瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【紧急呼救】IE中毒弹窗口无数,瑞星杀毒需要解压...(在线等)

12   2  /  2  页   跳转

【紧急呼救】IE中毒弹窗口无数,瑞星杀毒需要解压...(在线等)

C:\WINDOWS\SYSTEM32\RUNDLLFROMWIN2000.EXE
C:\WINDOWS\system32\F888C97B.exe
C:\WINDOWS\system32\0ztl1.exe
C:\Documents and Settings\tch.TC\My Documents\HijackThis1991.exe
O4 - 启动项HKLM\\Run: [0ztl1] C:\WINDOWS\system32\0ztl1.exe
O4 - HKCU\..\Run: [rj2i6u14r] C:\WINDOWS\system.exe
O9 - 浏览器额外的按钮: sofa - {B7D3E479-CC68-42B5-A338-B5A0E057163B} - C:\Program Files\SofaToolbar\sofa.dll
O9 - 浏览器额外的“工具”菜单项: sofa - {B7D3E479-CC68-42B5-A338-B5A0E057163B} - C:\Program Files\SofaToolbar\sofa.dll
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - g:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - g:\Program Files\Tencent\QQ\QQ.EXE
这些东东有点问题哦
gototop
 

好像不是熊猫病毒.

O4 - 启动项HKLM\\Run: [spoolsv] C:\WINDOWS\system32\spoolsv\spoolsv.exe -printer
spoolsv.exe 是一种打印机木马 还有好几个其它木马.
打印机驱动正常路径应该是在C:\WINDOWS\system32\spoolsv.exe


清除方法:冰刃IceSwordv1.20
下载地址: http://www.crsky.com/soft/6947.html
结束以下进程
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SYSTEM32\RUNDLLFROMWIN2000.EXE
C:\WINDOWS\system32\F888C97B.exe
C:\WINDOWS\system32\0ztl1.exe
C:\WINDOWS\system.exe
用扫描软件修复以下
O2 - BHO: wmpdrm - {0E674588-66B7-4E19-9D0E-2053B800F69F} - C:\WINDOWS\system32\wmpdrm.dll
O2 - BHO: AdPopup - {11F09AFD-75AD-4E51-AB43-E09E9351CE16} - C:\Program Files\Common Files\CPUSH\cpush.dll
O2 - BHO: Info cache - {385AB8C6-FB22-4D17-8834-064E2BA0A6F0} - C:\Documents and Settings\All Users\Application Data\Microsoft\PCTools\pctools.dll
O2 - BHO: 实用搜索 - {6CFD436C-7AAD-4e50-992F-C0C87A94CAD2} - C:\Program Files\superutilbar\superutilbar.dll
O2 - BHO: XTTBPos00 - {BBBE1C1A-89F7-4AF6-ABD1-1A1DE1C6962A} - C:\PROGRA~1\SOFATO~1\sofa.dll
O4 - 启动项HKLM\\Run: [0ztl1] C:\WINDOWS\system32\0ztl1.exe
O4 - 启动项HKLM\\Run: [spoolsv] C:\WINDOWS\system32\spoolsv\spoolsv.exe -printer
O4 - HKCU\..\Run: [rj2i6u14r] C:\WINDOWS\system.exe

用冰刃删除以下文件
C:\WINDOWS\system32\wmpdrm.dll
C:\WINDOWS\system32\spoolsv.exe和C:\WINDOWS\system32\spoolsv整个文件夹
C:\WINDOWS\SYSTEM32\RUNDLLFROMWIN2000.EXE
C:\WINDOWS\system32\F888C97B.exe
C:\WINDOWS\system32\0ztl1.exe
C:\WINDOWS\system.exe

最后下载360安全卫士清理一下流氓
最后从正常电脑上复制一个正常的打印机文件放到C:\WINDOWS\system32这个位置就可.
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT