我来我网
https://5come5.cn
 
您尚未 登录  注册 | 菠菜 | 软件站 | 音乐站 | 邮箱1 | 邮箱2 | 风格选择 | 更多 » 
 

本页主题: 急求高手杀掉这个病毒!logogo。exe 显示签名 | 打印 | 加为IE收藏 | 收藏主题 | 上一主题 | 下一主题

huangmao



性别: 帅哥 状态: 该用户目前不在线
等级: 人见人爱
家族: ⊙JAY菊爱园⊙
发贴: 4141
威望: 0
浮云: 1107
在线等级:
注册时间: 2006-09-19
最后登陆: 2010-07-18

5come5帮你背单词 [ graduate /'grædjueit/ v. 毕业,授予学位;n. (大学)毕业生,研究生 ]


急求高手杀掉这个病毒!logogo。exe

每次运行软件(播放器 迅雷等)都会在同一个文件夹显示名为1_.ii的II文件 。。
同时在进程里面有:logogo.exe。。。在安全模式下也杀不了啊。。。求高手解决啊!!!
we.jpg
顶端 Posted: 2007-11-12 22:11 | [楼 主]
huangmao



性别: 帅哥 状态: 该用户目前不在线
等级: 人见人爱
家族: ⊙JAY菊爱园⊙
发贴: 4141
威望: 0
浮云: 1107
在线等级:
注册时间: 2006-09-19
最后登陆: 2010-07-18

5come5帮你背单词 [ sweet /swi:t/ a. 甜的,悦耳(目)的,可爱的,亲切的,舒服的;n. (pl.)糖果,甜食 ]


等待中啊 高手帮忙!!!
顶端 Posted: 2007-11-12 22:12 | [1 楼]
lpx123



性别: 帅哥 状态: 该用户目前不在线
等级: 希望之光
发贴: 1823
威望: 0
浮云: 1122
在线等级:
注册时间: 2006-07-17
最后登陆: 2009-11-04

5come5帮你背单词 [ creative /kri(:)'eitiv/ v. 创造,产生 ]


那是病毒吗。。。。我的也有啊。。。。
顶端 Posted: 2007-11-12 22:14 | [2 楼]
huangmao



性别: 帅哥 状态: 该用户目前不在线
等级: 人见人爱
家族: ⊙JAY菊爱园⊙
发贴: 4141
威望: 0
浮云: 1107
在线等级:
注册时间: 2006-09-19
最后登陆: 2010-07-18

5come5帮你背单词 [ accent /'æksənt, æk'sent/ n. 口音,重音 ]


高手们哪里去了??
顶端 Posted: 2007-11-12 22:17 | [3 楼]
媚俗



性别: 帅哥 状态: 该用户目前不在线
头衔: 走了,不留印记
等级: 荣誉会员
家族: 音道·乐经
发贴: 8683
威望: 3
浮云: 103
在线等级:
注册时间: 2006-10-31
最后登陆: 2024-09-03

5come5帮你背单词 [ climax /'klaimæks/ n. 顶点,极点,高潮;v. (使)达到高潮 ]


Quote:
引用第3楼huangmao于2007-11-12 22:17发表的  :
高手们哪里去了??

高手们都潜水去了~
顶端 Posted: 2007-11-12 22:17 | [4 楼]
huangmao



性别: 帅哥 状态: 该用户目前不在线
等级: 人见人爱
家族: ⊙JAY菊爱园⊙
发贴: 4141
威望: 0
浮云: 1107
在线等级:
注册时间: 2006-09-19
最后登陆: 2010-07-18

5come5帮你背单词 [ idol /'aidl/ n. 偶像,神像 ]


Quote:
引用第2楼lpx123于2007-11-12 22:14发表的  :
那是病毒吗。。。。我的也有啊。。。。

你的也产生那个1-.iiII文件???
顶端 Posted: 2007-11-12 22:17 | [5 楼]
媚俗



性别: 帅哥 状态: 该用户目前不在线
头衔: 走了,不留印记
等级: 荣誉会员
家族: 音道·乐经
发贴: 8683
威望: 3
浮云: 103
在线等级:
注册时间: 2006-10-31
最后登陆: 2024-09-03

5come5帮你背单词 [ equation /i'kweiən/ n. 方程式,等式 ]


最好去外网找专杀~
顶端 Posted: 2007-11-12 22:18 | [6 楼]
惊羽九天



贝尔诺勋章
性别: 帅哥 状态: 该用户目前不在线
等级: 优秀版主
发贴: 1147
威望: 5
浮云: 0
在线等级:
注册时间: 2007-01-14
最后登陆: 2012-05-18

5come5帮你背单词 [ anyway /'eniwei/ ad. 不管怎样说,无论如何,不管以什方法,总之 ]


在外网找的,结果如下
Quote:
logogo.exe病毒昨天才拿到样本      - - !    (样本还真难拿)    由于样本过少 可能分析不全面    因此参考了网络了信息

综合分析如下:

病毒文件名: logogo.exe
大小: 23151 ~~~27034    bytes
MD5: 2FE74B4FADECC310DF67560665C2E04E
SHA1: 218E8821E78A581B58985A600971F34EA5FD8576
CRC32: 8A4A3ED5

病毒行为分析:

生成进程:
------logogo.exe ,
------1_.ii

生成如下文件:
------C:\WINDOWS\system\logogo.exe
------%systemroot%\win.log
------c:\windows\system\inudhya.dll
------c:\windows\system32\ldf252.dll
------在每个分区下面生成setup.exe和autorun.inf
-------自动连接网络,下载生成以下木马:
C:\WINDOWS\system\    文件夹下
4位或者5位字母组成的EXE文件    例如;2222.exe,20000.exe等

感染生成以下文件:
C:\Program Files\NetMeeting\ravmsmon.dat
C:\Program Files\NetMeeting\ravmsmon.exe
C:\WINDOWS\system32\***ins.exe
C:\WINDOWS\system32\***pri.dll
C:\WINDOWS\system32\***ini.dll
C:\WINDOWS\system32\kvmxacf.dll
C:\WINDOWS\system32\kvmxbis.exe
C:\WINDOWS\system32\kvmxbma.dll
C:\WINDOWS\system32\mxbcfg.dll
C:\WINDOWS\system32\***man.dll
C:\WINDOWS\system32\ntaskldr.exe
C:\WINDOWS\system32\WinForm.dll
C:\WINDOWS\WinForm.exe

改变注册表:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\NoAutoUpdate
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
        <logogo><C:\WINDOWS\system\logogo.exe>      []
        <WinForm><C:\WINDOWS\WinForm.exe>      []
        <ravmsmon><C:\Program Files\NetMeeting\ravmsmon.exe>      []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
        <AppInit_DLLs><jhbpri.dll>      []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]       
<{E1351752-5628-1547-FFAB-BADC13512AFE}><C:\WINDOWS\system32\ztaman.dll>      []
        <{352D2432-37A2-324F-2A54-21BF5CF2F1A3}><C:\WINDOWS\system32\jhbpri.dll>      []
        <{2231A43A-1642-641A-64FD-146ADAB223B2}><C:\WINDOWS\system32\mxbman.dll>      []

手动删除办法:

一、修复注册表
开始--运行--输入REGEDIT
删除以下子项:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
        <logogo><C:\WINDOWS\system\logogo.exe>   
        <WinForm><C:\WINDOWS\WinForm.exe> 
<ravmsmon><C:\Program Files\NetMeeting\ravmsmon.exe> 
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
        <AppInit_DLLs><jhbpri.dll>   
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]       
<{E1351752-5628-1547-FFAB-BADC13512AFE}><C:\WINDOWS\system32\ztaman.dll> 
        <{352D2432-37A2-324F-2A54-21BF5CF2F1A3}><C:\WINDOWS\system32\jhbpri.dll>   
        <{2231A43A-1642-641A-64FD-146ADAB223B2}><C:\WINDOWS\system32\mxbman.dll> 
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\NoAutoUpdate

2;清除病毒文件
把下面的内容保存成 a.reg 文件后,双击导入注册表(显示隐藏文件) 

Windows Registry Editor Version 5.00 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]  "RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced" 
"Text"="@shell32.dll,-30500" 
"Type"="radio" 
"CheckedValue"=dword:00000001 
"ValueName"="Hidden" 
"DefaultValue"=dword:00000002 
"HKeyRoot"=dword:80000001 
"HelpID"="shell.hlp#51105"

删除C:\WINDOWS\system\logogo.exe
以及该文件夹下的2222.exe~9999.exe 10000.exe~20000.exe
删除系统盘根目录下的setup.exe autorun.inf
右键右键点击其他盘------“打开” ----E、F、G盘
删除根目录:
setup.exe以及 autorun.inf

3:杀毒软件配合360扫描查杀残留病毒文件

4.修复受感染的exe文件

被感染的exe文件用 dr.web cureit 官方中文版修复
下载地址:
http://dl.pconline.com.cn/html_2/1/66/id=40056&pn=0.html
ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe
顶端 Posted: 2007-11-12 22:19 | [7 楼]
kingge



性别: 帅哥 状态: 该用户目前不在线
头衔: 自信~~~!
等级: 人见人爱
家族: Westlife Family
发贴: 2480
威望: 0
浮云: 1105
在线等级:
注册时间: 2007-09-11
最后登陆: 2009-05-06

5come5帮你背单词 [ distress /dis'tres/ n. 苦恼,痛苦,不舒适,不幸,危难;vt. 使悲痛 ]


建议先进入安全模式杀毒
如果不行的话,就在网上下个专杀软件
顶端 Posted: 2007-11-12 22:23 | [8 楼]
五栋楼



性别: 帅哥 状态: 该用户目前不在线
头衔: hspidence
等级: 人见人爱
家族: 跑跑UesTc家族
发贴: 2611
威望: 0
浮云: 2672
在线等级:
注册时间: 2006-09-12
最后登陆: 2012-08-25

5come5帮你背单词 [ dip /dip/ vt. 浸,泡;vi. 浸,沉落,浏览 ]


Quote:
引用第7楼惊羽九天于2007-11-12 22:19发表的  :
在外网找的,结果如下

谢谢蝈蝈分享
顶端 Posted: 2007-11-12 22:34 | [9 楼]
huangmao



性别: 帅哥 状态: 该用户目前不在线
等级: 人见人爱
家族: ⊙JAY菊爱园⊙
发贴: 4141
威望: 0
浮云: 1107
在线等级:
注册时间: 2006-09-19
最后登陆: 2010-07-18

5come5帮你背单词 [ faulty /'fo:lti/ a. 有错误的,不完善的 ]


谢谢蝈蝈哦
顶端 Posted: 2007-11-12 22:41 | [10 楼]
terrylau



性别: 帅哥 状态: 该用户目前不在线
等级: 初出茅庐
发贴: 67
威望: 0
浮云: 1149
在线等级:
注册时间: 2007-11-09
最后登陆: 2009-05-11

5come5帮你背单词 [ bar /ba:/ n. 条,棒,带,酒吧,(气压单位)巴,律师界;vt. 禁止,阴挠 ]


手动改注册表,不行就重装
顶端 Posted: 2007-11-12 22:41 | [11 楼]
cwxgodrh



性别: 保密 状态: 该用户目前不在线
等级: 栋梁之材
发贴: 988
威望: 0
浮云: 1172
在线等级:
注册时间: 2007-03-19
最后登陆: 2008-06-29

5come5帮你背单词 [ train /trein/ n. 火车,列车,一连串,一系列;vt. 训练,培训 ]


学习学习 。。。可怕的病毒
顶端 Posted: 2007-11-16 20:31 | [12 楼]
我来我网·5come5 Forum » 电脑F.A.Q.

Total 0.011780(s) query 5, Time now is:11-27 04:32, Gzip enabled
Powered by PHPWind v5.3, Localized by 5come5 Tech Team, 黔ICP备16009856号