瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » Trojan.DL.Small.ibr相关解决方案【推荐】
不言放弃 - 2006-4-14 14:57:00
【回复“mengni4”的帖子】
search assistant,180search这是两个流氓软件
是卸载后无法删除相关安装文件夹?
还是点击卸载程序后没有反应?
mengni4 - 2006-4-14 15:03:00
我卸载的时候给死机了
不言放弃 - 2006-4-14 15:13:00
引用:
【mengni4的贴子】我卸载的时候给死机了
...........................

开始--运行
输入regedit
确定 
进入注册表
展开“HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall”,在Uninstall文件夹下删除“search assistant”和“180search”这两个文件夹

然后再删除相关安装文件夹
mengni4 - 2006-4-14 15:18:00
搞定了,崇拜你,呵呵。我的qq44648986如果可以的画加我吧。
不言放弃 - 2006-4-14 15:24:00
引用:
【mengni4的贴子】搞定了,崇拜你,呵呵。我的qq44648986如果可以的画加我吧。
...........................

不好意思
或许不是满足你的要求 
我一般不上QQ
就是上QQ
一般也是不发表意见

若机器有什么问题
就来论坛发贴求助吧
这里高手多的是

不好意思
mengni4 - 2006-4-14 15:30:00
那好吧,谢谢你。那以后有问题我还来这里请教你。可不要嫌我麻烦啊。:)
猫仔小小白 - 2006-4-14 17:20:00
不言,我刚才在正常情况下,在添加/删除程序中直接卸载了WinDirected 2.0当时再杀毒效果果然不错,可是还是有2个病毒没有杀掉。它们存在于
C:\Documents and Settings\kx\Local Settings\Temporary Internet Files\LGCDPH4L\118等等之中,那么我在怎么办呢?
我是超级菜菜菜菜鸟~~~~~第一次提问希望耐心点
不言放弃 - 2006-4-14 17:22:00
【回复“猫仔小小白”的帖子】
安全模式下删除C:\Documents and Settings\kx\Local Settings\Temporary Internet Files\下的所有文件
灰色轨迹1 - 2006-4-14 18:33:00
怎样备份注册表啊?
紫衣精靈 - 2006-4-14 18:54:00
我是新來的.想問問.為什麽我在注冊表裏把那個WD2給刪掉了.然後去控制台__增加/移除裏..卻發現了一個這個..Windows installer 3.1(KB893803)呢.請問一下這個是什麽..還有就是殺毒的時候還有毒.是出現在同一個路徑上..C:\WINDOWS\system32\mscache上..這是為什麽?
灰色轨迹1 - 2006-4-14 19:34:00
【回复“不言放弃”的帖子】用HIJACKTHIS修复不会用啊,跳过去了,有没有关系啊?要删除的C:\WINDOWS\system32\msibm\
C:\WINDOWS\system32\msicn\
C:\WINDOWS\system32\mscache\
C:\WINDOWS\system32\bakcfs\
C:\WINDOWS\system32\spoolsv\
C:\WINDOWS\system32\1116\
C:\WINDOWS\system32\wmpdrm.dll
这几个文件里,我只找到了
C:\WINDOWS\system32\spoolsv\
C:\WINDOWS\system32\1116\
这两个啊把他喀嚓掉了,而且在注册表里也找不到那两个文件啊,我清理注册表了,清了好几便,但是下次在清理的时候还是会有六个注册表项目显示的位置是:ube和傲讯浏览器辅助工具,状态是清理成功,展开注册表在:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\shellnoroam\muicache  和  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\currentversion\installer\foldres这两个文件夹下的,请问下,病毒清理干净了吗?接下来还要怎么做啊?谢谢!
yuanpeilun - 2006-4-14 21:59:00
帮帮看看我的。

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
d:\Program Files\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
D:\Program Files\Rising\Rav\Ravmond.exe
D:\Program Files\Rising\Rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
D:\Program Files\Rising\Rav\RavStub.exe
D:\Program Files\Rising\Rfw\RfwMain.exe
C:\WINDOWS\SOUNDMAN.EXE
D:\Program Files\Rising\Rav\RavTask.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Program Files\Rising\Rav\Ravmon.exe
d:\Program Files\3\Tencent\QQ.exe
d:\Program Files\3\Tencent\TIMPlatform.exe
d:\Program Files\3\Tencent\QQ.exe
d:\Program Files\Thunder Network\Thunder\MediaIssue\Issue.exe
C:\WINDOWS\System32\taskmgr.exe
d:\Program Files\Thunder Network\Thunder\thunder.exe
d:\Program Files\Thunder Network\Thunder\TDUpdate.exe
F:\2535952005811174944\HijackThis1991zww.exe

F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\System32\xunleibho_v8.dll
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - IE工具栏增项: 卡卡上网安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\System32\kakatool.dll
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [RavTask] "d:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - d:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - d:\Program Files\Thunder Network\Thunder\getAllurl.htm
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - d:\Program Files\3\Tencent\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - d:\Program Files\3\Tencent\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - d:\Program Files\3\Tencent\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - d:\Program Files\3\Tencent\SendMMS.htm
O9 - 浏览器额外的按钮: 网址大全 - {1FBA04EE-3024-11D2-8F1F-0000F87ABD18} - http://www.coc.cc (file missing)
O16 - DPF: {488A4255-3236-44B3-8F27-FA1AECAA8844} (CEditCtrl Object) - https://img.alipay.com/download/1007/aliedit.cab
O20 - AppInit_DLLs: KB2357801.LOG
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - d:\program files\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - D:\Program Files\Rising\Rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - d:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - D:\Program Files\Rising\Rav\Ravmond.exe

友好人士 - 2006-4-14 22:30:00
【回复“yuanpeilun”的帖子】O20 - AppInit_DLLs: KB2357801.LOG
其它没问题,这项有问题.
不言放弃 - 2006-4-15 8:06:00
【回复“紫衣精靈”的帖子】
Windows installer 3.1(KB893803)是一个系统补丁
正常的

至于查杀时还有病毒
建议你好好参考一下贴子
注意按步骤操作
不言放弃 - 2006-4-15 8:07:00
【回复“灰色轨迹1”的帖子】
用什么工具清理的?
不言放弃 - 2006-4-15 8:27:00
【回复“yuanpeilun”的帖子】
进入注册表
修改
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  <AppInit_DLLs><KB2357801.LOG>

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  <AppInit_DLLs><>

然后删除
KB2357801.LOG
liucarl - 2006-4-15 14:10:00
我的瑞星窗口中的所有链接都被切断了,是什么病毒?求教了。
灰色轨迹1 - 2006-4-15 18:33:00
【回复“不言放弃”的帖子】
用你推荐的软件啊,恶意软件清理助手!
明天是晴天 - 2006-4-15 19:14:00
这个毒我每星期杀一次,但是后来又会出现好多,我按F8不能进入安全模式,还有别的方法吗.HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\下也找不到CurrentVersion这目录.
郁闷死了,我不是很懂电脑,楼主帮忙看一下吧!!谢谢了.


Logfile of HijackThis v1.99.1
Scan saved at 19:06:44, on 2006-4-15
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
E:\瑞星\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
E:\瑞星\Rising\Rav\Ravmond.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Rundll32.exe
E:\瑞星\Rising\Rav\RavStub.exe
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
E:\瑞星\Rising\Rav\RavTask.exe
C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
C:\Program Files\Yahoo!\Assistant\yAssistSe.exe
E:\瑞星\Rising\Rav\Ravmon.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
F:\Program Files\Tencent\TT\TTraveler.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Microsoft Office\Office\WINWORD.EXE
F:\HijackThis.exe

R3 - URLSearchHook: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\Program Files\Yahoo!\Assistant\Assist\yasbar.dll
O2 - BHO: ThunderIEHelper - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v14.dll
O2 - BHO: wmpdrm - {0E674588-66B7-4E19-9D0E-2053B800F69F} - C:\WINDOWS\system32\wmpdrm.dll
O2 - BHO: yPhtb - {33BBE430-0E42-4f12-B075-8D21ACB10DCB} - C:\Program Files\Yahoo!\Assistant\Assist\yphtb.dll
O2 - BHO: Anti Fish - {38928D50-8A48-44C2-945F-D2F23F771410} - C:\Program Files\Yahoo!\Assistant\Assist\yAngling.dll
O2 - BHO: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\Program Files\Yahoo!\Assistant\Assist\yasbar.dll
O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL
O2 - BHO: (no name) - {A9930D97-9CF0-42A0-A10D-4F28836579D5} - D:\酷狗\KuGoo2\KuGoo3DownXControl.ocx
O2 - BHO: CnsHook Class - {D157330A-9EF3-49F8-9A67-4141AC41ADD4} - C:\WINDOWS\DOWNLO~1\CnsHook.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - Toolbar: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\Program Files\Yahoo!\Assistant\Assist\yasbar.dll
O4 - HKLM\..\Run: [CnsMin] Rundll32.exe C:\WINDOWS\DOWNLO~1\CnsMin.dll,Rundll32
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [RavTask] "E:\瑞星\Rising\Rav\RavTask.exe" -system
O4 - HKLM\..\Run: [YLive.exe] C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
O4 - HKLM\..\Run: [yassistse] "C:\Program Files\Yahoo!\Assistant\yAssistSe.exe"
O4 - HKLM\..\Run: [spoolsv] C:\WINDOWS\system32\spoolsv\spoolsv.exe -printer
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\RunOnce: [RavStub] "E:\瑞星\Rising\Rav\ravstub.exe" /RUNONCE
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: &使用迅雷下载 - F:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - Extra context menu item: &使用迅雷下载全部链接 - F:\Program Files\Thunder Network\Thunder\getallurl.htm
O8 - Extra context menu item: 上传到QQ网络硬盘 - D:\QQ\AddToNetDisk.htm
O8 - Extra context menu item: 使用KuGoo3下载(&K) - D:\酷狗\KuGoo2\KuGoo3DownX.htm
O8 - Extra context menu item: 使用网际快车下载 - C:\PROGRA~1\FLASHGET\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - C:\PROGRA~1\FLASHGET\jc_all.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - D:\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - D:\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - D:\QQ\SendMMS.htm
O8 - Extra context menu item: 雅虎搜索 - res://C:\Program Files\Yahoo!\Assistant\Assist\yasbar.dll/246
O9 - Extra button: 浩方对战平台 - {0A155D3C-68E2-4215-A47A-E800A446447A} - D:\浩方\浩方对战平台\GameClient.exe
O9 - Extra button: Yahoo 1G电邮 - {507F9113-CD77-4866-BA92-0E86DA3D0B97} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=yahoomail (file missing)
O9 - Extra button: 寻宝乐趣多 - {59BC54A2-56B3-44a0-93E5-432D58746E26} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=taobao (file missing)
O9 - Extra button: 雅虎助手 - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=yassist (file missing)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm (file missing)
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm (file missing)
O9 - Extra button: 情景聊天 - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=yahoomsg (file missing)
O9 - Extra button: (no name) - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=repair (file missing)
O9 - Extra 'Tools' menuitem: 修复浏览器 - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=repair (file missing)
O9 - Extra button: (no name) - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=clean (file missing)
O9 - Extra 'Tools' menuitem: 清理上网记录 - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=clean (file missing)
O11 - Options group: [!CNS]  网络实名
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1144418306578
O16 - DPF: {73E4740C-08EB-4133-896B-8D0A7C9EE3CD} (AxInputControl Class) - https://mybank.icbc.com.cn/icbc/perbank/AXSafeControls.cab
O16 - DPF: {AB89C9BF-9250-473B-BE49-D34F615CB678} (Chaos Filter) - http://download.mysee.com/Chaos.cab
O16 - DPF: {DA984A6D-508E-11D6-AA49-0050FF3C628D} (Ravonline) - http://download.rising.com.cn/QQ/QQkill/rsonline.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{70E50239-0138-41CD-849D-0E1E29AAC309}: NameServer = 202.100.192.68 202.100.199.8
O23 - Service: Consitor - Unknown owner - C:\WINDOWS\Consitor.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - E:\瑞星\Rising\Rav\CCenter.exe
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - E:\瑞星\Rising\Rav\Ravmond.exe
nirj - 2006-4-15 22:14:00
楼主,请问我机器的病毒文件名叫Trojan.Dl.Small.azt,是不是可用你给的方法?还有,用我的2006查找不到,说没病毒,可我上网用瑞星的免费查毒就找到了这个病毒,我又用了网上杀毒,说已清除,可再杀,又已清除!这是为什么?请教!!!
不言放弃 - 2006-4-16 16:19:00
引用:
【灰色轨迹1的贴子】【回复“不言放弃”的帖子】
用你推荐的软件啊,恶意软件清理助手!
...........................

这个工具好像没有傲迅流氓插件的病毒库

但毕竟这是一个好工具
所以就提供给大家了
不言放弃 - 2006-4-16 16:21:00
【回复“灰色轨迹1”的帖子】
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\shellnoroam\muicache 和 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\currentversion\installer\foldres
这两项与 Trojan.DL.Small.ibr没有关系
追逐部落 - 2006-4-24 20:03:00
不错.
zhousam - 2006-4-24 20:51:00
问题我是解决了.但spoolsv进程依然存在,不知是怎么回事,在雅虎助手上就结束不了这个进程.
宝贝ǒ亲亲 - 2006-4-24 21:27:00
刚才看了楼主的详细解说...
  2下就把电脑搞好了.
   顶下~~!
爱浪漫的win - 2006-4-24 21:46:00
不言历害多了
友好人士 - 2006-4-24 22:06:00
引用:
【zhousam的贴子】问题我是解决了.但spoolsv进程依然存在,不知是怎么回事,在雅虎助手上就结束不了这个进程.
...........................

c:\windows\system32\spoolsv.exe是正常的进程.用于打印机的相关程序.
zhousam - 2006-4-25 8:08:00
spoolsv.exe是正常进程的吗?我已经将system32的这个文件彻底删除了.但重新启动仍然有这个进程.删除会不会有什么后果?谢谢!
现将扫描的进程贴上来,麻烦帮我看看,谢谢!

附件: 519752200642580848.JPG
不言放弃 - 2006-4-25 8:14:00
【回复“zhousam”的帖子】
看来你还是没有看明白下面这个贴子
http://forum.ikaka.com/topic.asp?board=28&artid=7948848

对于XP系统来说:
C:\WINDOWS\system32\spoolsv\spoolsv.exe与傲迅浏览器流氓插件有关
而C:\WINDOWS\system32\spoolsv.exe是微软的打印机程序

楼主好好看一下
spoolsv.exe的路径是一样的

现在是否已经明白?

adsfasdfasdfasfa - 2006-4-25 14:10:00
up
12345
查看完整版本: Trojan.DL.Small.ibr相关解决方案【推荐】