1   1  /  1  页   跳转

IE弹出广告

IE弹出广告

我的电脑不知为什么总是在打开IE后(隔一阵子)自动弹出“163888.net华人第一社区”接着就会随机地弹出一些色情网页,我用hijackthis修复了过,但是还是解决不了问题,希望各位能帮我一下!
如下是hijackthis扫描日志!
Logfile of HijackThis v1.99.1
Scan saved at 20:07:54, on 2006-7-24
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\Program Files\Rising\Rfw\rfwsrv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Symantec AntiVirus\DefWatch.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Rising\Rfw\RfwMain.exe
C:\Symantec AntiVirus\Rtvscan.exe
C:\WINNT\SOUNDMAN.EXE
C:\Program Files\CNNIC\Cdn\cdnup.exe
C:\WINNT\system32\Rtvcan.exe
C:\SYMANT~1\vptray.exe
C:\WINNT\system32\internat.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\spool\drivers\w32x86\3\CAP3LAK.EXE
C:\WINNT\system32\rundll32.exe
C:\WINNT\System32\VIPTray.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\conime.exe
C:\WINNT\system32\svchost.exe
C:\Documents and Settings\Administrator\桌面\ha_hijackthis_1991\HijackThis.exe
C:\WINNT\system32\mshta.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE

O2 - BHO: (no name) - {00014B58-338A-45F2-81E2-6A86F27399B7} - C:\PROGRA~1\INTERN~1\PLUGINS\BOBOHE~1.DLL
O2 - BHO: wmpdrm - {0E674588-66B7-4E19-9D0E-2053B800F69F} - C:\WINNT\system32\wmpdrm.dll
O2 - BHO: DjzJeqws Class - {34EAEC8D-24BA-D736-F8D9-5A3F20643C80} - C:\WINNT\DOWNLO~1\itzrlez.dll
O2 - BHO: QQBrowserHelperObject Class - {54EBD53A-9BC1-480B-966A-843A333CA162} - F:\soft\QQIEHelper.dll
O2 - BHO: CdnForIE Class - {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} - C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FLASHGET\jccatch.dll
O2 - BHO: AssistII - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\Assist\asbar.dll
O2 - BHO: WMHlprObj Class - {F5824EFB-728A-4726-A5A5-85A68B20EDC3} - C:\PROGRA~1\CNNIC\Cdn\wmhlpr.dll
O2 - BHO: internet explorer helper - {F7911E65-B01C-4A58-AEC7-53085ECA70A5} - C:\WINNT\system32\mshlink.dll
O3 - Toolbar: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - Toolbar: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\Assist\asbar.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [iDuba Personal FireWall] C:\KAVPFW6\KAVPFW.EXE
O4 - HKLM\..\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Skype] C:\Program Files\skype\Phone\Skype.exe
O4 - HKLM\..\Run: [ourech6] C:\WINNT\System\svchost.exe
O4 - HKLM\..\Run: [Desktop] C:\WINNT\system32\rundll32.exe
O4 - HKLM\..\Run: [CdnCtr] C:\Program Files\CNNIC\Cdn\cdnup.exe
O4 - HKLM\..\Run: [Rtvcan] C:\WINNT\system32\Rtvcan.exe
O4 - HKLM\..\Run: [vptray] C:\SYMANT~1\vptray.exe
O4 - HKLM\..\Run: [spoolsv] C:\WINNT\system32\spoolsv\spoolsv.exe -printer
O4 - HKCU\..\Run: [Internat.exe] internat.exe
O4 - HKCU\..\Run: [iDuba Personal FireWall] C:\KAVPFW6\KAVPFW.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Canon LASER SHOT LBP-1120 状态窗口.LNK = C:\WINNT\system32\spool\drivers\w32x86\3\CAP3LAK.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: IE-BAR.lnk = C:\WINNT\system32\rundll32.exe
O8 - Extra context menu item: 访问通用网址 - C:\Program Files\CNNIC\Cdn\cnnic.htm
O9 - Extra button: 中文上网 - {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} - C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
O9 - Extra 'Tools' menuitem: 中文上网 - {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} - C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
O9 - Extra button: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\soft\QQ.EXE
O9 - Extra 'Tools' menuitem: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\soft\QQ.EXE
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra button: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - F:\soft\QQIEHelper.dll
O9 - Extra 'Tools' menuitem: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - F:\soft\QQIEHelper.dll
O9 - Extra button: 情景聊天 - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=yahoomsg (file missing)
O9 - Extra button: (no name) - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=repair (file missing)
O9 - Extra 'Tools' menuitem: 修复浏览器 - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=repair (file missing)
O10 - Unknown file in Winsock LSP: c:\winnt\system32\cdnns.dll
O11 - Options group: [!CNS]  上网助手-地址栏搜索
O11 - Options group: [CDNCLIENT]  中文上网
O16 - DPF: {73E4740C-08EB-4133-896B-8D0A7C9EE3CD} (AxInputControl Class) - https://mybank.icbc.com.cn/icbc/perbank/AxSafeControls.cab
O16 - DPF: {9A578C98-3C2F-4630-890B-FC04196EF420} (CNNIC_IDN) - http://jump.cnnic.cn/stat/stat?sid=0008&debug=false&pid=c_yqifa_00442&url=http://client.jogo.cn/download/cnnic/cdn_nt.cab
O16 - DPF: {A984ED9F-E8DA-44E5-BC18-C14B9ABEF79D} (photo_uploader Control) - http://upload.photo.163.com/photoup.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D0D202BF-8C4B-41A2-90D6-B756CE1A70D7}: NameServer = 202.96.128.143,202.96.128.68
O20 - Winlogon Notify: NavLogon - C:\WINNT\system32\NavLogon.dll
O23 - Service: DefWatch - Symantec Corporation - C:\Symantec AntiVirus\DefWatch.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Symantec AntiVirus\Rtvscan.exe
O23 - Service: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwproxy.exe
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rfw\rfwsrv.exe
O23 - Service: VIPTray - Unknown owner - C:\WINNT\System32\VIPTray.exe
最后编辑2006-07-25 21:16:32
分享到:
gototop
 

开始→运行→输入services.msc,打开“服务”→查找VIPTray →双击→启动类型→禁止→停止→应用→确定。禁止VIPTray这个服务
下载超级兔子。
http://www.pctutu.com/srmsdown.asp
安装好后,打开“超级兔子清理王”“专业卸载,卸载所有提示的垃圾软件,卸载是不要打开任何浏览窗口。卸载不了可以重启后再去卸载。
卸载完后
重新启动电脑, 开机检测完后, 按[F8]键(可以一直按到启动菜单出来为止), 选择安全模式进入Windows
运行Hijackthis,扫描结束后在下列选项前打上勾,然后选"修复"
O4 - HKLM\..\Run: [ourech6] C:\WINNT\System\svchost.exe
O4 - HKLM\..\Run: [Desktop] C:\WINNT\system32\rundll32.exe
O4 - HKLM\..\Run: [Rtvcan] C:\WINNT\system32\Rtvcan.exe
删除
C:\WINNT\system32\Rtvcan.exe
C:\WINNT\System32\VIPTray.exe
C:\WINNT\System\svchost.exe注意进程的目录,不要删除错,也不要搜索,手工删除、。
修复后回到正常模式
请下载 System Repair Engineer,使用“智能扫描”,按下“扫描”按钮进行扫描,扫描完成后按下“保存报告”按钮保存报告日志文件(SREng.LOG),把保存的报告日志文件内容复制-粘贴上来
下载网址
http://www.kztechs.com/sreng/sreng2.zip
http://forum.ikaka.com/topic.asp?board=67&artid=5188931
日志一次粘不完,分次粘完,请不要修改。
gototop
 

计算机任务管理器中发现不良进程VIPTray.exe,而且VIPTray 还会注册成系统服务,瑞星杀毒软件报告VIPTray.exe为Trojan.DL.Agent.jer,但重启计算机后病毒又重新出现。该如何清除?


  
注意:某些公开发布的软件安装后可能含有该文件,为彻底清除此文件,建议卸载系统中无关的软件(此类软件往往是在用户非主动情况下安装的)。

病毒特性:
一、VIPTray 会注册成系统服务。

服务描述为:
提供基于 Internet explorer 的网络内容。如果此服务被终止,将会失去这些功能和内容。如果此服务被禁用,其他依赖此服务的网络内容将无法正常运行。

二、修改注册表

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

修改键值system 为 C:\%windows\%system32\friendly.exe ZNKwcxv=

创建BHO
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

DLL名称为 WinDefendor.dll

三、生成的文件有:

C:\%windows\%system32\VIPTray.exe
C:\%windows\%system32\WinDefendor.dll
C:\%windows\%system32\friendly.exe

清除方法:

步骤1 启动计算机按F8键进入安全模式, 然后删除掉这三个文件

C:\%windows\%system32\VIPTray.exe
C:\%windows\%system32\WinDefendor.dll
C:\%windows\%system32\friendly.exe

步骤2 修复注册表键值(修改之前请务必备份注册表)

1)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

修改键值System 为 空(即将键值System指向的数值数据删除)

2)删除注册表中与WinDefendor.dll相关的键值。

步骤3 重新启动计算机

提示:如果中毒用户针对以上操作有困难的话,可以登录http://help.rising.com.cn,通过【远程救助】的形式由专业的工程师直接为您解决这个问题。


gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT