用户
 找回密码
 立即注册
搜索

[求助] 病毒求救:IEXPLORE.EXE 和SVCHOST.EXE

[复制链接]

18

主题

188

帖子

63

积分

注册会员

Rank: 2

积分
63
发表于 2006-11-27 08:54:00
病毒求救:IEXPLORE.EXE 和SVCHOST.EXE
今天突然发现U盘中有这2个隐藏文件和AUTORUN文件,就知道是中毒了。
没有想到电脑装了卡巴6.0天天升级病毒库还没有防住!

打开进程看到了这2个文件的进程。在C:\WINDOWS\system32路径下也发现了这2个文件

但是我不知道怎么查杀这个病毒,高手帮帮忙吧!

也请广大赢政网友注意了,小心你的U盘,也小心这个病毒~!

刚才进了安全模式下,这2个病毒的进行还运行着呢?

进程结束不了,删又删不掉,注册表中把2个文件的启动键值删掉了,重启后立即又建了

最后寻思着改了下病毒的名字,然后把注册表中的键值删掉了,进程中也结束了,哈哈,重启后进程中就没有了



[ 本帖最后由 laopengs 于 2006-11-27 19:06 编辑 ]
使用道具 举报 回复
发表于 2006-11-27 08:59:00
卡巴杀不了?那就手动啊,再查注册表
使用道具 举报 回复 支持 反对
发表于 2006-11-27 09:01:00
进程结束不了,文件也删不掉  还没有试过在安全模式下呢?

一会试试
使用道具 举报 回复 支持 反对
发表于 2006-11-27 09:01:00
有同样的问题!
使用道具 举报 回复 支持 反对
发表于 2006-11-27 09:02:00
主要是这2个进程都不好班  跟系统进程相仿  IEXPLORE.EXE=iexplore.exe   SVCHOST.EXE=svchost.exe   害怕删掉了系统文件了

查找的时候是不分大小写的
使用道具 举报 回复 支持 反对
发表于 2006-11-27 09:03:00
有好多都是中了这个毒:COPY.EXE或者HOST.EXE。KIS可以杀掉它们!!AUTORUN文件是KIS删不了的,这是遗留文件,可手动删除!
使用道具 举报 回复 支持 反对
发表于 2006-11-27 09:04:00
没有这么简单的吧!病毒在很多地方都留下东西的。一般手动很难除非你知道他是什么类型怎么删!
1查出他是哪中病毒!去找专杀
2系统恢复ghost
使用道具 举报 回复 支持 反对
发表于 2006-11-27 09:08:00
我在网上搜的,希望能帮助搂住。
1、使用任务管理器查看进程,注意winrpcsrv.exe、winrpc.exe、wingate.exe、syshelp.exe、rpcsrv.exe、iexplore.exe、winVNC.exe….均为病毒(或由病毒生成的后门软件),甚至其它的一切不常见的进程都有可能是,如果不能确定,找一台服务器上的进程来观察(服务器应该不会被感染)。

  2、将病毒程序(后门)的进程结束掉,对于不能结束的,可以使用附件中的pskill.exe结束掉(命令格式“pskill 进程名”)。

  3、打开“服务”,在服务列表中将没有“描述”服务进行筛选,查找是否有"Browser Telnet" "Event Thread" "Windows Management Extension"……的服务,依次删掉注册表中的

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BRWWTELK]

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\prom0n.exe]

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows Management Extension]

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Window Remote Service]

  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run(Run Services]

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run(Run Services]……的相关的健值(还有WinVNC的进程,没有记住是什么健值)

  4、删掉[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dll_reg]

  [HKEY_CLASSES_ROOT\Applications\winrpc.exe]的健值,

  5、并修改[HKEY_CLASSES_ROOT\txtfile\shell\open\command]的右侧的默认健值为” %SystemRoot%\system32\NOTEPAD.EXE %1”,此时,.txt的文件无法正常打开,可以点击文本文件的右键选择其它方式,选择使用Notepad即可。

  6、删掉系统system32目录下的以下程序(大部分可执行程序的大小都为78,848字节): winrpcsrv.exe 、 winrpc.exe 、 wingate.exe 、 syshelp.exe 、 rpcsrv.exe 、 iexplore.exe 、 prom0n.exe(注意中间的是数字0) 、 irftpd.exe 、 irftpd.dll 、 iexplore.exe 、 reg.dll 、 task.dll 、 ily.dll 、 Thdstat.exe 、 1.dll 、 winvnc.exe

  7、清空“C:\Documents and Settings\Default User(或Default Uesr..WINNT)\Local Settings\Temporary Internet Files\Content.IE5”目录下除了“desktop.ini”的所有文件,该路径下,发现有一些后门软件。

  8、关闭所有目录的完全共享!――这是关闭了该程序还可以通过网络感染的途径。

  9、重新启动计算机,观察是否还有类似进程出现,尤其是irftpd.exe,这个程序是由上述第3步的“服务”程序自动生成的。
使用道具 举报 回复 支持 反对
发表于 2006-11-27 19:06:00
已解决了,谢谢各位帮忙啦
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则