瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】中毒~重起之后自动弹出网页~

123   1  /  3  页   跳转

【求助】中毒~重起之后自动弹出网页~

【求助】中毒~重起之后自动弹出网页~


我的电脑不知道什么中的毒~每次启动的时候会自动弹出网页 地址是http://vod.soucn.net.~关闭后还会不是弹出别的网页来~INTERNET选项里的主页选择是灰色不可用~我看了有贴也是同样问题~我照着给出的方法做~用HijackThis修复~修改注册表~但是我找不到自动生这个病毒的文件~所以还是没解决~我的文件夹选项改过了~而且也用了在安全模式下修改KEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL里的键值来显示~但是还是找不到……盼望那位高手大哥解救一下~~~
下面是我HijackThis扫描的LOG:
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      1:19:29, 日期 2006-3-2
操作系统:  Windows XP SP1 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
E:\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
E:\Rising\Rav\Ravmond.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
E:\Rising\Rav\RavTask.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\mshta.exe
E:\SKYNET\FIREWALL\PFW.exe
E:\TT\TTraveler.exe
C:\Documents and Settings\ruan\桌面\种子\HijackThis1991zww汉化版\HijackThis1991zww.exe

O1 - Hosts: 222.83.177.22 popme.163.com
O1 - Hosts: 222.83.177.22 www.xk99.com
O1 - Hosts: 222.83.177.22 www.006.net
O1 - Hosts: 222.83.177.22 006.net
O1 - Hosts: 222.83.177.22 www.cmfu.com
O1 - Hosts: 222.83.177.22 www.free120.com
O1 - Hosts: 222.83.177.22 www.4577.com
O1 - Hosts: 222.83.177.22 www.9617.com
O1 - Hosts: 222.83.177.22 www.fjwz.com
O1 - Hosts: 222.83.177.22 partner.cpc.sohu.com
O1 - Hosts: 222.83.177.22 ad4.sina.com.cn
O1 - Hosts: 222.83.177.22 music.17o8.comer.cpc.sohu.com
O1 - Hosts: 222.83.177.22 ad.tom.com
O1 - Hosts: 222.83.177.22 search.union.3721.com
O1 - Hosts: 222.83.177.22 post.baidu.com
O1 - Hosts: 222.83.177.22 mp3.baidu.com
O1 - Hosts: 222.83.177.22 image.baidu.com
O1 - Hosts: 222.83.177.22 site.google.com
O1 - Hosts: 222.83.177.22 flash.baidu.com
O1 - Hosts: 222.83.177.22 assistant.3721.com
O1 - Hosts: 222.83.177.22 pfp.sina.com.cn
O1 - Hosts: 222.83.177.22 cn.websearch.yahoo.com
O1 - Hosts: 222.83.177.22 sms.qq.com
O1 - Hosts: 222.83.177.22 www.qq.com
O1 - Hosts: 222.83.177.22 partner.lead2.com.cn
O1 - Hosts: 222.83.177.22 ad.cn.doubleclick.net
O1 - Hosts: 222.83.177.22 auto.search.msn.com
O1 - Hosts: 222.83.177.22 www.ourgame.com
O1 - Hosts: 222.83.177.22 www.the9.com
O1 - Hosts: 222.83.177.22 www.flashempire.com
O1 - Hosts: 222.83.177.22 www.qq163.com
O1 - Hosts: 222.83.177.22 www.9sky.com
O1 - Hosts: 222.83.177.22 www.tom-1.com
O1 - Hosts: 222.83.177.22 www.17173.com
O1 - Hosts: 222.83.177.22 www.yaotou.com
O1 - Hosts: 222.83.177.22 union.3721.com
O1 - Hosts: 222.83.177.22 music.feifa.com
O1 - Hosts: 222.83.177.22 www.vodfans.com
O1 - Hosts: 222.83.177.22 www.sogua.com
O1 - Hosts: 222.83.177.22 fm974.tom.com
O1 - Hosts: 222.83.177.22 ent.tom.com
O1 - Hosts: 222.83.177.22 music.tyfo.com
O1 - Hosts: 222.83.177.22 www.wanwa.com
O1 - Hosts: 222.83.177.22 www.guang.org
O1 - Hosts: 222.83.177.22 www.wz.zj.cn
O1 - Hosts: 222.83.177.22 www.3189.net
O1 - Hosts: 222.83.177.22 music.17o8.com
O1 - Hosts: 222.83.177.22 www.99music.net
O1 - Hosts: 222.83.177.22 www.cococ.com
O1 - Hosts: 222.83.177.22 www.qqqq.cn
O1 - Hosts: 222.83.177.22 www.bnb.com.cn
O1 - Hosts: 222.83.177.22 www.z163.com
O1 - Hosts: 222.83.177.22 game.163.com
O1 - Hosts: 222.83.177.22 games.sina.com.cn
O1 - Hosts: 222.83.177.22 www.v111.com
O1 - Hosts: 222.83.177.22 music.v111.com
O1 - Hosts: 222.83.177.22 www.3tom.com
O1 - Hosts: 222.83.177.22 www.xkqq.com
O1 - Hosts: 222.83.177.22 www.verymp3.com
O1 - Hosts: 222.83.177.22 www.91look.com
O1 - Hosts: 222.83.177.22 www.168101.com
O1 - Hosts: 222.83.177.22 www.cmfu.com
O1 - Hosts: 222.83.177.22 www.woogood.com
O1 - Hosts: 222.83.177.22 www.haodx.com
O1 - Hosts: 222.83.177.22 www.yingku.com
O1 - Hosts: 222.83.177.22 www.flash51.com
O1 - Hosts: 222.83.177.22 www.17haha.com
O1 - Hosts: 222.83.177.22 www.432.cn
O1 - Hosts: 222.83.177.22 www.cnxp.com
O1 - Hosts: 222.83.177.22 www.hjsm.net
O1 - Hosts: 222.83.177.22 music.8wa.com
O1 - Hosts: 222.83.177.22 www.66vv.com
O1 - Hosts: 222.83.177.22 www.musicfbi.com
O1 - Hosts: 222.83.177.22 www.vv66.com
O1 - Hosts: 222.83.177.22 www.139mm.com
O1 - Hosts: 222.83.177.22 www.130wg.com
O1 - Hosts: 222.83.177.22 www.flashsea.com
O1 - Hosts: 222.83.177.22 movie.59178.com
O1 - Hosts: 222.83.177.22 www.wo123.com
O1 - Hosts: 222.83.177.22 www.1ya.cn
O1 - Hosts: 222.83.177.22 www.happy8.cn
O1 - Hosts: 222.83.177.22 www.s6.cn
O1 - Hosts: 222.83.177.22 www.hao123.com
O1 - Hosts: 222.83.177.22 www.qqee.com
O1 - Hosts: 222.83.177.22 imgu.21cn.com
O1 - Hosts: 222.83.177.22 www.sohu123.com
O1 - Hosts: 222.83.177.22 www.chinamp3.com
O1 - Hosts: 222.83.177.22 www.18z.net
O1 - Hosts: 222.83.177.22 www.ssxs.com
O1 - Hosts: 222.83.177.22 www.fjwz.net
O1 - Hosts: 222.83.177.22 www.wo365.com
O1 - Hosts: 222.83.177.22 www.zhao99.com
O1 - Hosts: 222.83.177.22 www.cn808.net
O1 - Hosts: 222.83.177.22 www.tt55.net
O1 - Hosts: 222.83.177.22 www.mp3tt.com
O1 - Hosts: 222.83.177.22 www.yi5.com
O1 - Hosts: 222.83.177.22 www.haozs.com
O1 - Hosts: 222.83.177.22 www.77ttt.com
O1 - Hosts: 222.83.177.22 www.77xi.com
O1 - Hosts: 222.83.177.22 13258.com
O1 - Hosts: 222.83.177.22 www.13258.com
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\System32\xunleibho_v5.dll
O2 - BHO: BandIE Class - {77FEF28E-EB96-44FF-B511-3185DEA48697} - C:\PROGRA~1\baidu\bar\BaiduBar.dll
O3 - IE工具栏增项: 百度超级搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\PROGRA~1\baidu\bar\BaiduBar.dll
O4 - 启动项HKLM\\Run: [RavTask] "E:\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [internet.exe] C:/WINDOWS/system.hta
O4 - 启动项HKCU\\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - 启动项HKCU\\Run: [IEXPLORE.EXE] IEXPLORE.EXE http://vod.soucn.net
O4 - “启动”文件夹: 腾讯QQ.lnk = E:\QQ\QQ.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - E:\迅雷\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - E:\迅雷\getAllurl.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://E:\OFFICE\OFFICE\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - E:\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用比特精灵下载(&B) - E:\BitSpirit\bsurl.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1140622596500
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - E:\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - E:\Rising\Rav\Ravmond.exe

O4 - 启动项HKCU\\Run: [IEXPLORE.EXE] IEXPLORE.EXE http://vod.soucn.net依然存在
O4 - 启动项HKLM\\Run: [internet.exe] C:/WINDOWS/system.hta也无法删除
C:/WINDOWS/system.hta找不到~用KILLBOX删 是该文件不存在~
再次谢谢各位~~~
最后编辑2006-03-03 08:06:14
分享到:
gototop
 

下面是删除所有01和O4 - 启动项HKCU\\Run: [IEXPLORE.EXE] IEXPLORE.EXE http://vod.soucn.net后再次扫描的LOG:
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      1:22:13, 日期 2006-3-2
操作系统:  Windows XP SP1 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
E:\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
E:\Rising\Rav\Ravmond.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
E:\Rising\Rav\RavTask.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\mshta.exe
E:\SKYNET\FIREWALL\PFW.exe
E:\TT\TTraveler.exe
C:\Documents and Settings\ruan\桌面\种子\HijackThis1991zww汉化版\HijackThis1991zww.exe

