字体:  

电脑中毒了,重装系统都没用,,救命啊。。

疯癫TKD 发表于: 2007-9-06 09:40 来源: ★黑基空间★

救命啊,,大家来帮帮我。。
昨天进一网站,中了毒,,之后,它自动关闭我的瑞星防火墙和监控中心。
然后QQ的登陆界面也自动弹了出来,,此时,我一看进程,,里面多了好多莫名其妙的进程,有一个特别

显眼,是IO.pif。还有几个是 kvmxbma.dll     rarjapi.dll    rsztapm.dll    kvdxama.dll  等等。

。。。

    用瑞星查杀,又杀不到。心想还好有一键还原,但还原后还是不见好。
    晚上无聊,我就格式化了C盘,重装了系统~~ 但一切都弄妥善后,我的瑞星还是自动关闭了。好象毒

并没有铲除掉,,,

   谁来帮帮我哦。。。怎么才能删掉这可恶的毒虫。。。(别告诉我格式整个硬盘哈  -_-;)

[ 本帖最后由 164595095 于 2007-9-6 17:03 编辑 ]

最新回复

七月天 at 2007-9-06 10:43:07
断开网络,高格C盘重做,建议用正式版XP。在其它电脑上下载最新的杀软和防火墙,建议用卡巴安全套,注意一定是最新版本的,不要用网络升级的那种,然后在你的中招的机子上安装。启动后按F8进安全模式查杀。要注意的是,在这个过程中,你的电脑不要接通网络。如果还不可以,就在DOS下手动查杀或手动删除可疑文件
zoutongbiao at 2007-9-06 12:41:33
哇怕怕......
金甲蟲 at 2007-9-06 18:18:33
没进安全模式里杀吗?
中到别的盘里了。
快速格式化C盘就行了,装好XP后什么都别装,连声、显卡驱动都别装,
直接上网下360和卡巴,申请CDKEY,
更新病毒库,扫描全部硬盘。
在此过程中千万不要双击其他硬盘分区。
一般病毒快格就能删掉。
最后说一句:中了病毒先考虑专杀和补丁,再考虑安全模式和手工清除,(如果是计算机专业的话先考虑手工清除也可以。)最后才是重装系统。
金甲蟲 at 2007-9-06 18:36:28
下面是手工清除的方法:

任务管理器-进程选项卡-查看-选择列-勾上PID(进程标识符)-确定
找到进程LSASS.EXE,记下其PID号
开始-运行-CMD-回车
输入"ntsd –c q -p (PID)"(PID就是你刚才找到的那个号码)

我的电脑-工具-文件夹选项-查看-选择“显示所有文件和文件夹”,并把隐藏受保护的操作系统文件(推荐)前的勾去掉。
删除如下几个文件:
C:\Program Files\Common Files\INTEXPLORE.pif
C:\Program Files\Internet Explorer\INTEXPLORE.com
C:\WINDOWS\EXERT.exe
C:\WINDOWS\IO.SYS.BAK
C:\WINDOWS\LSASS.exe
C:\WINDOWS\Debug\DebugProgram.exe
C:\WINDOWS\system32\dxdiag.com
C:\WINDOWS\system32\MSCONFIG.COM
C:\WINDOWS\system32\regedit.com
在D、E和F盘上点击鼠标右键,选择“打开”。千万不要双击图标。删除掉这些分区根目录下的"Autorun.inf"和"command.com"文件.

将Windows目录下的"regedit.exe"改名为"regedit.com"并运行,删除以下项目:
HKEY_CLASSES_ROOT\WindowFiles
HKEY_CURRENT_USER\Software\VB and VBA Program Settings
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
下面的 Check_Associations项
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\INTEXPLORE.pif
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
下面的ToP项

将HKEY_CLASSES_ROOT\.exe的默认值修改为
"exefile"(原来是windowsfile)
将HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command
的默认值修改为
"C:\Program Files\Internet Explorer\iexplore.exe" %1"
(原来是intexplore.com)
将HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}
\shell\OpenHomePage\Command 的默认值修改为
"C:\Program Files\Internet Explorer\IEXPLORE.EXE"(原来是INTEXPLORE.com)
将HKEY_CLASSES_ROOT \ftp\shell\open\command
和HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command
的默认值修改为"C:\Program Files\Internet Explorer\iexplore.exe" %1"
(原来的值分别是INTEXPLORE.com和INTEXPLORE.pif)
将HKEY_CLASSES_ROOT \htmlfile\shell\open\command
HKEY_CLASSES_ROOT\HTTP\shell\open\command的默认值修改为
"C:\Program Files\Internet Explorer\iexplore.exe" –nohome”
将HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet
的默认值修改为"IEXPLORE.EXE".(原来是INTEXPLORE.pif)

重新将Windows目录下的regedit扩展名改回exe。
骚鸡 at 2007-9-07 07:50:07
他能干你的杀毒的话那么在安全模式也就未必能杀得到他!(DOS下那当然可以)
建议把该硬盘挂于其他机上,(不启动该硬盘里的系统)用那台机来杀毒