commandline是病毒吗(nsts error和win32/cnpeace.b,i-worm\china-1出现怎么办)

本文目录
nsts error和win32/cnpeace.b,i-worm\china-1出现怎么办
你中毒了,我看是两病毒,你看一下:
病毒名称 Win32/cnPeace.b
病毒中文名 “和平”病毒变种b
病毒类型 网络蠕虫
危险级别 **
影响平台 Win9X/2000/XP/NT/Me
感染对象
描述 该病毒利用微软Outlook系统软件的漏洞,可执行文件在邮件附件中。当在没有补丁的Outlook直接浏览该含有病毒的信件,此病毒即自动被激活,同时把病毒体复制到windows的系统目录中,同时修改系统注册表,使得系统启动时自动运行。
此病毒可以自动保护病毒进程不被清除。可以自动搜索windows地址薄中的所有用户,然后给每一个用户都发送一份含有病毒的信件。该病毒有极强的局域网传染功能。病毒通过搜索网上邻居中的可写文件夹。然后在每个可写文件夹中都生成一个以用户名命名的eml文件,并且该eml文件是有自启动漏洞的eml文件。
解决方案
1.及时升级江民杀毒软件,打开监视程序。KV的邮件监视功能可以有效拦截通过邮件传播的网络蠕虫病毒。防止病毒进入系统。
2.已被此病毒感染的用户可以使用江民杀毒软件最新版本直接在系统下彻底查杀。方法是先对系统内存进行扫描查杀,再对整个硬盘进行查杀。对于病毒创建的病毒体文件,江民杀毒软件会自动进行删除。
病毒名称 I-Worm/China-1
病毒中文名 “中国一号”及其变种
病毒类型 网络蠕虫
危险级别 中
影响平台 WIN95,WIN98,WINME,WIN2000,WINNT,WINXP
感染对象
描述 当我们浏览含有病毒邮件时,病毒利用病毒体内VBScript代码在本地的可执行性(通过Windows Script Host进行),对当前计算机进行感染和破坏。即,一旦我们将鼠标箭头移到带有病毒体的邮件名上,就能受到该网络蠕虫的感染。该网络蠕虫利用的是OUTLOOK的漏洞。
这是针对微软信件浏览器的弱点和WINDOWS NT/2000、IIS的漏洞而编写出的一种传播能力很强的病毒,这一病毒同等于“欢乐时光”和“蓝色代码”病毒的合力。
病毒在WINDOWS\SYSTEM目录内生成病毒文件RICHED20.DLL和LOAD.EXE,或README.EXE、MMC.EXE等,还在所有硬盘的根目录下生
ADMIN.DLL病毒文件,其字节数为:57344字节。
在功能的设计上,新的变种和“中国一号”病毒相同,变种的附件文件由原来的readme.exe修改为Sample.exe,文件的大小是:57344字节。而且释放的DLL的文件名称由admin.dll变成了Httpodbc.dll, 该程序在合法的WINDOWS系统下有该程序,该程序是在INTERNET网络上通讯使用的;原来拷贝到WINDOWS的SYSTEM目录下的文件是Mmc.exe,现在修改成为了Csrss.exe 文件。该文件的作用同样是病毒用来感染局域网络的;Csrss文件是"client-server runtime subsystem"(客户端-服务器实时子系统的简称); 在合法的WINDOWS系统下有该文件,该文件的作用是在控制台下建立删除线程使用的。
该病毒的变种的破坏作用与原病毒一样也是大量发送EMAIL邮件,邮件附件的名称是Sample.exe。但在邮件中是看不到该附件的。
病毒传染Html、nws、.eml、.doc、.exe等文件,而这些文件大部分被破坏或替换。
病毒还找出Email地址发送病毒本身,即附件长度约为79225字节,但打开看时,其长度为0。该文件实际上就是EMAIL病毒信件本身。
病毒还对SYSTEM.INI修改,在组下的
shell=explorer.exe load.exe -dontrunold,
这样在系统每次启动时该病毒就会传染,驻留内存。
病毒利用IIS5.0的漏洞,上传ADMIN.DLL在C:\、D:\...并修改用户的主页,在主页后加了一个链接README.EML。感染的电脑均不断生成一个个随机文件名的eml文件,病毒还在C:\INETPUB\Scripts或WINDOWS\TEMP目录中不断复制为TFTP00X.DAT的文件,其字节数为:57344字节。
该网络蠕虫有4种传播方式:
(1)通过EMAIL发送在客户端看不到的邮件附件程序,该部分利用了微软的OE信件浏览器的漏洞;
(2)通过网络共享的方式来传染给局域网络上的网络邻居,我们在网络上使用电脑时,建议不设置完全的不使用密码的共享方式,设置密码可以有效的防止该病毒的传播;
(3)通过没有补丁的IIS服务器来传播,该传播往往是病毒屡杀不绝的原因;
(4)通过感染普通的文件来传播,在这一点上和普通的病毒程序相同。
实际上(1)和(3),我们普通的用户只有将微软的补丁程序打上,才能有效预防。
病毒利用许多方式来传播自己:首要的途径是通过EMAIL;还可以通过共享的磁盘分区来感染别的机器;试图将病毒文件本身拷贝到没有安装微软补丁的IIS服务器上; 同时还是一个可以感染本地磁盘上的文件以及本地的局域网络上的其他机器上的文件。
该蠕虫程序利用的是微软WEB的UNICODE 的遍历漏洞;该微软漏洞补丁程序的下载地址:
***隐藏网址***
而当一个用户收到感染该病毒的信件时,由于该病毒利用了OUTLOOK的MIME漏洞,使得当用户即使只是预览该信件时,隐藏在该信笺中的病毒就会自动被执行,该漏洞的下载地址:
***隐藏网址***
当用户浏览含有该病毒的网络时,会提示下载一个含有该病毒的文件,实际上是一个eml信件文件。
在受感染的机器上,该病毒还会自动将C盘共享,使得外部的用户可以访问系统目录,而同时该病毒还可以建立一个guest访问的用户而且该用户的权限是系统管理员级别的。
该病毒感染的文件是在系统的注册表键值下的: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths的常用的EXE文件.
病毒覆盖了WINDOWS的SYSTEM目录下的riched20.dll文件,使得该每次系统执行任何程序该病毒都会被执行。并将自身拷贝成load.exe存放在windows的system目录下。在该机器共享的机器上的EXE文件会被感染,而EML文件和NWS文件会被该病毒本身代替。病毒修改系统注册表使得所有的本地硬盘为共享,相应的键值为: HKLM\Software\Microsoft\Windows\CurrentVersion\Network\LanMan\
当然需要重新启动计算机,来使这些有效。只有C盘的共享不需要重新启动。
该病毒还可以修改IE的设置,使得系统、隐含属性的文件不显示。
该病毒在WINDOWS 的TEMP的临时目录下生成许多临时的文件。文件名称类似的一个是:
mepA2C0.TMP.exe或者mepA2C2.TMP等,前者是该病毒执行文件本身,而后者是病毒的EMAIL形式本身,实际上这两者是同一一个文件:也就是病毒本身。所有的文件本身都 是系统隐含文件属性。
病毒存在的现象:
(1)在C、D、E等逻辑盘符的根目录下有文件admin.dll,文件的长度是57344字节;
(2)EMAIL文件readme.eml文件的存在,该文件长度约是79225字节,实际上是病毒文件的EMAIL表现形式;
(3)C盘在没有手动修改的情况下,变成了可以共享的驱动器。
(4)该病毒存在的文件名称可能是以下的几种:
load.exe;mmc.exe;riched20.dll;admin.dll;readme.exe;mep*.tmp.exe,这些都是病毒程序本身,必须直接删除。对于系统正常的文件只能使用系统安装盘或者干净的文件来覆盖,在这里的情况是mmc.exe和riched20.dll;
(6)为了隐含文件,病毒修改了以下的系统注册表: HKEY_CURRENT\USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt HKEY_CURRENT\USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
HKEY_CURRENT\USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ShowSuperHidden
在WINDOWS 2000或者WINDOWS NT系统下,系统的以下注册表被删除: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\Share\Security
(7)该病毒传播的EMAIL信件表示形式如下,如果收到类似信件请注意:
EMAIL的主题是变化的、不确定的;
信件的内容是空的,没有任何内容;
附件的文件是变化的,并且是使用了IE的HTML格式的图标.
该病毒的附件实际上是一个可执行的文件,但是该蠕虫设置成audio/x-wav的文件类型,因此当OUTLOOK在收到该信件后,如果您没有打补丁的话,OUTLOOK会认为该附件是一个类似的声音文件而直接执行了.
