瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【推荐】IE首页被锁定为 4199.com/9505.com 的问题和修复
mopery - 2006-10-9 21:37:00
近日四处看到不少有关IE首页被锁定为 4199.com 和 9505.com 的求助.....

先来一个小分析

1. 主要透过漏洞传播,都是用上多重加密的VBS,还原后都可看到MS06-014 Downloader

2. 档案成功下载后,调用rundll32.exe运行那DLL

3. 运行后,下一个 CallWndProc Hook, 插DLL到很多进程

4. 主力是 explorer.exe 和 rundll32.exe
a) 检查更新
b) 下载Hosts档案 + 修改 Hosts 档案
c) 修改主页
d) 删除 7939.com 档案的启动项
e) 加启动项到 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
f) 修改 QQ 安装目录下的 Riched32.dll,在Import Table 加入 4199.com/9505.com的 dll, 令到运行 QQ 就会运行木马




图中是用我写的VBS检查 Riched32.dll

5. 当运行 360Safe 或者 BFU(Brute Force Uninstaller) 时,系统会被强制关机

==========================================
花了两天时间写起来的,不好用不要见怪......
同时十分感谢以下的测试人员:
bbiverson,mopery,xbs,Cons,hzqedison,魔法学徒


虽然经过本人和上面的测试人员多次测试,但不能保证用后100%不会有问题

使用方法:
1. 请先关闭你的杀软,因为杀软会报4199_9505 Fix.exe内的进程结束工具为风险软件

2. 请必先卸载QQ,因为 QQ 安装目录下的 Riched32.dll 被修改了,再运行QQ会再次中招

3.
a) 下载 4199_9505 Fix.zip 并放到桌面, 解包, 运行4199_9505 Fix.exe , 按 Extract 解包
b) 之后在桌面会多了一个4199_9505 Fix 文件夹,打开这个文件夹,运行 Fix.bat

c) 按 Y ----> 按 Enter 开始,之后会重新启动电脑
d) 重新启动电脑后,BFU会自动运行,并会提示 BFU.exe is running.....按 确定 / OK 后, 这时请不要做任何事情




请耐心等候,直到出现Finished!.....




4. 你会发现 %SYSTEMDRIVE%\Backup_tk 内有 4199.com / 9505.com 的 DLL 和 Fix的档案,删除整个 Backup_tk 文件夹就可以了

PS: %SYSTEMDRIVE% 为环境变数,是指有 Windows/WINNT 文件夹的分区,一般是 C:\

The BFU script and the batches are written by Krazaf/tkabc

一些加强说明:

1. 什么是 %SYSTEMDRIVE% ?
你的系统放在哪个分区,%SYSTEMDRIVE%就会是那个.....
eg. 我的系统装在 C:\ ,那backup_tk就会在 C:\Backup_tk


2. 如果重启之后,没提示BFU.exe is running?
重启之后如果没有反应,请到%SYSTEMDRIVE%\backup_tk
运行 bfu.exe ,按 文件夹 的图标选取 fix.bfu,按 Execute 开始.....

3. 如果你运行4199_9505 Fix.exe会被强制关机,请使用Zip version
http://space.uwants.com/batch.download.php?aid=200438
---------------------------------------------------------------
专杀下载地址:
http://space.uwants.com/batch.download.php?aid=200154
http://mopery.hits.io/4199_9505 Fix.zip
本人和TKabc的这俩个空间已经被最新版本的9505劫持给封了..
如果能通过这个下载的就下载..新专杀已经做好..等待最终测试..考虑后解决..
那作者太贱了..把偶空间给...⒎⒌我..


在此感谢作者:tkabc




CAPTjoe - 2006-10-9 21:41:00
斑竹辛苦了!向您致敬!
零下二度 - 2006-10-9 21:44:00
用黄山IE修复大师修复即可轻松解决此问题!
http://forum.ikaka.com/topic.asp?board=28&artid=8188844
sduzcl - 2006-10-9 21:45:00
怎么找不到服务器?
shenxq1130 - 2006-10-9 21:58:00
斑竹 厉害拜读了
mopery - 2006-10-9 21:59:00
引用:
【零下二度的贴子】用黄山IE修复大师修复即可轻松解决此问题!

