
比如其中之一:

[ 本帖最后由 6618 于 2008-3-30 02:09 AM 编辑 ]
0023.GIF

Syscheck200803300053.rar

6.12 KB, 下载次数: 51, 下载积分: 无忧币 -2

回复

使用道具 举报

发表于 2008-3-30 09:31:40 | 显示全部楼层
6618是好强大,同意重装
回复

使用道具 举报

 楼主| 发表于 2008-3-30 11:31:39 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2008-3-30 11:38:02 | 显示全部楼层
签名、版本号等描述是编程工具附加上去的模块,
ASM32编的程序就没有这些咚咚,
比如比较有名的metapad。

[ 本帖最后由 netwinxp 于 2008-3-30 11:39 AM 编辑 ]
回复

使用道具 举报

 楼主| 发表于 2008-3-30 11:38:45 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2008-3-30 13:04:44 | 显示全部楼层
原帖由 netwinxp 于 2008-3-30 11:38 AM 发表
签名、版本号等描述是编程工具附加上去的模块,
ASM32编的程序就没有这些咚咚,
比如比较有名的metapad。


metapad是有界面的Win32程序,它的签名、版本做在"关于..."菜单项里,在后台隐藏执行而又界面的EXE,
如果没有任何文件版本,肯定是不怀好意了。
附加还附加,不正常的文件往往是这样,微软的很多DLL和EXE都是ASM32做的,但都有签名、版本。
回复

使用道具 举报

发表于 2008-3-30 13:23:32 | 显示全部楼层
原帖由 6618 于 2008-3-30 01:56 发表
生成了这么多的服务我得赖得一个一个删了,选择恢复2月8日备份的注册表了事。

用这个来查看服务似乎更舒服点

SVC

SVC
回复

使用道具 举报

 楼主| 发表于 2008-3-30 18:28:15 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2008-3-30 18:33:02 | 显示全部楼层

回复 #22 pandorak 的帖子

直接上传,很小....

VSvc.rar

18.31 KB, 下载次数: 34, 下载积分: 无忧币 -2

回复

使用道具 举报

 楼主| 发表于 2008-3-30 18:36:02 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-4-24 01:01

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表