中了c:\windows\system32\wbem\winlogon.exe的标后
重启
你会不停的看到鼠标的沙漏,打开任务管理器,会不断的看到陌生的进程
系统开始缓慢,我知道,它在远程下载并安装
且等它
十分钟后,我再重启,这时候会不断的弹出网站。主页会给改为7939
可恨的是,鼠标还在不断的沙漏。
扫个日志
发现有以下可疑的项
启动项目
注册表
C:\WINDOWS\system32\Realplayer.exe
c:\program Files\忆多多\MyShares.exe
C:\DOCUME~1\xu\LOCALS~1\Temp\setup.exe
C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\pcast\hbcast.dll
C:\WINDOWS\system32\Realplayer.exe
C:\WINDOWS\SetupCmd030.exe
c:\WINDOWS\system32\rundll32.exe "C:\Program Files\DeskAdTop\Run.dll
服务
[ASP.NET Work State Service / aspwstate]
<C:\WINDOWS\System32\svchost.exe -k aspwstate-->c:\windows\system32\aspwswin.dll><Microsoft Corporation>
NetFrame Wireless Configuration / NFSWZCSVC]
<C:\WINDOWS\System32\svchost.exe -k NFSWZCSVC-->c:\windows\system32\nfswzwin32.dll><Microsoft Corporation>
驱动
Albus / Albus]
<\SystemRoot\system32\drivers\Albus.SYS><N/A>
[cdnprot / cdnprot]
<\SystemRoot\system32\drivers\cdnprot.sys><中国互联网络信息中心(CNNIC)>
浏览器加载项
C:\WINDOWS\system32\sys32dev.dll
C:\WINDOWS\system32\usercrd.dll
C:\PROGRA~1\pcast\hbcast.dll
C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
C:\PROGRA~1\MMSASS~1\mmsass~1.dll
C:\WINDOWS\SYSTEM32\stdup.dll
C:\WINDOWS\system32\IEHelper.dll
c:\Program Files\coolsign\coolsign.dll
C:\PROGRA~1\pcast\hbcast.dll
正在运行的进程
c:\windows\system32\acss.dll
C:\WINDOWS\system32\sdmAgent22.dll
C:\Program Files\CNNIC\Cdn\cdnforie.dll
C:\WINDOWS\system32\sys32dev.dll
C:\WINDOWS\system32\usercrd.dll
C:\PROGRA~1\MMSASS~1\mmsass~1.dll
C:\PROGRA~1\MMSASS~1\albus.dll
C:\WINDOWS\SYSTEM32\stdup.dll
C:\WINDOWS\system32\Rsvtub.dll
C:\Program Files\DeskAdTop\fshook.dll
C:\Program Files\Common Files\UPDATE2\Update.exe
C:\Program Files\CNNIC\Cdn\cdnup.exe
c:\windows\system32\wbem\winlogon.exe
C:\WINDOWS\System32\STDSVER.DLL
C:\DOCUME~1\xu\LOCALS~1\Temp\RarSFX1\setup.exe
HOSTS 文件
127.0.0.1 localhost
59.34.148.98 www.hao123.com
59.34.148.98 www.4199.com
59.34.148.98 www.9505.com
59.34.148.98 www.7322.com
218.5.76.175 www.huoche.com.cn
得,看来我删除的速度没有它下载的快,我到安全模式再杀它。
在安全模式下,第一招,就是下载超级兔子,完美卸载这把流氓软件