古代州和现代省的区别:★GGJJDDMM们,我电脑中了一个奇怪的病毒★

来源:百度文库 编辑:杭州交通信息网 时间:2024/04/29 18:16:41
今天上网时不小心打开了某个恶意网站,当时就感觉不对,不过也没在意,没想到下了网发现用杀毒软件(瑞星)杀毒时杀到400多就自动退出。我知道肯定有毒。(今天早些时候杀过一个病毒:Trojan.PSW.QQGame.l)于是进入“安全模式”杀毒,令我吃惊的是刚查出七八个病毒就蓝屏了,屏幕上显示“STOP:c000021a Unknown Hard Error(换行) Unknown Hard Error”。。。。。。我只好重启,发现在扫描过硬盘和其他IDE设备后有几秒钟停顿,机箱内有一声轻轻的“喀哒”声,我再在“安全模式”下杀毒,还是如此,不过这次我看清了染毒文件名称:“ccenter.exe”、“services.exe”、“winlogon.exe”、“svchost.exe”、“lsass.exe”,全是些系统程序,而且好多都清除失败。它们都是被一个叫Trojan.PSW.Lmir.kta的病毒感染的。后来还成功杀掉两个文件:“49400.DLL”和一个TXT文件,病毒名称:Trojan.PSW.Lmir.ksx。
之后我再进入windows发现打开我的电脑非常慢;任务栏中的小喇叭图标消失,系统无声;本地连接以及宽带连接全部消失,无法上网(我现在在另一台电脑上上网);进程中多了一个“UserMode.exe”。所有症状如上。
请各位帮帮忙,看看我现在到底该怎么办才能彻底把它们杀掉。谢谢!!!!!!!!谢谢!!!!!!万分感谢!!!!!!!在线等。。。。。。。。。。。。。。。。。。。。

手工查杀流程:

1、安装SSM(下载地址:http://www.syssafety.com/files.html。开机后,SSM会有若干此类报警(见图1)。一律按图1所示操作处理。
2、将SREng改名运行(图2),修复主要文件关联。
3、删除木马文件(图3)。
4、清理注册表:
展开HKEY_CLASSES_ROOT\.bfc\ShellNew
将"Command"="%SystemRoot%\\system32\\rundll32.com %SystemRoot%\\system32\\syncui.dll,Briefcase_Create %2!d! %1"中的Command"="%SystemRoot%\\system32\\rundll32.com 删除。
展开HKEY_CLASSES_ROOT\.lnk\ShellNew
将"Command"="rundll32.com appwiz.cpl,NewLinkHere %1"中的rundll32.com删除
展开HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command
将@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" %1"改为@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" %1"
展开HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command
将@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" %1"改为@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" %1"
展开HKEY_CLASSES_ROOT\cplfile\shell\cplopen\command
将@="rundll32.com shell32.dll,Control_RunDLL \"%1\",%*"中的rundll32.com 删除
展开HKEY_CLASSES_ROOT\Drive\shell\find\command
将@="%SystemRoot%\\explorer.com"改为@="%SystemRoot%\\explorer.exe"
展开HKEY_CLASSES_ROOT\dunfile\shell\open\command
将@="%SystemRoot%\\system32\\rundll32.com NETSHELL.DLL,InvokeDunFile %1"中的%SystemRoot%\\system32\\rundll32.com删除
展开HKEY_CLASSES_ROOT\ftp\shell\open\command
将@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" %1"改为@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" %1"
展开HKEY_CLASSES_ROOT\htmlfile\shell\open\command
将@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" -nohome"改为@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" -nohome"
展开HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command
将@="\"C:\\Program Files\\common~1\\iexplore.pif\" %1"改为@="\"C:\\Program Files\\common~1\\iexplore.exe\" %1"
展开HKEY_CLASSES_ROOT\htmlfile\shell\print\command
将@="rundll32.com %SystemRoot%\\system32\\mshtml.dll,PrintHTML \"%1\""中的rundll32.com删除
展开HKEY_CLASSES_ROOT\InternetShortcut\shell\open\command
将@="finder.com shdocvw.dll,OpenURL %l"中的finder.com删除
展开HKEY_CLASSES_ROOT\scrfile\shell\install\command
将@="finder.com desk.cpl,InstallScreenSaver %l"中的finder.com删除
展开HKEY_CLASSES_ROOT\scriptletfile\Shell\Generate Typelib\command
将@="\"C:\\WINDOWS\\system32\\finder.com\" C:\\WINDOWS\\system32\\scrobj.dll,GenerateTypeLib \"%1\""中的\"C:\\WINDOWS\\system32\\finder.com\"删除
展开HKEY_CLASSES_ROOT\telnet\shell\open\command
将@="finder.com url.dll,TelnetProtocolHandler %l"中的finder.com删除
展开HKEY_CLASSES_ROOT\Unknown\shell\openas\command
将@="%SystemRoot%\\system32\\finder.com %SystemRoot%\\system32\\shell32.dll,OpenAs_RunDLL %1"中的%SystemRoot%\\system32\\finder.com 删除
展开HKEY_CLASSES_ROOT\winfiles\Shell\Open\Command
删除@="C:\\windows\\ExERoute.exe \"%1\" %*"
展开HKEY_CURRENT_USER\Software\VB and VBA Program Settings\Microsoft Soft Debuger\Settings
删除"GUID"="{C08L95-CW547B-IC74A8-57KU9O-J7M617}"
展开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除Tprogram
展开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
删除Tprogram
展开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
将"Shell"="Explorer.exe 1"中的1删除

好像很严重的样子...重装系统吧,把C盘的你需要的文件备份下,反正是木马,你需要的文件肯定不会感染的,格式化,重装

重新做系统吧
哥们,问题太多了