找回密码
 注册
快捷导航
查看: 2019|回复: 11

求救!!!!机子中毒!盗传奇密码的木马!

[复制链接] |自动提醒
阅读字号:

186

回帖

0

积分

131

资产值

入门会员 Rank: 1

注册时间
2003-6-5
铜牌荣誉勋章(注册8年以上会员)
发表于 2003-12-17 09:25:31| 字数 97| - 江苏省苏州市张家港市 电信 | 显示全部楼层 |阅读模式
哪位DX知道怎么杀掉啊,我的诺顿不行啊!
而且我在DOS里把C:\WINDOWS\SYSTEM32\SYSMODULE32.DLL给删除!
但是进入XP运行任何程序它又出来了!!!!
救命啊!!!!!
远远的,一点点……

186

回帖

0

积分

131

资产值

入门会员 Rank: 1

注册时间
2003-6-5
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2003-12-17 09:29:30| 字数 22| - 江苏省苏州市张家港市 电信 | 显示全部楼层
更郁闷的是我早就不玩传奇了,根本没装!!!!
远远的,一点点……
回复 支持 反对

使用道具 举报

6599

回帖

62

积分

1万

资产值

荣誉版主 Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5

注册时间
2002-4-19
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2003-12-17 11:56:07| 字数 33| - 北京市 联通 | 显示全部楼层
这种小病毒好像NAV这样的舶来品是处理不了,看看瑞星什么的行不行。
Thinkpad T400 AB5 | iMac | FJ S2 pro
Everything that has a beginning has an end.
回复 支持 反对

使用道具 举报

186

回帖

0

积分

131

资产值

入门会员 Rank: 1

注册时间
2003-6-5
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2003-12-17 12:11:46| 字数 13| - 江苏省苏州市张家港市 电信 | 显示全部楼层
有没有专门杀它的小程序啊?
远远的,一点点……
回复 支持 反对

使用道具 举报

96

回帖

0

积分

55

资产值

入门会员 Rank: 1

注册时间
2003-12-10
发表于 2003-12-17 14:46:19| 字数 26| - 湖北省荆州市 电信 | 显示全部楼层
没有,用木马克星吧,虽然误报比较多,但是算很好用的了
回复 支持 反对

使用道具 举报

1

回帖

0

积分

0

资产值

入门会员 Rank: 1

注册时间
2003-12-12
发表于 2003-12-17 15:07:37| 字数 60| - 北京市 联通 | 显示全部楼层
用qqkav--QQ病毒专杀工具试试。

[ Last edited by jiangmin on 2003-12-17 at 15:10 ]
回复 支持 反对

使用道具 举报

186

回帖

0

积分

131

资产值

入门会员 Rank: 1

注册时间
2003-6-5
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2003-12-17 15:12:17| 字数 1,184| - 江苏省苏州市张家港市 电信 | 显示全部楼层
不用了,我硬是手动把它给杀掉了!!!
手工彻底清除 PWSteal.Lemir.Gen 木马的方法 (2003.12.16)
一、请先去把系统设置为“显示隐藏文件”,因为病毒以隐藏属性伪装,不做此设置将无法看到它,设置的方法如下(如果系统已经做了此设置可以跳过这一步):

打开“我的电脑”;
依次打开菜单“工具/文件夹选项”;
然后在弹出的“文件夹选项”对话框中切换到“查看”页;
去掉“隐藏受保护的操作系统文件(推荐)”前面的对钩,让它变为不选状态;
在下面的“高级设置”列表框中改变“不显示隐藏的文件和文件夹”选项为“显示所有文件和文件夹”选项;
去掉“隐藏已知文件类型的扩展名”前面的对钩,也让它变为不选状态;
最后点击“确定”。

二、按“Ctrl+Alt+Del”键弹出任务管理器,找到EXPL0RER.EXE进程(注意第5个字母是数字0不是字母O),找到它后选中它并点击“结束进程”以结束掉木马进程。然后迅速做下面一步,只所以要迅速是因为如果动作慢的话,木马可能会自动恢复而再次运行起来,这样就无法删除掉其他木马文件了(如果EXPL0RER.EXE进程再次运行起来需要重做这一步);

三、打开资源管理器进入到 “系统目录\Winnt\System32”下(如果您的win2000/nt/xp安装在C盘则就是 C:\Winnt\System32)。找到EXPL0RER.EXE文件(注意第5个字母是数字0不是字母O)、SysModule32.dll文件,然后直接删除它们。如果这时报告“文件正在使用无法删除”的类似提示则说明木马已经再次恢复了,需要从第二步开始重复做,并且从第二步到第三步一定要迅速,这里建议可以先打开资源管理器选中这几个待删除的文件,在做第二步即刚结束掉EXPL0RER.EXE进程后马上转过来删除这2个文件,这样一般就可以成功了;

四、同样在 “系统目录\Winnt\System32”目录下找到 SysModule64.dll 文件,尝试删除它,不过如果这时报告“此文件正在使用中无法删除”等类似提示也没有关系,稍后在第七步将介绍如何删除此文件;

五、打开资源管理器进入到 “系统目录\Winnt”下,找到一个 MFCD3O.DLL 文件,手工删除它;

六、打开“开始/运行”,输入“regedit”后“确定”以打开注册表编辑器,找到“HKEY_CLASSES_ROOT\CLSID\{081FE200-A103-11D7-A46D-C770E4459F2F}”键,把整个“{081FE200-A103-11D7-A46D-C770E4459F2F}”键全部删除。

七、注销当前用户或重新登录或重启电脑。之后再按第四步的方法删除掉 SysModule64.dll 文件,如果一切正常此时应该可以删除掉它了。

至此,如果一切顺利 PWSteal.Lemir.Gen 木马就应该完全从您系统中清除干净了。
远远的,一点点……
回复 支持 反对

使用道具 举报

1781

回帖

2

积分

5368

资产值

中级会员 Rank: 2Rank: 2

注册时间
2002-12-16
铜牌荣誉勋章(注册8年以上会员)
发表于 2003-12-17 15:29:22| 字数 15| - 四川省成都市 聚友网络 | 显示全部楼层
你是怎么知道该删除哪些文件的?
T30 2366 81u <BR> P4m 1.8G / 512ddr / ATI7500 16m / 40G
回复 支持 反对

使用道具 举报

96

回帖

0

积分

55

资产值

入门会员 Rank: 1

注册时间
2003-12-10
发表于 2003-12-17 15:35:43| 字数 21| - 湖北省荆州市 电信 | 显示全部楼层
应该可以看到一个程序的进程树,然后判断……
回复 支持 反对

使用道具 举报

186

回帖

0

积分

131

资产值

入门会员 Rank: 1

注册时间
2003-6-5
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2003-12-19 07:28:03| 字数 40| - 江苏省苏州市太仓市 电信 | 显示全部楼层
本人杀了一天!电脑重起n次,网线拔了n+1遍!自己摸索+在网上寻找资料,才搞定的
远远的,一点点……
回复 支持 反对

使用道具 举报

537

回帖

12

积分

1675

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2003-2-21
铜牌荣誉勋章(注册8年以上会员)
发表于 2003-12-19 10:17:52| 字数 21| - 北京市通州区 联通 | 显示全部楼层
用一个NTFS for Dos不更方便一些吗?
T30----X61---X240 V00
回复 支持 反对

使用道具 举报

auto163 - T50-11

2433

回帖

47

积分

4778

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2002-12-19
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2003-12-19 11:49:23| 字数 15| - 广东省广州市天河区 电信 | 显示全部楼层
我在装瑞星的时候才能把他搞掉。
R32、T42、T60、T62、T50、T70
T440P、T480S
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2024-5-22 02:24 , Processed in 0.131284 second(s), 48 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|联系我们|专门网

返回顶部