1   1  /  1  页   跳转

[求助] IE主页被www.9348.cn/?205454劫持

IE主页被www.9348.cn/?205454劫持

这个网站真是烦人啊!
各种办法都试过了。
都没有用。
只好来发帖求助了。
SRENG扫描结果我传上来。
希望各位高手帮我看看啊。
谢了啊!

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0; .NET CLR 2.0.50727; TheWorld)

附件附件:

文件名:SREngLOG.log
下载次数:162
文件类型:application/octet-stream
文件大小:
上传时间:2009-6-10 18:54:36
描述:log

分享到:
gototop
 

回复:IE主页被www.9348.cn/?205454劫持

1.这里官网下载费尔木马强力清除助手,勾选“清除,并抑制文件再次生成”后删除以下文件:
(不管文件是否存在,删一次没坏处,如果提示文件不存在,不管他,直接继续下面的修复)。
http://dl.filseclab.com/down/powerrmv.zip

c:\docume~1\admini~1\locals~1\temp\~af9454.tmp
c:\windows\system32\drivers\drbco.sys
c:\documents and settings\administrator\桌面\淡月下清荷\hknms.sys
c:\windows\system32\drivers\txplatform.sys
c:\documents and settings\all users\application data\microsoft\media player\wmp\mtlrd.sys
c:\windows\system32\drivers\bootsafe.sys
c:\windows\system32\killbt.exe
c:\windows\system32\ulta.dll
c:\windows\system32\advpack.dll
c:\docume~1\admini~1\locals~1\temp\ixp000.tmp
c:\documents and settings\all users\application data\microsoft\crypto\gdi.exe
c:\windows\system32\mr7sg4vsx5tr.dll
c:\windows\system32\uxrgq8zep.dll
c:\windows\fonts\kbppf2wufq.fon
c:\windows\fonts\rsr933gqxyuh.fon
c:\windows\system32\704c3595.dll
c:\windows\fonts\f13erxr2urh.fon
c:\windows\fonts\uxusf2rrqy.fon
c:\windows\system32\t44y9a553nq.dll
c:\windows\system32\jbn2ypqy23vwx.dll
c:\windows\system32\b4qcuj5wmqh8wjck.dll
c:\windows\system32\ufqcu5.dll
c:\windows\system32\08223b03.dll
c:\windows\system32\gu6f5sw42mdc.dll
c:\windows\system32\hhnt2pbk.dll
c:\windows\system32\cduauvkgy9.dll
c:\windows\fonts\a97cracb.fon
c:\windows\system32\a1a6bc2e.dll
c:\windows\system32\76b9ba7a.dll
C:\DOCUME~1\ADMINI~1\LOCALS~1\TEMP\IXP000.TMP\OHOTFIX.EXE

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[wextract_cleanup0] 
[mysys] 
[{4679E74B-E5EE-458F-B613-2324AA1C817E}] 
[{93EC6B33-16B4-4110-BBC1-8B4A20E321C5}] 
[{64C29133-5E8F-46E6-B8DA-9142180ECA8A}] 
[{F653395D-C9C7-4026-ADD1-E88DD96BD650}] 
[{704C3595-DB85-40F6-A601-8D6F346907BD}] 
[{E11FB24A-F766-4D0F-ADF5-237958FFA262}] 
[{11B10F7F-FB23-466D-BDC3-9591CF02EC17}] 
[{AF235511-A3CA-4AF6-BA10-C2D229B8A01B}] 
[{A23CA53C-731F-4033-92E8-C1DFB4E71D34}] 
[{3816D07B-D6F9-403B-B7D7-EDE52959341B}] 
[{C722AD57-35DA-4460-8353-328372F32AB2}] 
[{08223B03-1B38-4A33-A83A-A4D3CC1D6E4E}] 
[{50EBD6A5-0CF6-4E59-AE08-CCD991AA0596}] 
[{54DA5754-2475-4B55-8DFA-D0327C8F4A9E}] 
[{93DA1E7D-7C46-4F90-8674-EC90511FCA72}] 
[{8708994F-1758-4C2C-9A3F-FA22D6CCCB41}] 
[{A1A6BC2E-C6A1-43C1-8884-A31D772F42B8}] 
[{76B9BA7A-81D0-4979-8598-8471F2AB5186}] 

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[BTDDOS Servicel / BTDDOSl]     

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[zx / zx] 
[zvwh / zvwh]   
[WINIO / WINIO]   
[Txp_sys / Txp_sys]
[mtlrd / mtlrd]   
[bootsafe / bootsafe] 


做完下载以下软件清理一次并更新杀毒软件至最新进行全盘杀毒一次

清理系统临时文件和IE临时文件夹
http://www.atribune.org/public-beta/ATF-Cleaner.exe
下载 windows清理助手清理一遍
http://www.arswp.com/download/arswp2/arswp2.zip
不认识我没关系,因为我也不认识你。
gototop
 

回复: IE主页被www.9348.cn/?205454劫持

问题较多(可疑项目如下):
==============================================================
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    <mysys><C:\Documents and Settings\All Users\Application Data\Microsoft\Crypto\gdi.exe>  [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{4679E74B-E5EE-458F-B613-2324AA1C817E}><C:\WINDOWS\system32\mR7Sg4vSx5TR.dll>  [File is missing]
    <{93EC6B33-16B4-4110-BBC1-8B4A20E321C5}><C:\WINDOWS\system32\uXrgQ8ZEp.dll>  [File is missing]
    <{64C29133-5E8F-46E6-B8DA-9142180ECA8A}><C:\WINDOWS\fonts\kBPpf2WUfQ.fon>  [File is missing]
    <{F653395D-C9C7-4026-ADD1-E88DD96BD650}><C:\WINDOWS\fonts\rsR933gQXyUh.fon>  [File is missing]
    <{704C3595-DB85-40F6-A601-8D6F346907BD}><C:\WINDOWS\system32\704C3595.dll>  [File is missing]
    <{E11FB24A-F766-4D0F-ADF5-237958FFA262}><C:\WINDOWS\fonts\f13ERxR2Urh.fon>  [File is missing]
    <{11B10F7F-FB23-466D-BDC3-9591CF02EC17}><C:\WINDOWS\fonts\uXUsF2RrQy.fon>  [File is missing]
    <{AF235511-A3CA-4AF6-BA10-C2D229B8A01B}><C:\WINDOWS\system32\t44y9a553NQ.dll>  [File is missing]
    <{A23CA53C-731F-4033-92E8-C1DFB4E71D34}><C:\WINDOWS\system32\JBn2ypqY23vWX.dll>  [File is missing]
    <{3816D07B-D6F9-403B-B7D7-EDE52959341B}><C:\WINDOWS\system32\b4QcUJ5wmqh8wJCk.dll>  [File is missing]
    <{C722AD57-35DA-4460-8353-328372F32AB2}><C:\WINDOWS\system32\ufQCU5.dll>  [File is missing]
    <{08223B03-1B38-4A33-A83A-A4D3CC1D6E4E}><C:\WINDOWS\system32\08223B03.dll>  [File is missing]
    <{50EBD6A5-0CF6-4E59-AE08-CCD991AA0596}><C:\WINDOWS\system32\GU6f5sW42mdc.dll>  [File is missing]
    <{54DA5754-2475-4B55-8DFA-D0327C8F4A9E}><C:\WINDOWS\system32\hhnt2pBK.dll>  [File is missing]
    <{93DA1E7D-7C46-4F90-8674-EC90511FCA72}><C:\WINDOWS\system32\CDuAUVkGy9.dll>  [File is missing]
    <{8708994F-1758-4C2C-9A3F-FA22D6CCCB41}><C:\WINDOWS\fonts\A97CRaCB.fon>  [File is missing]
    <{A1A6BC2E-C6A1-43C1-8884-A31D772F42B8}><C:\WINDOWS\system32\A1A6BC2E.dll>  [File is missing]
    <{76B9BA7A-81D0-4979-8598-8471F2AB5186}><C:\WINDOWS\system32\76B9BA7A.dll>  [File is missing]
==================================
服务
[BTDDOS Servicel / BTDDOSl][Stopped/Auto Start]
  <C:\WINDOWS\system32\killbt.exe><(File is missing)>
==================================
驱动程序
[SVKP / SVKP][Running/Auto Start]
  <\??\C:\WINDOWS\system32\SVKP.sys><AntiCracking>
[Txp_sys / Txp_sys][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\drivers\txplatform.sys><N/A>
[WINIO / WINIO][Stopped/Manual Start]
  <\??\C:\Documents and Settings\Administrator\桌面\淡月下清荷\hknms.sys><N/A>
[zvwh / zvwh][Running/Boot Start]
  <\SystemRoot\system32\drivers\drbco.sys><N/A>
[zx / zx][Stopped/Manual Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~af9454.tmp><N/A>
==================================
最后编辑超级游戏迷 最后编辑于 2009-06-10 19:26:23
打酱油的……
gototop
 

回复:IE主页被www.9348.cn/?205454劫持

我晕。。。有这么多问题?
谢谢2L和3L
gototop
 

回复 2F 豪斯登堡新郎 的帖子

C:\DOCUME~1\ADMINI~1\LOCALS~1\TEMP\IXP000.TMP\OHOTFIX.EXE可能是OFFICE的东西,保险起见,我……嘿嘿……
打酱油的……
gototop
 

回复:IE主页被www.9348.cn/?205454劫持

我没有找到C:\DOCUME~1\ADMINI~1\LOCALS~1\TEMP\IXP000.TMP\OHOTFIX.EXE这个文件啊

有这个文件C:\DOCUME~1\ADMINI~1\LOCALS~1\TEMP\OHOTFIX.EXE
要的是这个吗?
gototop
 

回复:IE主页被www.9348.cn/?205454劫持

做完2L说的之后
现在电脑报错 IE设置打不开。。。
gototop
 

回复 7F zsdyysnh 的帖子

有啥提示?给个错误提示对话框的完整截图看看……
打酱油的……
gototop
 

回复:IE主页被www.9348.cn/?205454劫持

清理启动项重装ie试试?
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT