瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 彻底没招,找高手求教。浏览器被劫持....

1   1  /  1  页   跳转

彻底没招,找高手求教。浏览器被劫持....

彻底没招,找高手求教。浏览器被劫持....

朋友一不小心点击了一个通过QQ发送的网站。www.qq533.net  自此,浏览器便被劫持,主页被其窜改。进程中多出的程序为csrss.exe,(原来有一个,现在又有了一个,其中一个就是恶意 程序)总是在开机运行中加载,在进程管理中无法结束程序。使用优化大师也不能优化掉!尝试了3721、魔法兔子等软件虽然可以查到此恶意代码,但是都无法修复。使用host屏蔽也没有效果。其所在文件夹为 C:\WINDOWS\csrss.exe,无法删除.实在没招了求教高手...
最后编辑2005-08-23 15:39:09
分享到:
gototop
 

请您先点击http://www.spywareinfo.com/~merijn/files/hijackthis.zip这里下载HijackThis1.99.1,将它解压到一个非临时性的文件夹。然后双击HijackThis.exe图标,选择Do a system scan and save a logfile,将产生的文本文件中的日志帖上来。如果一个帖子贴不下,可以将剩余的部分另开一帖。
gototop
 

Logfile of HijackThis v1.99.1
Scan saved at 14:49:51, on 2005-8-23
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\csrss.exe
D:\文件\新建文件夹\Rising\Rfw\rfwmain.exe
D:\文件\新建文件夹\Rising\Rfw\rfwsrv.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\svchost.exe
C:\Documents and Settings\Windows User\桌面\hijackthis\HijackThis.exe

R3 - URLSearchHook: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\Program Files\3721\Assist\asbar.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\文募件\网际士快斐车礬\FLASHGET\jccatch.dll (file missing)
O2 - BHO: AssistII - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\Program Files\3721\Assist\asbar.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\文募件\网际士快斐车礬\FLASHGET\fgiebar.dll (file missing)
O3 - Toolbar: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\Program Files\3721\Assist\asbar.dll
O3 - Toolbar: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [桌面图标文字自动透明] D:\文件\windows优化大师\WinMem.exe XP
O4 - HKLM\..\Run: [SystemTray] systray.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [KvMonXP] D:\文件\江民杀毒\KV2005\KVMonXP.kxp /auto
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [csrss] C:\WINDOWS\csrss.exe
O4 - HKLM\..\RunServices: [csrss] C:\WINDOWS\csrss.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [KvXP] ; D:\文件\江民杀毒\KV2005\KvXP.kxp /ScanBoot
O4 - HKCU\..\Run: [csrss] C:\WINDOWS\csrss.exe
O4 - HKCU\..\RunServices: [csrss] C:\WINDOWS\csrss.exe
O8 - Extra context menu item: 使用网际快车下载 - D:\文件\网际快车\FLASHGET\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - D:\文件\网际快车\FLASHGET\jc_all.htm
O11 - Options group: [!CNS]  网络实名
O16 - DPF: {0CA54D3F-CEAE-48AF-9A2B-31909CB9515D} (Edit Class) - https://www.sz1.cmbchina.com/download/CMBEdit.cab
O16 - DPF: {5DD731E6-D4F0-11D3-BE3F-00105A6FDA50} (V3ProX Control) - http://origin-www.ahn.com.cn/aspservice/plugin/myv3.cab
O16 - DPF: {C8BD9ACB-F7EC-48E6-BB2F-DAADC6789E9A} (Kingsoft DUBA OnlineScan) - http://211.152.52.102/duba/antiscan/update/OCX/KAVClean.CAB
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - D:\文件\新建文件夹\Rising\Rfw\rfwsrv.exe
gototop
 

是不是这些?请继续指点..谢谢
gototop
 

【回复“明天再作”的帖子】
重新启动到安全模式(进入安全模式的方法:重新启动电脑, 开机自动检测完后, 按[F8]键(可以一直按到启动菜单出来为止), 选择安全模式(Safe Mode)进入Windows。)

先终止下面的进程(关闭所有窗口,同时按下CTRL+ALT+DELETE,在打开的窗口中选中要终止的进程,然后按下“结束任务”或者“结束进程”,最后关闭该窗口。
C:\WINDOWS\csrss.exe

请关闭所有IE界面,重新使用HijackThis扫描一次,选中下面建议修复的项目,让HijackThis修复,修复前请允许HijackThis保留备份。(如果楼主知道是安全的可以不必勾选)
O4 - HKLM\..\Run: [csrss] C:\WINDOWS\csrss.exe
O4 - HKLM\..\RunServices: [csrss] C:\WINDOWS\csrss.exe
O4 - HKCU\..\Run: [csrss] C:\WINDOWS\csrss.exe
O4 - HKCU\..\RunServices: [csrss] C:\WINDOWS\csrss.exe

然后打开我的电脑→再点工具→打开文件夹选项→查看→把隐藏受保护的系统文件(推荐)和隐藏已知文件类型的扩展名的勾去掉→再显示所有文件→找到以下文件并删除:
C:\WINDOWS\csrss.exe



gototop
 

【回复“飞跃迷离”的帖子】
谢谢大哥帮忙,搞定 了~~多谢多谢....
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT