作者kindyayaya (买卖不成仁义在!)
看板AntiVirus
标题[中毒] wipicdec.dll无法删除
时间Wed Jun 4 06:36:24 2008
Po文请使用下列格式并将有要求的档案附上,资料详细才有办法帮您处理:
1.问题描述:
请在下面说明碰到的中毒情形,越详细越好(可贴图说明):
昨天才把explorer.exe置换病毒删掉,今天又中毒Orz
主要情况是开启执行档时小红伞会扫到
C:\WiNDOWS\system32\wipicdec.dll
hnzrxi.dll
hiadpp.dll
这三个威胁,但却删不掉。 此外没有明显病徵。 开机会变得很麻烦,因为防毒叫不停
程式都开不了。
2.扫毒报告:
请先使用扫毒软体执行全机扫描後将扫毒结果传到置底空间
如会扫描很久请最少扫描以下位置:
C:\Windows\System32 C:\Windows C:\Program Files
请务必补上扫毒报告,如无法扫描请务必注明,也可使用线上扫毒扫描报告
线上扫毒使用方式请看
会不断扫到上述的病毒,也无法删除。
3.系统辅助分析软体扫描报告(请依照COMBOFIX→Hijackthis→SRENG排序执行):
请将扫描结果上传至置底空间,置底空间无法使用者请改用http://www.kotuha.com
使用方式:
Combofix: http://reinfors.googlepages.com/Combofix
Hijackthis: http://reinfors.googlepages.com/Hijackthis
SRENG: http://reinfors.googlepages.com/SRENG
如无法使用网路请看 1 - 8 使用方式
4.报告连结:
请将扫描报告(log)贴於下方 (上面的全要)
Combofix :
http://sun.cis.scu.edu.tw/~92a39/upload/30203.txt
Hijackthis:
http://sun.cis.scu.edu.tw/~92a39/upload/30204.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/30205.txt
EFix4671 :
http://sun.cis.scu.edu.tw/~92a39/upload/30219.txt
EFix4671 :
http://sun.cis.scu.edu.tw/~92a39/upload/30220.txt (新的)
EFix4671 :
http://sun.cis.scu.edu.tw/~92a39/upload/30223.txt (更新的)
拜托各位了。
想请教一下
执行中的explorer.exe要怎麽换掉呢?
我是直接用工具管理员把他关掉,在开启桌面上乾净的explorer.exe 在趁机把他换掉
这样...可以吗?
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 118.160.179.231
1F:推 junorn:explorer.exe被替换了,先将explorer.exe换回正常的 06/04 13:23
2F:→ kindyayaya:请问是把C:\windows\explorer.exe这个换成健康的就可以 06/04 16:16
3F:→ kindyayaya:了吗? 之前试过,但结果变成现在这样。左下角的开始 06/04 16:17
4F:→ kindyayaya:也可以正常使用,还以为已经搞定了Orz 06/04 16:17
5F:推 junorn:没那麽简单...不然跑EFix beta试看看 06/04 16:20
7F:→ junorn:下载到桌面执行之後照指示动作,跑完之後在桌面上会产生log 06/04 16:21
8F:→ junorn:的报告,将那个报告传上来。 06/04 16:22
9F:→ junorn:喔,执行途中会重开机先注意一下。 06/04 16:22
※ 编辑: kindyayaya 来自: 118.160.179.231 (06/04 16:32)
10F:推 junorn:啊0.0?是有公司标签但没有数位签章的0rz 06/04 16:48
11F:→ junorn:没关系...你有dllcache资料夹下的explorer.exe那好办 06/04 16:48
12F:→ junorn:你在改一次explorer.exe,改好之後重开机在跑一次EFix Beta 06/04 16:49
13F:→ junorn:然後一样传报告上来,基本上就差不多都好了。但还有少部分 06/04 16:50
14F:→ junorn:恶意驱动要处理掉。 06/04 16:50
※ 编辑: kindyayaya 来自: 118.160.179.231 (06/04 17:09)
15F:推 junorn:没换成功...0.0 06/04 17:53
※ 编辑: kindyayaya 来自: 118.160.179.231 (06/04 17:56)
16F:推 junorn:你换的档案....0.0可能也没通过数位签章,没关系暂时先不管 06/04 19:48
17F:→ junorn:你现在状况有没有好转? 06/04 19:48