………………


我敢肯定没效果..毕竟感染了QQ的文件..
远飞的心 - 2006-10-9 22:05:00
真晕.怎么解压缩显示不可预料的末端?是不是开着杀软的原因?
sduzcl - 2006-10-9 22:23:00
为什么我不能下?
mopery - 2006-10-9 22:23:00
引用:
【远飞的心的贴子】真晕.怎么解压缩显示不可预料的末端?是不是开着杀软的原因?

………………

请重新下载 已经更新..
zey001 - 2006-10-9 22:35:00
多谢!前几天就被改了,只好重装的系统,郁闷!!!
sduzcl - 2006-10-9 22:41:00
你不是国外地址吧?我是校园网,我们用CERNET赛尔网络,不能上国外网,其他的都可以上,但好像还是不能下,不知为什么,奇怪!
mopery - 2006-10-9 22:49:00
引用:
【sduzcl的贴子】你不是国外地址吧?我是校园网,我们用CERNET赛尔网络,不能上国外网,其他的都可以上,但好像还是不能下,不知为什么,奇怪!
………………


国外地址..
http://free.ys168.com/?mopery
这里面也能下到..
wusiyuan0 - 2006-10-9 22:51:00
辛苦了
tkabc - 2006-10-9 23:47:00
一些加强说明:

1. 什么是 %SYSTEMDRIVE% ?
你的系统放在哪个分区,%SYSTEMDRIVE%就会是那个.....
eg. 我的系统装在 C:\ ,那backup_tk就会在 C:\Backup_tk


2. 如果重启之后,没提示BFU.exe is running?
重启之后如果没有反应,请到%SYSTEMDRIVE%\backup_tk
运行 bfu.exe ,按 文件夹 的图标选取 fix.bfu,按 Execute 开始.....

3. 如果你运行4199_9505 Fix.exe会被强制关机,请使用Zip version
http://space.uwants.com/batch.download.php?aid=200438
蛋泥东瓜 - 2006-10-10 0:01:00
还是不行啊。一运行 就自动关机啊。其他专杀工具也是。
卡卡拉卡卡 - 2006-10-10 1:03:00
根本就不能用  一用就关机

“什么如果你运行4199_9505 Fix.exe会被强制关机,请使用Zip version啊??”

什么是Zip version啊〉?用你下面给的连接,还是一样,一用就关机


麻烦你们做东西细致一点,我就是因为弄不明白你们说的软件去GOOGLE搜索下,结果中了4199,,现在又说什么Zip version。。。病毒没杀掉,到越查越多了

很抱歉,tkabc是香港同胞,所以说话的习惯多少有点不同,version即版本,也就是用zip文件的版本
另外,据我所知,TK是连续两晚熬夜做出这个东西的。人家白天可是还要上课的,这两天都熬到两三点,大家也是连夜帮忙测试,tkabc不停地修改,mopery的虚拟机重启了N次,反复测试,直到大家都不再出现问题才公开出来让普通会员们使用。很遗憾我这两天比较忙,没能帮忙测试,但是大家不断实时地反馈使用效果,不断的修改的过程,我也一直在关注。虽然不能保证百分之百解决问题,但这起码是大家的心血结晶。所以,即使它不能解决你的问题,对于发布它的人,对于帮忙测试的人,至少应该说一句Thank you all the same吧?!退一百步讲,这完全是网友们免费的提供,是义务的无偿的劳动,如果说,你面对杀软的“无力”,还能够以“上帝”的身份进行指责,那么,面对他们,你有什么理由抱怨?!
“我就是因为弄不明白你们说的软件去GOOGLE搜索下,结果中了4199”,这,难道也要算在我们的头上吗?!
其实,手工清除的过程,也并不是十分地艰难,卸载QQ,重启到安全模式,然后再删除有关的文件和注册表项。然而,很多的会员们,就是希望有一个简单的工具,让他们按一按键就解决问题。就是基于这样的考虑,各个病毒救援区的版主和高手们,不断地针对一些典型的病毒,写出一些非官方的处理工具,这些工具往往比杀毒软件厂商出来的工具更及时更好用。他们从不以高手自居,更不会漠视网民的呼声,他们的目的,就是尽自己一份力量,为广大网友营造一个安全的网络环境。承受误解和谩骂是他们的“必修课”,也许他们早已习以为常,然而与他们的贡献和忍耐相比,我们的网民们,是否也应该理智一点?

轩辕小聪 题
魔法学徒 - 2006-10-10 1:10:00
引用:
【卡卡拉卡卡的贴子】根本就不能用  一用就关机

“什么如果你运行4199_9505 Fix.exe会被强制关机,请使用Zip version啊??”

什么是Zip version啊〉?用你下面给的连接,还是一样,一用就关机


麻烦你们做东西细致一点,我就是因为弄不明白你们说的软件去GOOGLE搜索下,结果中了4199,,现在又说什么Zip version。。。病毒没杀掉,到越查越多了
………………


不说自己笨,google也会中!这就是你求助的态度?!懂礼貌吗?用别人辛苦写出来的工具说过一声谢谢吗?
mopery - 2006-10-10 1:12:00
引用:
【卡卡拉卡卡的贴子】根本就不能用  一用就关机

“什么如果你运行4199_9505 Fix.exe会被强制关机,请使用Zip version啊??”

什么是Zip version啊〉?用你下面给的连接,还是一样,一用就关机


麻烦你们做东西细致一点,我就是因为弄不明白你们说的软件去GOOGLE搜索下,结果中了4199,,现在又说什么Zip version。。。病毒没杀掉,到越查越多了
………………


卡卡有评分 我绝对扣你分..

贝戈戈 别人努力的成果还容不得你践踏..

要用就用..至少我测试是完全可以使用..

求助拿出点态度..贝戈戈..
空の指针 - 2006-10-10 1:20:00
引用:
【卡卡拉卡卡的贴子】根本就不能用  一用就关机

“什么如果你运行4199_9505 Fix.exe会被强制关机,请使用Zip version啊??”

什么是Zip version啊〉?用你下面给的连接,还是一样,一用就关机


麻烦你们做东西细致一点,我就是因为弄不明白你们说的软件去GOOGLE搜索下,结果中了4199,,现在又说什么Zip version。。。病毒没杀掉,到越查越多了
………………

如果还是个人的话,会懂的最起码的礼仪。没谁有义务为他人无偿提供的服务,更何况还不知道他是不是个人。
我心依旧否 - 2006-10-10 9:06:00
绝对BS15楼的卡卡拉卡卡.我刚来这里不久,是个绝对的菜鸟,但我在这里学到了不少东西,版主和很多其他的热心人会不厌其烦的指点你怎么解决问,虽然有些东西可能对于一些菜鸟来说并不十分完美,但是他们一直都很尽力,你如果有什么问题可以提出来,但首先要尊重别人的劳动成果!!!!
基本零起点 - 2006-10-10 9:21:00
解决360启动就死机,大家可以这样试试,也是看论坛一个朋友的帖子得出的:


打开任务管理器,结束explorer,然后重新打开新建explorer(因为不这样的话,360卫士可能会死机)下载新的360卫士,然后就可以杀掉这个9505,记得文件一定清理干净,IE主页恢复先,特别是QQ,一定把下面目录删干净,重装~
猪知山 - 2006-10-10 9:48:00
收藏
westbeck - 2006-10-10 10:19:00
很抱歉,tkabc是香港同胞,所以说话的习惯多少有点不同,version即版本,也就是用zip文件的版本
另外,据我所知,TK是连续两晚熬夜做出这个东西的。人家白天可是还要上课的,这两天都熬到两三点,大家也是连夜帮忙测试,tkabc不停地修改,mopery的虚拟机重启了N次,反复测试,直到大家都不再出现问题才公开出来让普通会员们使用。很遗憾我这两天比较忙,没能帮忙测试,但是大家不断实时地反馈使用效果,不断的修改的过程,我也一直在关注。虽然不能保证百分之百解决问题,但这起码是大家的心血结晶。所以,即使它不能解决你的问题,对于发布它的人,对于帮忙测试的人,至少应该说一句Thank you all the same吧?!退一百步讲,这完全是网友们免费的提供,是义务的无偿的劳动,如果说,你面对杀软的“无力”,还能够以“上帝”的身份进行指责,那么,面对他们,你有什么理由抱怨?!
“我就是因为弄不明白你们说的软件去GOOGLE搜索下,结果中了4199”,这,难道也要算在我们的头上吗?!
其实,手工清除的过程,也并不是十分地艰难,卸载QQ,重启到安全模式,然后再删除有关的文件和注册表项。然而,很多的会员们,就是希望有一个简单的工具,让他们按一按键就解决问题。就是基于这样的考虑,各个病毒救援区的版主和高手们,不断地针对一些典型的病毒,写出一些非官方的处理工具,这些工具往往比杀毒软件厂商出来的工具更及时更好用。他们从不以高手自居,更不会漠视网民的呼声,他们的目的,就是尽自己一份力量,为广大网友营造一个安全的网络环境。承受误解和谩骂是他们的“必修课”,也许他们早已习以为常,然而与他们的贡献和忍耐相比,我们的网民们,是否也应该理智一点?

轩辕小聪 题

小聪说得很对...
觉得小聪的文笔挺不错的: )
xwindq - 2006-10-10 10:56:00
支持小聪,劳动光荣!
xrlucky - 2006-10-10 11:03:00
进入安全模式,再卸载了QQ.然后把所有QQ的东东都去掉.跟着进入system32把rundll32和rscfg.dll这两个文件搜索出来前干掉,最后再改IE主页.重启电脑,OK
基本零起点 - 2006-10-10 11:09:00
引用:
【xrlucky的贴子】进入安全模式,再卸载了QQ.然后把所有QQ的东东都去掉.跟着进入system32把rundll32和rscfg.dll这两个文件搜索出来前干掉,最后再改IE主页.重启电脑,OK
……………

呵呵~貌似没有这么简单,有些朋友感染的不止QQ,有点电脑基础的,差不多能解决,大部分估计难点。最好能出个专杀。
deadmanzj - 2006-10-10 11:12:00
引用:
【卡卡拉卡卡的贴子】根本就不能用  一用就关机

“什么如果你运行4199_9505 Fix.exe会被强制关机,请使用Zip version啊??”

什么是Zip version啊〉?用你下面给的连接,还是一样,一用就关机


麻烦你们做东西细致一点,我就是因为弄不明白你们说的软件去GOOGLE搜索下,结果中了4199,,现在又说什么Zip version。。。病毒没杀掉,到越查越多了


哈哈哈哈。。。一句话把几位高手级的人物惊动了

魔法第一句说的太好了。。。。google也会中。。真是服了U,态度不行,TK辛苦的劳动成果,你爱用就用,不用拉倒,废话一大堆
wuaoasi - 2006-10-10 11:20:00
呵呵 好久没来了
几为高手 都愤怒了

以前听 mopery 斑竹 提过空の指针
呵呵今天 有见一高人
初学者008 - 2006-10-10 12:33:00
开始扫描内存进程...
扫描内存进程 31 个
扫描内存进程完成,没有发现木马.

开始扫描内存模块...
扫描内存模块 358 个
扫描内存模块完成,没有发现木马.

开始进行全盘扫描:...
系统事件:已发现伪系统木马!
木马名称:瑞星杀毒软件实时监控.212
木马路径:C:\WINDOWS\system32\rsaci.rat
处理方式:隔离 成功
发现日期:2006年10月6日

系统事件:已发现木马!
木马名称:Trinoo.192
木马路径:C:\WINDOWS\system32\service.exe
处理方式:隔离 成功
发现日期:2006年10月6日
能看看着是什么病毒吗?是木马杀客杀出来的啊?谢谢楼主
娃娃鱼米米 - 2006-10-10 14:05:00
Zip version ..我找不到下载的地方.http://free.ys168.com/?mopery 这里哪个是.? 我比较笨蛋..不好意思..请高手指点..
123
查看完整版本: 【推荐】IE首页被锁定为 4199.com/9505.com 的问题和修复