我接着写(续117楼)
接着谈我的测试,大家先看一下这个帖子(原文)http://forum.ikaka.com/topic.asp?board=33&artid=7225234,以下为引用:
手把手教你如何彻底删除QQ 2005 beta3自带病毒
如果你已经不小心安装了这个病毒,请注意,由于QQ 2005 BETA3自带病毒在QQ卸载时不能完全被卸载干净,因此,那么推荐你按以下步骤手工
彻底删除此病毒(在数台机器上试验通过):
1、关闭所有的IE窗口
2、按住ctrl+alt+del,启动任务管理器,关闭所有rundll32进程(如果有提示无法关闭则不必理会),再关闭explore.exe
3、用任务管理其启动命令行模式,到c:\windows\downloded program files下找到5个文件,2个为动态链接库文件(.dll文件),1个为可执
行文件(.exe文件),2个为数据文件(.dat文件)。由于这些文件名都是随机生成,所以名字和图上的可能不一致,这个时候只能根据它的时
间来判断了,注意9-18 16:38这个日期(见图)
4、用regedit命令打开系统注册表。在注册表中找到一个名为“_TBHTray”的启动项,删除掉这个启动项。
基本上可以认为这个病毒从你的机器里消失了!
不过手动删除对于大量网民朋友来说太过烦琐,呼吁金山、瑞星尽快推出专杀工具,解广大网民燃眉之急。(引用结束)
本人如法炮制,关闭rundll32进程时提示无法关闭,动用了“冰刃”才将其停止,确实在命令行方式下删除了c:\windows\downloded program
files下的dll和dat及exe文件(inf、ini文件不要删),同时删除了启动项中的“_TBHTray”启动项,大喜,打开资源管理器及IE浏览器测试
,软驱的读写声消失。
重启后,我的天,“_TBHTray”启动项依然坚挺,同时又多了一个启动项:如下:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"_TBHTray"="RUNDLL32.EXE C:\\PROGRA~1\\TENCENT\\AddrPlus\\QAHook.dll,Rundll32"
"AddrPlus"="RUNDLL32.EXE C:\\PROGRA~1\\TENCENT\\AddrPlus\\QAHook.dll,Rundll32"
在C盘查找QAHook.dll,显示C:\Program Files\Tencent\AddrPlus
C:\windows\Downloaded Program Files下的文件:
在命令行方式下,用DIR命令加A参数查看有:“.dll,Bfjuf.dat,TBH.dll,”文件,也就是说上述彻底删除QQ 2005 beta3自带病毒的方法失败
。
通过冰刃IceSword检查QAHook.dll,在QQ2005Bate3运行状态下发现进程QQ.exe的模块信息中有 C:\Program
Files\Tencent\AddrPlus\QAHook.dll,同时发现随着QQ.exe 的运行TIMPlatform.exe也一同运行,其位置是C:\Program
Files\Tencent\qq\TIMPlatform.exe,TIMPlatform.exe的模块信息中有QAHook.dll,
eMule的进程中的模块信息中也发现了C:\Program Files\Tencent\AddrPlus\QAHook.dll,将QAHook.dll从eMule强行卸载后eMule自动退出,接
着打开IE浏览器检查IE进程中的模块信息发现C:\Program Files\Tencent\AddrPlus\QAHook.dll,同时还有C:\Program
Files\Tencent\AddrPlus\BKovmhm.dll.再检查explorer.exe的进程中的模块信息中同样发现C:\Program Files\Tencent\AddrPlus\QAHook.dll
,及C:\Program Files\Tencent\AddrPlus\BKovmhm.dll,天那,它到底要干什么......
按照官方解释,在“控制面板”中卸载了QQ地址栏搜索工具,重启后"_TBHTray"的启动项消失,通过冰刃进一步检查,c:\windows\downloded
program files下的dll和dat文件,依然尚在,用冰刃删除 除inf、ini外的所有文件,重启,"_TBHTray"的启动项及c:\windows\downloded
program files下的dll和dat文件再没有出现,但输入法中多了英文输入法,将英文输入法删除后,重启后英文输入法又来了。测试到这,我下
定决心,一有时间我就彻底重新安装系统,重新使用QQ2005Bate2版,或其的黑客版。希望能与各位交流。