瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 自动弹出网页,凶手可能是shdocvw2.dll和MyIEhelper Class(附解决办法)

1   1  /  1  页   跳转

自动弹出网页,凶手可能是shdocvw2.dll和MyIEhelper Class(附解决办法)

自动弹出网页,凶手可能是shdocvw2.dll和MyIEhelper Class(附解决办法)

前两天一个不小心,被不良网站害了,弄得自动弹出网页满天飞,具体症状是:
只要打开浏览器,
1、会不定期弹出各种网站,有一般的,例如卓越、天极网、甚至还有金山毒霸得一个什么相关网站,剩下的就是一些色情网站;
2、右下角会不定期升起小窗口广告
3、会有长条形广告从下面飞起来……

下了Autoruns7.01汉化版扫瞄了一下,第一次用这个软件,觉得挺好用的,上面有启动项的公司和路径,我首先对于公司项中含有(未检测)字样的项比较注意,然后就看路径,觉得如果是自己知道的安装路径下的文件,比较有把握的就不去管它,然后就是比较陌生的了,把文件名在baidu或google上搜一下,看看有没有相关的信息。

附件附件:

下载次数:338
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-16 15:13:03
描述:



最后编辑2006-08-17 10:26:02
分享到:
gototop
 


因为没有保留Autoruns扫描的日志所以用了hijackthis扫描的日志:
经过判断,认为这两个比较可疑

O2 - BHO: MyIEHelper Class - {16B770A0-0E87-4278-B748-2460D64A8386} - C:\Documents and Settings\All Users\Application Data\Microsoft\IEHelper\IEHelper2006814_4694.dll
O2 - BHO: shdocvwhlp Class - {BE442802-3911-46E0-B227-076B15A4EAD3} - C:\WINNT\system32\shdocvw2.dll


进程文件: shdocvw2 或 shdocvw2.dll
进程位置: 系统目录
程序名称: Troj_adware.shdocvw2
程序用途: 广告病毒插件模块
程序作者: 
系统进程: 否
后台程序: 是
使用网络: 是
硬件相关: 否
安全等级: 低
进程分析: 广告木马病毒,通过修改注册表BHO shdocvwhlp Class加载注入多进程,并插入浏览器辅助。模块包括:shdocvw2.dll,mssnmp16.dll等等。

MyIEHelper Class则是一个广告软件插件
注意:IEHelper****_****.dll 这个文件名会不停的变化
gototop
 

解决办法:
1、shdocvw2.dll
  在安全模式下即可删除shdocvw2.dll,再用Autoruns扫描一下,删除这个项的启动项
2、MyIEHelper Class
  这个非常的顽固,即使在安全模式下,也不能直接删除IEHelper2006814_4694.dll文件和修改注册表的相关表项。
 
  首先解决注册表问题
  相关的表项可能有以下这些[1]
  [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{16A770A0-0E87-4278-B748-2460D64A8386}]
  [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\IEHelper.MyIEHelper]
  [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\IEHelper.MyIEHelper.1]
  [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{A4BC2506-C00C-4D2E-B47F-0BB4C2C74CCF}]
  [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{2511DE40-34A3-4C6A-B1B2-C5C92A2F00BE}]
  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{16B770A0-0E87-4278-B748-2460D64A8386}]
  此时,可能即使在安全模式下也不能直接在注册表里面删除这些值(我的做法是先把能删的都删了),它会提示“删除错误”,要修改的话也会失败,这时候要检查你在注册表中对这些表项的操作权限了“开始----->运行------regedt32”(regedt32是Windows中的另外一个注册表编辑器)。








http://image.rising.com.cn/uploadfiles/20068/16/23306320068161536391.jpg




  找到上面提到的表项,看它的权限,会发现有的是禁止删除的(讨厌的垃圾程序),就把这个编辑一下,去掉不能删除这个选项。(之前,我在删除的时候遇到一个问题,就是我想直接把Browser Helper Objects这个项连同下面的子项一起删掉,但是就会提示有错,例如“子项不能删除”之类的,所以建议保险起见,从最底层的表项开始检查删除权限。)

找到表项,选中后,点击菜单栏上的“安全→权限”



http://image.rising.com.cn/uploadfiles/20068/16/23306320068161536392.jpg






选择“高级”



http://image.rising.com.cn/uploadfiles/20068/16/23306320068161536393.jpg





有锁的标记表示有权限限制,发现是关于删除的限制,进入编辑选项进行修改




http://image.rising.com.cn/uploadfiles/20068/16/23306320068161536394.jpg





去掉删除的限制




http://image.rising.com.cn/uploadfiles/20068/16/23306320068161536395.jpg






  修改权限后,就可以删除了,很高兴地把他们都删掉^^。

  然后来对付文件IEHelper2006814_4694.dll,好像这个也是不能直接删除的,要在右键--属性里面把它改成非只读,可能还需要在安全选项卡里面修改权限才能删除。
   




http://image.rising.com.cn/uploadfiles/20068/16/23306320068161536395.jpg






    最后,重启一下电脑,因为以上这些我都是在安全模式下进行的,也不知道一般模式下可不可以,OK,从开机到完成这篇文章,中间省去若干中断时间,3个多小时,没有一个广告弹出^^。希望对中了相同的垃圾文件朋友能有帮助,因为自身水平有限,所以也特别希望能有更好更快捷的方法出现,就当作抛砖引玉吧。

参考文件:
[1] 流氓垃圾反删除批处理文件  http://www.littleyu.com/article/uninstall.html
PS这里面包含了myiehelper的去除程序,不过我没有试过
gototop
 

自动弹出网页,凶手可能是shdocvw2.dll和MyIEhelper Class(附解决办法)
gototop
 

没错 顶你。。。 :)
gototop
 

不知道KK社区的图怎么回事,换了两个相册还不行,包括它自己的=_______=|||
要看图的请将网址复制到浏览器中看
gototop
 

引用:
【菲西的贴子】不知道KK社区的图怎么回事,换了两个相册还不行,包括它自己的=_______=|||
要看图的请将网址复制到浏览器中看
………………


很多的相册都做了防盗链,因此引用不可见。。。
最好的方法是上传图片
gototop
 

引用:
【另壶冲的贴子】

很多的相册都做了防盗链,因此引用不可见。。。
最好的方法是上传图片
………………


我用的是瑞星的相册呀,晕死,编辑的时候所有[img][/img]中间的地址都没有了,变成new address
gototop
 

顶……
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT