瑞星卡卡安全论坛技术交流区系统软件 【求助】头疼的NewDotNet,高手来帮忙~~~小妹在线等....【求助】

1   1  /  1  页   跳转

【求助】头疼的NewDotNet,高手来帮忙~~~小妹在线等....【求助】

【求助】头疼的NewDotNet,高手来帮忙~~~小妹在线等....【求助】

以前的那个手动清除不灵啊~~注册表里的new net startup删掉后又会重新出现,我用MSCONFIG关掉newdotnet的启动项也不行,重启后还是会出现~~~~
用ad-aware和ewido都能查出来,但删掉以后又会重新复原,扫描了好多次都这样!

好顽固的东西......头疼~~~~~~~~

高手来帮帮忙,小妹感激不尽!!
最后编辑2005-12-01 18:16:10
分享到:
gototop
 

控制面板中卸载NEWDOTNET
gototop
 

列表里没有找到......
gototop
 

用这个修复
Spybot-Search&Destroy
gototop
 

微软刚出的“情人节”屏保广告。用自卸程序卸载一切恢复正常
gototop
 

说说间谍软件New.Net.Domain.Plugin    很久以来一直觉得自己的电脑不太对劲,具体哪里不对劲也说不出来。晚上开机防火墙跳出一个提示,一个程序要连接到一个地址,由于系统很久没有装新程序了,所以谨慎了一下,输入那个IP地址打开,是http://www.newdotnet.com/网页是英文的,赫然写着“NewDotNet Client Support Website”,于是再次百度了一下newdotnet是什么玩意,结论是:一个间谍软件。

这玩意真是防不胜防,要是你遇到相似情况,参考下文:


间谍软件New.Net.Domain.Plugin

概述
别名
Adware-NDotNet [McAfee],

类别
Spyware :  在用户不知道的情况下后台使用用户的 Internet 连接,并收集/传送关于用户或用户行为信息的任何产品。 许多间谍程序产品都会收集指向信息(从您的 web 浏览器泄露的您所连接的 URL 的信息)、您的 IP 地址(用于在网络上标识您的计算机的数字)、系统信息(例如访问时间、使用浏览器类型、操作系统和平台,以及 CPU 速度)。间谍程序有时会包装于其他商业产品里,并在安装这些商业产品时进入计算机。 请参见“广告程序”。

Adware:  在网页上方或后方的弹出广告的软件,此时主用户界面还不可见,或与产品没有什么关联。

Hijacker:  重新设置您的浏览器,使其指向其他站点的任何软件。 劫持时可能会将您的信息及您请求的地址改变路径发送,使其经由一个不可见的站点,以便捕获那些信息。 在这样的劫持中,您的浏览器可能仍能正常运行,只是稍微慢一些。

保留的理由
改变浏览器设置, 例如缺省查寻提供者, 主页或错误页等, 变动时没有用户允许。当主要产品未启动或没有连接到这种产品,弹出其popup/popunder广告。在用户不知道的情况下将用户个人信息传送到别的地方。能安装BHO,以便全部的DNS functrions new.net将正确地工作。

发源

New.Net 

发源日期
2005年4月 

检测和删除
手工删除
按照以下步骤从您的机器删除New.Net.Domain.Plugin。先备份您的注册表和系统,并设置一个还原点,防止发生错误。

停止运行进程:
利用任务管理器停止以下运行进程:
ndnuninstall6_38.exe
programfilesdir+\newdotnet\uninstall6_38.exe
download.exe

删除自动运行的引用:
访问 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
如果找到值 HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run new.net startup,立即删除并重启机器

撤消 DLL 的注册:
使用 Regsvr32 撤销以下 DLLs 的注册,然后重启:
programfilesdir+\newdotnet\newdotnet6_38.dll

清除注册表:
使用注册表编辑器清除以下注册项(如果存在):
HKEY_CLASSES_ROOT\clsid\{4a2aacf3-adf6-11d5-98a9-00e018981b9e}
HKEY_CLASSES_ROOT\clsid\{dd521a1d-1f98-11d4-9676-00e018981b9e}
HKEY_CLASSES_ROOT\interface\{4a2aacf1-adf6-11d5-98a9-00e018981b9e}
HKEY_CLASSES_ROOT\interface\{dd521a1c-1f98-11d4-9676-00e018981b9e}
HKEY_CLASSES_ROOT\tldctl2.tldctl2c
HKEY_CLASSES_ROOT\tldctl2.tldctl2c.1
HKEY_CLASSES_ROOT\tldctl2.urllink
HKEY_CLASSES_ROOT\tldctl2.urllink.1
HKEY_CLASSES_ROOT\typelib\{dd521a10-1f98-11d4-9676-00e018981b9e}
HKEY_LOCAL_MACHINE\software\microsoft\code store database\distribution units\{dd521a1d-1f98-11d4-9676-00e018981b9e}
HKEY_LOCAL_MACHINE\software\microsoft\code store database\distribution units\{dd521a1d-1f98-11d4-9676-00e018981b9e}\contains\files c:\windows\downloaded program files\tldctl2.ocx
HKEY_LOCAL_MACHINE\software\microsoft\code store database\distribution units\{dd521a1d-1f98-11d4-9676-00e018981b9e}\installedversion
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\moduleusage\c:/windows/downloaded program files/tldctl2.ocx .owner
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\moduleusage\c:/windows/downloaded program files/tldctl2.ocx {dd521a1d-1f98-11d4-9676-00e018981b9e}
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run new.net startup
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\new.net
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\new.net publisher
HKEY_LOCAL_MACHINE\software\new.net
HKEY_LOCAL_MACHINE\software\new.net discardtag
HKEY_LOCAL_MACHINE\software\new.net firsttime
HKEY_LOCAL_MACHINE\software\new.net source

删除文件:
使用资源管理器删除以下文件(如果存在):
download.exe
ndnuninstall6_38.exe
newdotnet6_38.dll
programfilesdir+\newdotnet\newdotnet6_38.dll
programfilesdir+\newdotnet\readme.html
programfilesdir+\newdotnet\uninstall6_38.exe

删除目录:
使用资源管理器删除以下目录(如果存在):
programfilesdir+\newdotnet
gototop
 

一个破木马居然搞得我花了一天时间,还怄了一肚子气,TMD。
    事情是这样的,打开上网助手,忘了是要干什么了,不小心看见一个叫做newdotnet,rundll32.exe C:\Program Files\NewDotNet\newdotnet6_38.dll,NewDotNetStartup -s的启动项,安全级别居然是危险!不用说,杀之!按照职业习惯还检查了注册表和文件所在路径,可想而知是无法删除的,正在使用嘛,这个很容易。我用维护光盘启动,不依赖机器中操作系统,删除个文件简直轻而易举,没想到这正是悲剧的开始。。。。。。
    再次开启机器之后,就不能上网了,按照一般的步骤检查了一遍,ipconfig,ping,。。。。。又按照一般的步骤修改了一遍,还是不行,修改ip居然要我重新启动电脑,妈的,谁听说过XP修改还要重起的?而且ping也出了问题,ping的时候机器会嘀一声的响,pinging 后面本来应该是ip地址的位置也变成了“?”,事情有些不对了,修复网络连接,总是停在“与DNS注册”上(后来才知道安装了sp2之后只要连不上网都是这种提示),于是在DNS上狠下了一番功夫,还是不行,一气之下,不管了,睡觉去,睡了一下午,连胃镜报告也没去取,n个电话未接,n条短信未回,n条qq留言不予朝里。
    睡也睡好了,是该处理那个new的时候了,还是常规的办法,还是无济于事,无奈之下想到了一个委屈求全的办法,我用工具恢复了我删除的那个newdotnet6_38.dll文件同时也按照原来的样子还原了注册表和启动项,满以为这样就可以了,只要不影响我上网留着也无所谓,可是。。。问题依旧
    其实要是重幢20分钟也就搞定了,但是我现在用的仿苹果系统是我做了一整天才做好的,而且不能用xp安装盘修复,好多dll文件已经被我改掉了,如果重做。。。工程实在太浩大了,只得被水一战!!!
    浏览了无数资料之后,才知道它算不上病毒,好像也不算木马,而是所谓的Adware与Spyware(广告软件/间谍软件)。删除它的自启动程序,它还会再系统下次启动时安装上,如果你把这个安装文件删除了,就不能上网,一些所谓的IE修复工具根本就修不了,据说是winscok什么被破坏了。还顺便找到几款修复这种广告软件的利器
   
HijackThis
一、检测并修复系统中的可疑项目

  不过,只要有了这款名为HijackThis的免费软件,就相当于请到了一位免费的家庭医生,这位医生会尽心尽责地找出启动中所有可疑的项目,包括自启动程序和共享软件中的广告发送程序,如果你的IE默认设置被更改(例如主页、搜索页、右键菜单),那么这里同样会显示出来。

  HijackThis不需要安装,解压后即可使用。点击“Scan”按钮,它会自动对系统进行全方位的安全检测,很快就会将系统中所有可疑的项目列出来,每个可疑项目的前面都有一个编号,这些编号代表了不同的类别,选中某个项目然后点击下面的“Info on selected item”按钮可以查看到更详细的信息。选中你认为确实属于可疑的项目,然后点击“Fix checked”按钮进行修复即可。

  如果重新启动系统后出现错误,可以点击“Config”按钮,切换到“Backups”标签页,在这里选择“Restore”按钮进行恢复;假如一切正常,那么就可以选择“Delete”或“Delete all”将此项目彻底清除。

  二、如何识别有害信息

  刚才提到,每个可疑项目的前面都有一个编号,事实上这些编号分别代表了不同的含义,如果你希望查看相应的说明信息,请点击主窗口中的“Info”按钮,此时会打开一个帮助窗口,向下拖曳右侧的滚动条,找到“The different sections of hijacking possibilties have been separated into these groups:”这一段,如图所示,这里分别介绍了各个编号的含义,用鼠标选中相应行,然后点击下面的“More info on this item”按钮,此时会弹出一个对话框显示更详细的信息。为了方便起见,我们可以通过“Save log”按钮将检测到的可疑项目信息导出为日志文件,这样分析起来可能更为方便。这里笔者结合可疑项目列表,介绍如下:

  F0, F1:通过INI文件自动加载的程序

  F0 - system.ini: Shell=Explorer.exe Openme.exe

  F1 - win.ini: run=hpfsched

  虽然都代表自动加载程序(system.ini和win.ini文件中的启动项目),但两者的作用却不同,F0项目始终是有害的,因此毫无疑问都应该选择修复;至于F1项目,则通常是一些比较陈旧的应用程序文件,必须查找更多的信息才能进一步确认。

  O1:主机文件重定向

  O1 - Hosts: 216.177.73.139 auto.search.msn.com

  这里所说的重定向是什么意思呢?笔者可以举一个极简单的例子来加以说明:当我们在IE地址栏中键入www.sohu.com,原来应该链接到搜狐页面,却被重定向到另一个网站,这就是重定向错误。

  一般情况下,遇到这种错误,我们都应该使用HijackThis进行修复,除非你是故意将某些行放到HOST文件中,例如目前比较普遍的重置HOST文件以屏蔽新浪点点通等常用IE插件。

  O3:IE工具栏

  O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\FLASHGET\

  fgiebar.dll

  如果你的IE安装了某些工具栏,那么就会出现编号为03的项目,当然我们也并不一定就可以断定这些项目是有害的,可以根据前面的方法通过类ID进行查找,同样“L”代表安全无害,“X”代表间谍软件,假如这个项目在列表中无法找到,而且它的文件名是由一些随机的字母组成而且文件存在于APPLICATION DATA目录下,那么基本上可以断定是有害的,将其直接删除完事。

  O4:通过注册表项自启动的程序

  O4 - HKLM\..\Run: [QuickTime Task] "D:\QuickTime\qttask.exe" -atboottime

  这些都是系统中的自启动程序,需要综合多种因素进行判断,不能简单处理。

  O5:Internet选项在控制面板列表中不可见

  O5 - control.ini: inetcpl.cpl=no

  这种情况表示在控制面板中屏幕IE选项的图标出现,除非你是特意将其隐藏,否则应该进行修复。

  07:注册表访问被管理员所限制

LSPFix.exe
这个软件主要用来辅助修复HijackThis扫描发现的O10项。
使用时,请关闭所有IE界面和文件夹界面后运行LSPFix,运行后,把要修复的那一个O10项从左边转到右边,点“Finish”即可。(不过这之前,需要在“I know what I`m doing”前面打勾。)

WinsockXPFix
一个小巧的winsock和tcp/ip修复工具,可以修复系统能上QQ却不能浏览网页的故障

    重启电脑之后,颤颤巍巍的打开IE,熟悉的baidu又出现在面前。。。激动。。。愤怒。。。取胃镜报告。。。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT