dedecms织梦内容管理系统  
 
首页 | 方舟产品 | 系统优化 | 硬件系统 | 软件系统 | 网络系统 | 无盘网络 | 软件下载 | 杀毒防黑 | 专题 | 会员中心 | 方舟论坛
  当前位置:方舟系统站>杀毒防黑>病毒防治>文章内容
byetmr.exe 病毒文件清除
来源: 作者: 发布时间:2007-05-10  


byetmr.exe 病毒文件清除

byetmr.exe 病毒现象: 

byetmr.exe 病毒运行时,访问网络下载多个木马程序。生成以下文件:
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\eatx9.dll
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\IECOFIG.EXE
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\MCONFIG.EXE
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs0.dll
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\mhs1.dll
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\npf.sys
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\npptools.dll
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\Packet.dll
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPSJ.EXE
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\SPy.exe
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\TIMPLATF0RM.exe
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\WanPacket.dll
C:\Documents and Settings\"你的用户名"\Local Settings\Temp\wgs0.dll
C:\Program Files\Internet Explorer\Connection Wizard\isignup.bak
C:\Program Files\Internet Explorer\Connection Wizard\isignup.dll
C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys
C:\WINDOWS\cmdbcs.exe
C:\WINDOWS\mhs3.exe
C:\WINDOWS\mppjds.exe
C:\WINDOWS\msccrt.exe
C:\WINDOWS\wgs3.exe
C:\WINDOWS\wsttrs.exe
C:\WINDOWS\system32\cmdbcs.dll
C:\WINDOWS\system32\rund1132.exe
C:\WINDOWS\system32\twunk32.exe
C:\WINDOWS\system32\wsttrs.dll
C:\WINDOWS\system32\drivers\npf.sys
C:\WINDOWS\system32\drivers\usbme.sys
重点:C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\byetmr.exe
并在QQ目录下生成TIMPlatform.exe和TIMPlatfrom.exe文件!

添加注册表启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ravshell"="C:\windows\system32\rund1132.exe"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"mhs3"="C:\windows\mhs3.exe"
"msccrt"="C:\windows\msccrt.exe"
"cmdbcs"="C:\windows\cmdbcs.exe"
"mppjds"="C:\windows\mppjds.exe"
"upxdnd"="C:\DOCUME~1\"你的用户名"\LOCALS~1\Temp\TIMPLATF0RM.exe"
"wgs3"="C:\windows\wgs3.exe"
"wsttrs"="C:\windows\wsttrs.exe"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
"twin"="C:\windows\system32\twunk32.exe"

添加注册表项目:
[HKEY_CURRENT_USER\Software\Microsoft]添加"qqjdd"
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID]添加"{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}" 指向"C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys"

并禁用了常用杀软的服务!

 

清除方法:

1、 手工清除方法:使用强删除工具:/view-3665.html,删除以下类似文件。   
C:\Program Files\Internet Explorer\Connection Wizard\isignup.bak
C:\Program Files\Internet Explorer\Connection Wizard\isignup.dll
C:\Program Files\Internet Explorer\Connection Wizard\isignup.sys
C:\WINDOWS\cmdbcs.exe
C:\WINDOWS\mhs3.exe
C:\WINDOWS\mppjds.exe
C:\WINDOWS\msccrt.exe
C:\WINDOWS\wgs3.exe
C:\WINDOWS\wsttrs.exe
C:\WINDOWS\system32\cmdbcs.dll
C:\WINDOWS\system32\rund1132.exe
C:\WINDOWS\system32\twunk32.exe
C:\WINDOWS\system32\wsttrs.dll
C:\WINDOWS\system32\drivers\npf.sys
C:\WINDOWS\system32\drivers\usbme.sys

2、建立一个与病毒文件相同的目录,将安全权限全部删除,这样以后就不会再中此类病毒了。 

3、再次运行360安全卫士若其它杀毒软件,看有没有病毒文件残留。

4、重启电脑

若对系统操作不熟练,无法实施手工清除,可以下载方舟广谱病毒疫苗,运行arksafe1.bat后,按1键即可清除。若此病毒变种,可以按9在线升级病毒库,若病毒库也不没有此病毒名,可以参考方舟广谱病毒疫苗中的说明readme.txt,自定义加入病毒名。并给本站留言,我们将及时升级病毒包。

方舟广谱病毒疫苗下载地址:/view-398.html


 
[收藏] [推荐] [评论(0条)] [返回顶部] [打印本页] [关闭窗口]  
用户名: 新注册) 密码: 匿名评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 §最新评论:
  热点文章
·alg.exe病毒的清除
·upxdnd.dll病毒的清除
·wuauclt.exe病毒清除
·cmd.exe病毒的清除方法
·iexplore.exe专杀清除方法
·mppds.dll病毒专杀
·穿透还原病毒变种(userinit.exe
·rundl132.exe logo1_.exe rundll
·shualai.exe病毒文件清除
·进程中出现多个iexplore进程病毒
·wsctf.exe和EXPLORER.EXE病毒的
·IGM.exe病毒的清除
  相关文章
·进程中出现多个iexplore进程病毒
·alg.exe病毒的清除
·shualai.exe shualai.dll窃取魔
·game1.exe~game13.exe病毒文件的
·手工清除流氓软件
·最新穿透冰点病毒
·IGM.exe与GenProtect.exe病毒的
·logogo.exe病毒的清除
·IGM.exe病毒的清除
·穿透还原病毒变种(userinit.exe
·TIMHost.exe TIMHost.dll病毒的
·机器狗病毒及其变种分析
  主题推广
方舟网络 版权所有|关于本站|隐私保护|