O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\System32\xunleibho_v5.dll
O2 - BHO: BandIE Class - {77FEF28E-EB96-44FF-B511-3185DEA48697} - C:\PROGRA~1\baidu\bar\BaiduBar.dll
O3 - IE工具栏增项: 百度超级搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\PROGRA~1\baidu\bar\BaiduBar.dll
O4 - 启动项HKLM\\Run: [RavTask] "E:\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [internet.exe] C:/WINDOWS/system.hta
O4 - 启动项HKCU\\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - 启动项HKCU\\Run: [IEXPLORE.EXE] IEXPLORE.EXE http://vod.soucn.net
O4 - “启动”文件夹: 腾讯QQ.lnk = E:\QQ\QQ.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - E:\迅雷\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - E:\迅雷\getAllurl.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://E:\OFFICE\OFFICE\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - E:\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用比特精灵下载(&B) - E:\BitSpirit\bsurl.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1140622596500
O18 - 列举现有的协议: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - 列举现有的协议: cdl - {3DD53D40-7B8B-11D0-B013-00AA0059CE02} - C:\WINDOWS\system32\urlmon.dll
O18 - 列举现有的协议: dvd - {12D51199-0DB5-46FE-A120-47A3D7D937CC} - C:\WINDOWS\System32\msvidctl.dll
O18 - 列举现有的协议: file - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - 列举现有的协议: ftp - {79EAC9E3-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - 列举现有的协议: gopher - {79EAC9E4-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - 列举现有的协议: http - {79EAC9E2-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - 列举现有的协议: https - {79EAC9E5-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - 列举现有的协议: ipp - (no CLSID) - (no file)
O18 - 列举现有的协议: its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\System32\itss.dll
O18 - 列举现有的协议: javascript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - 列举现有的协议: local - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - 列举现有的协议: mailto - {3050F3DA-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - 列举现有的协议: mhtml - {05300401-BCBC-11D0-85E3-00C04FD85AB4} - C:\WINDOWS\System32\inetcomm.dll
O18 - 列举现有的协议: mk - {79EAC9E6-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - 列举现有的协议: ms-its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\System32\itss.dll
O18 - 列举现有的协议: msdaipp - (no CLSID) - (no file)
O18 - 列举现有的协议: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\10\OWC10.DLL
O18 - 列举现有的协议: mso-offdap11 - {32505114-5902-49B2-880A-1F7738E5A384} - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\11\OWC11.DLL
O18 - 列举现有的协议: res - {3050F3BC-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - 列举现有的协议: sysimage - {76E67A63-06E9-11D2-A840-006008059382} - C:\WINDOWS\System32\mshtml.dll
O18 - 列举现有的协议: tv - {CBD30858-AF45-11D2-B6D6-00C04FBBDE6E} - C:\WINDOWS\System32\msvidctl.dll
O18 - 列举现有的协议: vbscript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - 列举现有的协议: vnd.ms.radio - {3DA2AA3B-3D96-11D2-9BD2-204C4F4F5020} - C:\WINDOWS\System32\msdxm.ocx
O18 - 列举现有的协议: wia - {13F3EA8B-91D7-4F0A-AD76-D2853AC8BECE} - C:\WINDOWS\System32\wiascr.dll
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - E:\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - E:\Rising\Rav\Ravmond.exe
gototop
 

拜托那位高手来帮忙看一下哦~
gototop
 

【回复“papase7en”的帖子】
修复
O4 - 启动项HKLM\\Run: [internet.exe] C:/WINDOWS/system.hta
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

重启后删除
C:/WINDOWS/system.hta
gototop
 

我照您说的做了~可是找不到C:/WINDOWS/system.hta
这个文件~我在文件夹选项查看里选择了显示隐藏文件夹~而且取消了"隐藏受保护的系统文件夹"和"隐藏已知文件扩展名"
现在该怎么弄?~
gototop
 

我用瑞星杀毒~显示有一个毒~
路径C:\Documents and Settings\ruan\Local Settings\Temporary Internet Files\Content.IE5\OPK5E7G1\count457847[1].hta
病毒名Script.VBS.Qhost.d
可是Temporary Internet Files文件夹里面的东西什么也看不见~
gototop
 

引用:
【papase7en的贴子】我照您说的做了~可是找不到C:/WINDOWS/system.hta
这个文件~我在文件夹选项查看里选择了显示隐藏文件夹~而且取消了"隐藏受保护的系统文件夹"和"隐藏已知文件扩展名"
现在该怎么弄?~
...........................

参考http://www.xfilt.com/tech/trojan-horse.htm
gototop
 

引用:
【papase7en的贴子】我用瑞星杀毒~显示有一个毒~
路径C:\Documents and Settings\ruan\Local Settings\Temporary Internet Files\Content.IE5\OPK5E7G1\count457847[1].hta
病毒名Script.VBS.Qhost.d
可是Temporary Internet Files文件夹里面的东西什么也看不见~
...........................

脚本病毒

下网后清空IE临时文件夹即可
gototop
 

建议不是自己添加进去的话修复所有01项
gototop
 

用PowerRmv清除~弹出对话框“文件不存在,请确保输入无误后再试一次”
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT