【回复“jidusizi”的帖子】
没有发现灰鸽子的项目,不过发现有其它恶意程序。
请先到
[必读]反浏览器劫持论坛说明及常用小软件下载
http://forum.ikaka.com/topic.asp?board=67&artid=5188931
下载CWShredder.exe
以下修复工作中有关操作方法可参考:
【推荐】反浏览器劫持的一些常用操作
http://forum.ikaka.com/topic.asp?board=67&artid=6490491
重新启动到安全模式
如果使用了系统还原功能, 请先关闭此功能。
开始--》设置--》控制面板--》添加删除程序--》卸载:雅虎助手、RichMedia、baigoo、一搜、Xplus
设置系统显示所有文件和文件夹,不隐藏已知文件类型扩展名
寻找如下文件:
F:\WINDOWS\system32\BCUP.exe
以及文件夹:
F:\Program Files\baigoo
F:\Program Files\Xplus
把它们用压缩软件(如winrar, winzip)打包备份,待全部修复工作完成后,
把压缩包作为email附件发到endurer@163.com
删除文件:
F:\WINDOWS\system32\res.exe
删除文件夹:
F:\Program Files\baigoo
F:\Program Files\Common Files\UPDAT
F:\Program Files\Xplus
关闭所有IE窗口,运行CWShredder.exe让它修复(Fix)
相关教程:CoolWebSearch专杀——CoolWeb Shredder(CoolWeb粉碎机)简介
http://community.rising.com.cn/Forum/msg_read.asp?FmID=28&SubjectID=3926810&page=1
请关闭所有浏览器窗口和文件夹窗口,重新使用HijackThis扫描,在下列建议修复的项目前打上勾,然后点[修复](Fix)(如果你清楚某项是安全的,可以不处理):
F:\WINDOWS\system32\BCUP.exe
F:\Program Files\Xplus\xvcclip.exe
R3 - URLSearchHook: (no name) - {BB936323-19FA-4521-BA29-ECA6A121BC78} - (no file)
O2 - BHO: QuickBtn - {1A199C20-DE2B-4838-AE3F-B5257ECE2B7E} - F:\Program Files\CoolWebsite\QuickLink.dll
O2 - BHO: GoodU BHOHelper - {8816EA7A-5944-4277-B98E-2C0A46FB36E9} - F:\Program Files\baigoo\bgook.dll
O2 - BHO: HB
Object Class - {AE22AFE5-1EF4-4D25-9E23-D2825FB17DA1} - F:\WINDOWS\DOWNLO~1\hbhelper.dll
O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - (no file)
O4 - HKLM\..\Run: [BCUpdate] F:\WINDOWS\system32\BCUP.exe
O4 - HKLM\..\Run: [Update] F:\Program Files\Common Files\UPDAT\Update.exe
O4 - HKLM\..\Run: [res] F:\WINDOWS\system32\res.exe
O4 - HKLM\..\Run: [bgoomain.exe] F:\Program Files\baigoo\bgoomain.exe
O4 - HKCU\..\Run: [Xplus] "F:\Program Files\Xplus\Xplus_Wait.exe" /min
O4 - HKCU\..\Run: [xvcclip] F:\Program Files\Xplus\xvcclip.exe
O4 - HKCU\..\Run: [Xplus_spy] "F:\Program Files\Xplus\xvcclip.exe" /min
O9 - Extra button: (no name) - {8DE0FCD4-5EB5-11D3-AD25-00002100131B} - (no file)
O9 - Extra button: 易趣购物 - {DE60714F-AC17-427e-861A-FD60CBDF119A} - http://adfarm.mediaplex.com/ad/ck/4080-23171-9517-195?cn=song;icon;hp&mpro=http://www.ebay.com.cn (file missing)
O9 - Extra 'Tools' menuitem: 易趣购物 - {DE60714F-AC17-427e-861A-FD60CBDF119A} - http://adfarm.mediaplex.com/ad/ck/4080-23171-9517-195?cn=song;icon;hp&mpro=http://www.ebay.com.cn (file missing)
O9 - Extra button: 情景聊天 - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - http://cn.rd.yahoo.com/home/messenger/bjk/clientbtn/?http://cn.messenger.yahoo.com/ (file missing)
O9 - Extra button: (no name) - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=repair (file missing)
O9 - Extra button: (no name) - {f58d36c3-40be-4418-a786-d8fbe3eb3554} - (no file)
O9 - Extra button: (no name) - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=clean (file missing)
O9 - Extra 'Tools' menuitem: 清理上网记录 - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://cn.zs.yahoo.com/cnsbutton.htm?source=cns&btn=clean (file missing)
清空IE临时文件夹攻