解决方案 1 利用KV2004可以直接在Windows下查杀该病毒,方法是先对系统内存进行扫描查杀,再对整个硬盘进行查杀。也可利用KV的新的制做DOS杀毒盘的功能,用KVDOS在DOS对此病毒进行查杀清除。
2 在SYSTEM.INI文件中将LOAD.EXE的文件改掉,如没有变,就不用改。正常的下的应该是shell=explorer.exe.必须修改该文件中的shell项目,否则清除病毒后,系统启动会提示有关load.exe的错误信息。(通常是对Windows 9X系统而言)
3 为了预防该病毒在浏览该带毒信笺可以自动执行的特点,必须下载微软的补丁程序。地址是:
***隐藏网址***
4 WINDOWS 2000如果不需要可执行的CGI,可以删除可执行虚拟目录,例如/scripts等等。
5 如果确实需要可执行的虚拟目录,建议可执行虚拟目录单独在一个分区
6 对WINDOWS NT/2000系统,微软已经发布了一个安全补丁,可以从下列地址下载:
***隐藏网址***
7 病毒被清除后, 在windows的system目录下的文件riched20.dll将被删除,请从WINDOWS的安装盘上或再无毒机中拷贝一份干净的无病毒的该文件,否则的话,写字板和OFFICE, WORD等程序将不能正常运行。
8 及时升级KV系列反病毒软件,开启各项监视程序。
DEBUG 这是病毒吗
不算是病毒,可以说是个恶意程序。
解决办法:对着有问题那个快捷方式点鼠标右键,选择属性,会发现在原程序的前面有个:“windows\system32\vmware.exe ”的文字,只要把这个连接删除,再把那个vmware.exe 找出来删除它就可以了,因为它本身不算病毒,所以杀毒软件是查不出来的。
Tool.ASEye.2是病毒吗
如果你需要帮助或者支持我欢迎你加入别人为我创建QQ群
会有其他人帮助你的
18209880反病毒地带1《群满》
18412494反病毒地带2
高手如云
回答者:翰林文圣 - 举人 四级 9-14 20:47
您觉得最佳答案好不好? 目前有 145个人评价
HijackThis_zww汉化版扫描日志 V1.99.1
保存于 13:13:42, 日期 2006-08-11
操作系统: Windows XP SP1 (WinNT 5.01.2600)
浏览器: Internet Explorer v6.00 SP1 (6.00.2800.1106)
当前运行的进程:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\YourWare Solutions\FreeRAM XP Pro\FreeRAM XP Pro.exe
C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE
C:\PROGRA~1\COMMON~1\Nokia\MPAPI\MPAPI3s.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\UAService7.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\HijackThis1991汉化版\HijackThis1991zww.exe
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: VnetCookie Class - {4E83D567-4697-4F7B-B1F0-A513B01DB89A} - c:\PROGRA~1\chinanet\VNETTR~1.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - IE工具栏增项: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O3 - IE工具栏增项: Dr.eye WebPage Translation - {92B255FE-94E2-4BCA-958D-3926CE38913F} - d:\PROGRA~1\Inventec\Dreye\DreyeMT\DREYEI~1.DLL
O3 - IE工具栏增项: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - 启动项HKLM\\Run: ; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: ; C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: ; C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: ; RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: nwiz.exe /install
O4 - 启动项HKLM\\Run: ; SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - 启动项HKLM\\Run: ; RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - 启动项HKLM\\Run: C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -onlytray
O4 - 启动项HKLM\\Run: ; J:\KAV4U\KAVRUN.EXE
O4 - HKCU\..\Run: C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: "C:\Program Files\YourWare Solutions\FreeRAM XP Pro\FreeRAM XP Pro.exe" -win
O4 - HKCU\..\Run: C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - Startup: desktop.ini
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: desktop.ini
O8 - IE右键菜单中的新增项目: Google 搜索(&G) - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - C:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - C:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 用比特精灵下载(&B) - C:\Program Files\BitSpirit\bsurl.htm
O9 - 浏览器额外的按钮: 相关站点 - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的“工具”菜单项: 相关站点 - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
***隐藏网址***
O23 - NT 服务: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - NT 服务: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - NT 服务: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - NT 服务: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\System32\UAService7.exe
超新星
超级版主
会员等级: 超级版主
发帖数量: 4,382
精华数量: 0
所持现金: 4598金币
银行状态: 尚未开户
用户积分: 14
注册日期: 2004-07-17
# 12 2006-08-11 13:40
HijackThis的扫描报告没发现什么问题
可以下载Dr.Web CureIT! 免费扫描器,包含最新病毒库,可以检测清除病毒,不和已装杀毒软件冲突
直接下载地址: ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe
自解压格式,下载后直接运行cureit.exe,或者鼠标右键,解压到目标文件夹,然后运行该文件夹里面的“_start.exe”杀毒
先按“确定”进行“Start Express Scan”快速杀毒,先会自动扫描内存进程和启动项,等快速扫描结束后,再用鼠标左键选中硬盘分区的图标,被选中的分区上会出现红点标记,再次杀毒.Dr.Web界面左下角的5个按钮分别是"全选" "清除" "重命名" "隔离" "删除"
最后把杀毒报告发上来,开始-》运行 %USERPROFILE%\DoctorWeb\CureIt.log
希望大家向周围的朋友多多宣传PCSOS,让更多受电脑问题困扰的朋友得到帮助
qqkk_000
注册会员
会员等级: 新手上路
发帖数量: 18
精华数量: 0
所持现金: 20金币
银行状态: 尚未开户
用户积分: 0
注册日期: 2006-08-05
# 13 2006-08-11 17:22
版主请看,请问查到的病毒如何删除最好呀,谢谢。
=============================================================================
Dr.Web(R) Scanner for Windows v4.33.2 (4.33.2.06080)
Copyright :copyright: Igor Daniloff, 1992-2006
Log generated on: 2006-08-11, 14:21:48
Command-line: "C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\cureit.exe" /lng /ini:cureit_XP.ini
Operating system:Windows XP Professional x86 (Build 2600), Service Pack 1
=============================================================================
Engine version: 4.33 (4.33.4.07270)
Engine API version: 2.01
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crwtoday.cdb - 849 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43347.cdb - 707 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43346.cdb - 1429 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43345.cdb - 1358 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43344.cdb - 694 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43343.cdb - 1186 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43342.cdb - 744 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43341.cdb - 841 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43340.cdb - 822 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43339.cdb - 1071 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43338.cdb - 989 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43337.cdb - 855 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43336.cdb - 1297 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43335.cdb - 1195 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43334.cdb - 900 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43333.cdb - 1381 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43332.cdb - 1340 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43331.cdb - 2735 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43330.cdb - 2078 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43329.cdb - 2490 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43328.cdb - 743 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43327.cdb - 958 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43326.cdb - 793 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43325.cdb - 713 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43324.cdb - 655 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43323.cdb - 655 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43322.cdb - 778 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43321.cdb - 846 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43320.cdb - 808 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43319.cdb - 764 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43318.cdb - 838 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43317.cdb - 363 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43316.cdb - 730 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43315.cdb - 627 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43314.cdb - 824 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43313.cdb - 842 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43312.cdb - 830 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43311.cdb - 862 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43310.cdb - 853 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43309.cdb - 733 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43308.cdb - 708 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43307.cdb - 839 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43306.cdb - 930 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43305.cdb - 759 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43304.cdb - 721 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43303.cdb - 638 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43302.cdb - 806 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43301.cdb - 504 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crw43300.cdb - 24 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crwebase.cdb - 78674 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\cwrtoday.cdb - 210 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\cwr43301.cdb - 697 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crwrisky.cdb - 1271 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\cwntoday.cdb - 716 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\cwn43303.cdb - 766 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\cwn43302.cdb - 850 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\cwn43301.cdb - 773 virus records
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\crwnasty.cdb - 4867 virus records
Total virus records: 134929
Key file: C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\cureit.key
License key number: 0000000010
Registered to: Dr.Web CureIt Project
License key activates: 2005-03-05
License key expires: 2007-03-05
-----------------------------------------------------------------------------
Scan statistics
-----------------------------------------------------------------------------
Objects scanned: 0
Infected objects found: 0
Objects with modifications found: 0
Suspicious objects found: 0
Adware programs found: 0
Dialer programs found: 0
Joke programs found: 0
Riskware programs found: 0
Hacktool programs found: 0
Objects cured: 0
Objects deleted: 0
Objects renamed: 0
Objects moved: 0
Objects ignored: 0
Scan speed: 0 Kb/s
Scan time: 00:00:00
-----------------------------------------------------------------------------
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\YourWare Solutions\FreeRAM XP Pro\FreeRAM XP Pro.exe
C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe
C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE
C:\WINDOWS\System32\alg.exe
C:\PROGRA~1\COMMON~1\Nokia\MPAPI\MPAPI3s.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\System32\UAService7.exe
C:\Program Files\ChinaNet\VnetClient.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\BitSpirit\BitSpirit.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Common Files\Real\Update_OB\rnathchk.exe
C:\WINDOWS\system32\NOTEPAD.EXE
G:\电视录像\cureit.exe
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\_start.exe
C:\DOCUME~1\yangzw\LOCALS~1\Temp\RarSFX0\cureit.exe
C:\WINDOWS\System32\nwiz.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe
c:\progra~1\nokia\nokiap~1\launch~1.exe
c:\program files\nokia\nokia pc suite 6\pcsync2.exe
C:\Documents and Settings\yangzw\「开始」菜单\程序\启动\desktop.ini
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Documents and Settings\All Users\「开始」菜单\程序\启动\desktop.ini
C:\WINDOWS\System32\wshext.dll
C:\WINDOWS\System32\browseui.dll
C:\WINDOWS\System32\shdocvw.dll
C:\WINDOWS\System32\sendmail.dll
C:\WINDOWS\System32\webcheck.dll
C:\WINDOWS\System32\occache.dll
C:\WINDOWS\System32\msieftp.dll
C:\PROGRA~1\TAGREN~1\TRshell.dll
C:\WINDOWS\System32\nvshell.dll
C:\WINDOWS\System32\nvcpl.dll
C:\Program Files\Microsoft Office\OFFICE11\msohev.dll
C:\PROGRA~1\COMMON~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
C:\WINDOWS\System32\wmpshell.dll
C:\Program Files\Nokia\Nokia PC Suite 6\PhoneBrowser.dll
C:\Program Files\Nokia\Nokia PC Suite 6\MessageView.dll
C:\Program Files\WinRAR\rarext.dll
C:\PROGRA~1\ALCOHO~1\ALCOHO~1\axshlex.dll
C:\WINDOWS\System32\cryptext.dll
C:\WINDOWS\System32\cdfview.dll
C:\WINDOWS\System32\wuaucpl.cpl
c:\PROGRA~1\chinanet\VNETTR~1.DLL
c:\program files\google\googletoolbar1.dll
C:\WINDOWS\system32\SHELL32.dll
C:\WINDOWS\System32\stobject.dll
C:\WINDOWS\System32\crypt32.dll
C:\WINDOWS\System32\cryptnet.dll
C:\WINDOWS\System32\cscdll.dll
C:\WINDOWS\System32\wlnotify.dll
C:\WINDOWS\System32\sclgntfy.dll
C:\WINDOWS\System32\DRIVERS\ACPI.sys
C:\WINDOWS\system32\drivers\aec.sys
C:\WINDOWS\System32\drivers\afd.sys
C:\WINDOWS\system32\drivers\ALCXSENS.SYS
C:\WINDOWS\system32\drivers\ALCXWDM.SYS
c:\windows\system32\svchost.exe
C:\WINDOWS\System32\DRIVERS\amdk7.sys
C:\DOCUME~1\yangzw\LOCALS~1\Temp\asbp2poa.sys
C:\DOCUME~1\yangzw\LOCALS~1\Temp\asbp2poa.sys infected with Trojan.NtRootKit.138 - deleted
C:\WINDOWS\System32\DRIVERS\asyncmac.sys
C:\WINDOWS\System32\DRIVERS\atapi.sys
C:\WINDOWS\System32\DRIVERS\atmarpc.sys
C:\WINDOWS\System32\DRIVERS\audstub.sys
C:\WINDOWS\System32\DRIVERS\Cap7134.sys
C:\WINDOWS\System32\DRIVERS\CCDECODE.sys
C:\WINDOWS\System32\DRIVERS\cdrom.sys
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\clipsrv.exe
c:\windows\system32\dllhost.exe
C:\WINDOWS\System32\DRIVERS\disk.sys
c:\windows\system32\dmadmin.exe
C:\WINDOWS\System32\drivers\dmboot.sys
C:\WINDOWS\System32\drivers\dmio.sys
C:\WINDOWS\System32\drivers\dmload.sys
C:\WINDOWS\system32\drivers\DMusic.sys
C:\WINDOWS\system32\drivers\drmkaud.sys
C:\PROGRA~1\DScaler\DSDrv4.sys
C:\WINDOWS\System32\DRIVERS\enodpl.sys
C:\WINDOWS\System32\DRIVERS\fdc.sys
C:\WINDOWS\System32\DRIVERS\fetnd5.sys
C:\WINDOWS\System32\DRIVERS\flpydisk.sys
[Scan pa
请问下大家关于病毒的问题
Win32.Logogo病毒变种XP.exe的分析解决
这是之前logogo.exe病毒的最新变种,此次变种可谓是该系列病毒的一个标志性的变种,如同原先的crsss化身成为“禽兽”病毒一样...
技术细节:
File: logogogo.exe
Size: 17196 bytes
Modified: 2007年11月17日, 10:06:48
MD5: CBD42479BD49AEB0E839B3D4F116516B
SHA1: F1DC3254693CC11C70BCDCB2EC124BD82E550AC5
CRC32: 9510B8CC
加壳方式:Upack 0.3.9
AV命名:Win32.Logogo.a(瑞星)
1.病毒有两个参数启动自身
-down 和-worm分别执行的是下载和感染操作
2.衍生如下副本:
%systemroot%\system\logogogo.exe
在每个磁盘分区根目录下释放XP.exe和autorun.inf达到通过移动存储传播的目的
3.创建注册表启动项目
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
《%systemroot%\system\logogogo.exe》
达到开机启动的目的
在HKLM\SOFTWARE下面创建logogo子键,用以记录病毒安装成功的信息。
4.在HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options下面创建映像劫持项目,指向病毒本身。
360rpt.exe
360Safe.exe
360tray.exe
ACKWIN32.EXE
ANTI-TROJAN.EXE
APVXDWIN.EXE
AUTODOWN.EXE
AVCONSOL.EXE
AVE32.EXE
AVGCTRL.EXE
AVKSERV.EXE
AVNT.EXE
AVP.EXE
AVP32.EXE
AVPCC.EXE
AVPDOS32.EXE
AVPM.EXE
AVPTC32.EXE
AVPUPD.EXE
AVSCHED32.EXE
AVWIN95.EXE
AVWUPD32.EXE
BLACKD.EXE
BLACKICE.EXE
CFIADMIN.EXE
CFIAUDIT.EXE
CFINET.EXE
CFINET32.EXE
CLAW95.EXE
CLAW95CF.EXE
CLEANER.EXE
CLEANER3.EXE
DVP95.EXE
DVP95_0.EXE
ECENGINE.EXE
EGHOST.EXE
ESAFE.EXE
EXPWATCH.EXE
F-AGNT95.EXE
F-PROT.EXE
F-PROT95.EXE
F-STOPW.EXE
FESCUE.EXE
FINDVIRU.EXE
FP-WIN.EXE
FPROT.EXE
FRW.EXE
IAMAPP.EXE
IAMSERV.EXE
IBMASN.EXE
IBMAVSP.EXE
ICLOAD95.EXE
ICLOADNT.EXE
ICMON.EXE
ICSUPP95.EXE
ICSUPPNT.EXE
IFACE.EXE
IOMON98.EXE
Iparmor.exe
JEDI.EXE
KAV32.exe
KAVPFW.EXE
KAVsvc.exe
KAVSvcUI.exe
KVFW.EXE
KVMonXP.exe
KVMonXP.kxp
KVSrvXP.exe
KVwsc.exe
KvXP.kxp
KWatchUI.EXE
LOCKDOWN2000.EXE
Logo1_.exe
Logo_1.exe
LOOKOUT.EXE
LUALL.EXE
MAILMON.EXE
MOOLIVE.EXE
MPFTRAY.EXE
N32SCANW.EXE
Navapsvc.exe
Navapw32.exe
NAVLU32.EXE
NAVNT.EXE
navw32.EXE
NAVWNT.EXE
NISUM.EXE
NMain.exe
NORMIST.EXE
NUPGRADE.EXE
NVC95.EXE
PAVCL.EXE
PAVSCHED.EXE
PAVW.EXE
PCCWIN98.EXE
PCFWALLICON.EXE
PERSFW.EXE
PFW.EXE
Rav.exe
RAV7.EXE
RAV7WIN.EXE
RAVmon.exe
RAVmonD.exe
RAVtimer.exe
Rising.exe
SAFEWEB.EXE
SCAN32.EXE
SCAN95.EXE
SCANPM.EXE
SCRSCAN.EXE
SERV95.EXE
SMC.EXE
SPHINX.EXE
SWEEP95.EXE
TBSCAN.EXE
TCA.EXE
TDS2-98.EXE
TDS2-NT.EXE
THGUARD.EXE
TrojanHunter.exe
VET95.EXE
VETTRAY.EXE
VSCAN40.EXE
VSECOMR.EXE
VSHWIN32.EXE
VSSTAT.EXE
WEBSCANX.EXE
WFINDV32.EXE
ZONEALARM.EXE
_AVP32.EXE
_AVPCC.EXE
_AVPM.EXE
修复工具.exe
5.感染除如下文件夹内的*.exe文件
windows
winnt
recycler
system volume information
并不感染如下exe文件
XP.EXE
CA.exe
NMCOSrv.exe
CONFIG.exe
Updater.exe
WE8.exe
settings.exe
PES5.exe
PES6.exe
zhengtu.exe
nettools.exe
laizi.exe
proxy.exe
Launcher.exe
WoW.exe
Repair.exe
BackgroundDownloader.exe
o2_unins_web.exe
O2Jam.exe
O2JamPatchClient.exe
O2ManiaDriverSelect.exe
OTwo.exe
sTwo.exe
GAME2.EXE
GAME3.EXE
Game4.exe
game.exe
hypwise.exe
Roadrash.exe
O2Mania.exe
Lobby_Setup.exe
CoralQQ.exe
QQ.exe
QQexternal.exe
BugReport.exe
tm.exe
ra2.exe
ra3.exe
ra4.exe
ra21006ch.exe
dzh.exe
Findbug.EXE
fb3.exe
Meteor.exe
mir.exe
KartRider.exe
NMService.exe
AdBalloonExt.exe
ztconfig.exe
patchupdate.exe
被感染文件尾部被加入一个名为.ani的节。被感染文件运行后会释放一个名为ani.ani的临时文件并运行,该文件即为病毒主体logogogo.exe
6.连接网络下载木马
***隐藏网址***
然后下载
***隐藏网址***
并以SYSTEM128.tmp作为下载文件过程中的临时文件
7.病毒同时会获得当前机器名,操作系统版本,MAC地址等信息
8.病毒体内留有作者留下的广告信息(本文略)
病毒木马植入完毕后的sreng日志如下:
启动项目
注册表
《%systemroot%\system\logogogo.exe》
《{8E32FA58-3453-FA2D-BC49-F340348ACCE8}》《%systemroot%\system32\rsmyhpm.dll》
《{A2AC7E3B-30BE-466f-8BAB-1FF9DADD8C7D}》《%systemroot%\system32\KVBatch01.dll》
《{5A321487-4977-D98A-C8D5-6488257545A5}》《%systemroot%\system32\kapjezy.dll》
《{5A1247C1-53DA-FF43-ABD3-345F323A48D5}》《%systemroot%\system32\avwgemn.dll》
《{6859245F-345D-BC13-AC4F-145D47DA34F6}》《%systemroot%\system32\avzxfmn.dll》
《{4960356A-458E-DE24-BD50-268F589A56A4}》《%systemroot%\system32\avwldmn.dll》
《{5598FF45-DA60-F48A-BC43-10AC47853D55}》《%systemroot%\system32\rarjepi.dll》
《{A6650011-3344-6688-4899-345FABCD156A}》《%systemroot%\system32\ratbjpi.dll》
《{38907901-1416-3389-9981-372178569983}》《%systemroot%\system32\kawdczy.dll》
《{9D561258-45F3-A451-F908-A258458226D9}》《%systemroot%\system32\kvdxsima.dll》
《{44783410-4F90-34A0-7820-3230ACD05F44}》《%systemroot%\system32\raqjdpi.dll》
《{97D81718-1314-5200-2597-587901018079}》《%systemroot%\system32\kaqhizy.dll》
《{38847374-8323-FADC-B443-4732ABCD3783}》《%systemroot%\system32\sidjczy.dll》
《{8D47B341-43DF-4563-753F-345FFA3157D8}》《%systemroot%\system32\kvmxhma.dll》
《{24909874-8982-F344-A322-7898787FA742}》《%systemroot%\system32\swjqbzc.dll》
《{A12C8D43-AC10-4C17-9136-E3E2FC9B3D21}》《%Program Files%\Internet Explorer\PLUGINS\Wn_Sys8x.Sys》
《%systemroot%\system\logogogo.exe》
《%systemroot%\system\logogogo.exe》 ...
==================================
正在运行的进程
==================================
Winsock 提供者
MSAPI Tcpip
%systemroot%\system32\qdshm.dll(, N/A)
MSAPI Tcpip
%systemroot%\system32\qdshm.dll(, N/A)
==================================
Autorun.inf
OPEN=XP.EXE
shellexecute=XP.EXE
shell\打开(&O)\command=XP.EXE
OPEN=XP.EXE
shellexecute=XP.EXE
shell\打开(&O)\command=XP.EXE...
解决办法:
下载sreng和delbox
首先重启计算机进入安全模式下(开机后不断 按F8键 然后出来一个高级菜单 选择第一项 安全模式 进入系统)
分别解压Xdelbox和sreng
(注意:如果winrar也被感染,请重装winrar后再解压文件,推荐重装winrar)
1.打开sreng
启动项目 注册表 删除如下项目
《%systemroot%\system\logogogo.exe》
并删除所有红色的IFEO项目
修复-系统修复-重置winsock
2.解压Xdelbox所有文件到一个文件夹
在 添加旁边的框中 分别输入
%systemroot%\system32\rsmyhpm.dll
%systemroot%\system32\KVBatch01.dll
%systemroot%\system32\kapjezy.dll
%systemroot%\system32\avwgemn.dll
%systemroot%\system32\avzxfmn.dll
%systemroot%\system32\avwldmn.dll
%systemroot%\system32\rarjepi.dll
%systemroot%\system32\ratbjpi.dll
%systemroot%\system32\kawdczy.dll
%systemroot%\system32\kvdxsima.dll
%systemroot%\system32\raqjdpi.dll
%systemroot%\system32\kaqhizy.dll
%systemroot%\system32\sidjczy.dll
%systemroot%\system32\kvmxhma.dll
%systemroot%\system32\swjqbzc.dll
%Program Files%\Internet Explorer\PLUGINS\Wn_Sys8x.Sys
输入完一个以后 点击旁边的添加 按钮 被添加的文件 将出现在下面的大框中
然后一次性选中 (按住ctrl)下面大框中所有的文件
右键 单击 点击 重启立即删除
3.重启计算机后
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
点击 菜单栏下方的 文件夹按钮(搜索右边的按钮)
在左边的资源管理器中单击打开系统所在盘
删除%systemroot%\system\logogogo.exe
%systemroot%\system32\qdshm.dll
在左边的资源管理器中单击打开每个盘
删除各个盘根目录下的XP.exe和autorun.inf
4.打开sreng
启动项目 注册表
双击AppInit_DLLs把其键值清空
5.使用杀毒软件全盘杀毒修复被感染的exe文件(如果杀毒软件也被感染,请重装杀毒软件以免造成反复感染)
cmd.exe是病毒吗
您好:呵呵.cmd怎么会是病毒呢?它的意思是命令提示符你可以用运行打开它,你就会看到一个黑乎乎的窗口上面有英文.真不知道你是怎么打开它的.cmd可不是好玩的噢没事就不要用他.

更多文章:
unlikely(not likely和unlikely含义一样吗)
2025年10月23日 20:45
kindeditor 在dialog中居中(在Iframe中使用jquery ui dialog 怎么使弹出窗口居于浏览器中间)
2025年7月27日 23:15
ASP.NET MVC 4框架揭秘:Controller类型的缓存?RxCache缓存框架
2026年6月1日 06:00
java编程工具免费(请问java编写程序除了用eclipse,还可以用什么我主要是想做web前端的,有没有什么视图化的软件啊)
2025年8月4日 12:30
memcached性能(PHP中4个加速,缓存扩展的区别和选用建议)
2025年9月8日 08:45
2 3表示什么python(python语句:print(*[1,2,3]),是什么意思)
2026年8月14日 22:30
java下载了打不开(为什么下载了java也玩不了我的世界)
2026年5月17日 05:15
timeformat函数(GetTimeFormat怎么用,各个参数尤其是最后一个有点看不懂)
2025年11月13日 04:30
sqlite3规则(sqlite3数据库 运行一段时间后 命令行操作出现:Error:unsupported file format)
2025年10月25日 22:45
extensional mentality的意思(mentality是什么意思)
2026年1月6日 13:00











