引用:
原帖由 亦宁妈妈 于 2007-1-30 09:03 发表
想问下旺爸,你认为多大的孩子才能玩游戏? 因为偶LG也是开发游戏的,每次看到他和儿子一起玩,我都担心.
杀毒这件事,我也不是专家,不过俺会GOOGLE嘿嘿.
下面是具体的操作,不过我建议你下载后马上进入安全模式进行操作,因为我也没有试过,所以不知道是否可行,如果成功了,请告知一声--
先下载工具windows清理大师
http://www.liuxun.net.cn/soft/tools/2006-10-19/39.html
日志扫描软件sreng2
下载地址:http://www.liuxun.net.cn/soft/tools/2006-10-08/26.html
按下面的步骤操作.请先看明白后再进行操作.中间不要做任何其他的事情.最好关闭所有你运行的程序再操作.
打开sreng2(也就是的扫描软件)
打开启动项目--注册表--删除以下项
C:\WINDOWS\system32\tpxhst32.exe
C:\Program Files\Common Files\System\Updaterun.exe
C:\WINDOWS\system32\mstsc.dll
C:\DOCUME~1\new\LOCALS~1\Temp\my.exe
C:\DOCUME~1\new\LOCALS~1\Temp\jh.exe
打开sreng2(也就是的扫描软件)
打开启动项目--服务--win32 服务应用程序--勾选"隐藏己认证的微软项目"
分别选中以下项,选"删除服务",点"设置",在弹出窗口中点"否"(注意是"否")
[QoS Service / 8NASCAR]
[FD47A0A7 / FD47A0A7]
[Gray_Pigeon_Server1.23 / GrayPigeonServer1.23]
[Transaction Provisioning Service / hackru]
[Imsvc / Imsvc]
[PRINTSK / PRINTSK]
[Standard Update Net Service / stdupnet]
[VisionService / VisionService]
打开sreng2(也就是的扫描软件)
打开启动项--服务--驱动程序--勾选"隐藏己认证的微软项目"
分别选中以下项,选"删除服务",点"设置",在弹出窗口中点"否"(注意是"否")
[00007536 / 00007536]
[Albus / Albus]
[mv614x / mv614x]
[QuakeDRV / QuakeDRV]
打开sreng2(也就是的扫描软件)
打开系统修复--浏览器加载项--删除以下项
C:\PROGRA~1\MIOROS~1\MIOROS~1.DLL
C:\PROGRA~1\soso\soso.dll
e:\Tencent\QQ\QQIEHelper.dll
C:\PROGRA~1\SOFATO~1\sofa.dll
C:\WINDOWS\system32\systemHelper.dll
C:\Program Files\SofaToolbar\sofa.dll
重启安全模式,
先删了QQ安装目录再删以下文件
先用windows清理大师清理所有垃圾软件
删除以下文件(要设置显示隐藏文件,找不到的请忽略)
删除文件时如果找不到,则按以下操作:
我的电脑-》工具-》文件夹选项-》查看-》
1,勾选“显示系统文件夹的内容”
2,取消“隐藏受保护的操作系统文件(推荐)”
3,选择“显示所有文件和文件夹
C:\WINDOWS\system32\drivers\etc\hosts
C:\WINDOWS\TEMP\temper\iecatch.dll
C:\DOCUME~1\new\LOCALS~1\Temp\CMDLIN~2.DLL
E:\Tencent\QQ\qdshm.dll
C:\WINDOWS\system32\mstsc.dll
C:\WINDOWS\system32\cuhxp.dll
C:\WINDOWS\SYSTEM32\WBEM\EDRQH.DLL
C:\WINDOWS\system32\FD47A0A7.EXE
C:\WINDOWS\G_Server1.23.exe
C:\WINDOWS\system32\8.txt
C:\WINDOWS\system32\Webmail.dll
C:\WINDOWS\system32\PRINTSK.EXE
C:\WINDOWS\system32\stdupnet.dll
C:\PROGRA~1\vision\VISVER.DLL
C:\WINDOWS\system32\DRIVERS\mv614x.sys
C:\WINDOWS\system32\drivers\Albus.SYS
C:\WINDOWS\system32\drivers\00007536.SYS
C:\PROGRA~1\MIOROS~1\MIOROS~1.DLL
C:\PROGRA~1\soso\soso.dll
e:\Tencent\QQ\QQIEHelper.dll
C:\PROGRA~1\SOFATO~1\sofa.dll
C:\WINDOWS\system32\systemHelper.dll
C:\Program Files\SofaToolbar\sofa.dll
恢复成功后.如有问题.请描述一下.扫最新日志贴上来.谢谢!! |
[table=98%] |
zaoyang754 | 2007-01-25 19:46 |
1.先看进程,装一个进程分析工具,找到非正常进程,记下文件名
2.再看注册表HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Polices\run
有无不认识的启动项,有就删除
3.重启
4.搜索注册表,所有和刚记下文件名相关的项全部删除
5.按"开始>>控制面板>>Internet选项>>程序>>重置Web选项
其实我一直用"360安全卫士"进行以上操作,个人习惯不同,方法也不同 |
[/td][/tr][/table]
[table=98%] |
zaoyang754 | 2007-01-25 19:48 |
以上方法不行,进入"安全模式"删除试一下. |
[/td][/tr][/table]
下面这段是对这个流氓软件的分析:
朋友电脑中招之一流氓软件篇(soso、SofaToolbar)
[
2007/01/17 16:39 | by
icka ]
大 |
中 |
小
今天一朋友求助说电脑中了流氓软件,并且清除不掉,把文件删除掉,注册表清理掉,重启又就回来了。
于是让其用SRENG扫描一下,发现一个可疑服务
[CF8605BC / CF8605BC][Stopped/Auto Start]
<C:\WINDOWS\system32\CF8605BC.EXE -service><Microsoft Corporation>
微软一般不会弄这么怪怪的服务吧,于是把样本要来在虚拟机里运行了下,发现这个就是元凶。
[ file data ]
* name: CF8605BC.rar
* size: 37109
* md5.: d7ff4d69cfbf1f9e2b013ceb6762d737
* sha1: d3ebe2457e0c7ddb8e46504ff19c788086a45b49
[ scan result ]
AntiVir 7.3.0.21/20070116 found [HEUR/Crypted]
Authentium 4.93.8/20070116 found [Possibly a new variant of W32/Threat-SysVenFakU-based!Maximus]
Avast 4.7.936.0/20070116 found nothing
AVG 386/20070116 found nothing
BitDefender 7.2/20070117 found nothing
CAT-QuickHeal 9.00/20070116 found [(Suspicious) - DNAScan]
ClamAV devel-20060426/20070116 found nothing
DrWeb 4.33/20070116 found [Trojan.Popwin]
eSafe 7.0.14.0/20070116 found [Win32.Polipos.sus]
eTrust-InoculateIT 23.73.115/20070117 found nothing
eTrust-Vet 30.3.3332/20070117 found nothing
Ewido 4.0/20070116 found nothing
F-Prot 3.16f/20070116 found [Possibly a new variant of W32/Threat-SysVenFakU-based!Maximus]
F-Prot4 4.2.1.29/20070116 found [W32/Threat-SysVenFakU-based!Maximus]
Fortinet 2.82.0.0/20070117 found [suspicious]
Ikarus T3.1.0.27/20070109 found [Trojan-Downloader.Win32.Zlob.and]
Kaspersky 4.0.2.24/20070117 found nothing
McAfee 4940/20070116 found nothing
Microsoft 1.1904/20070117 found nothing
NOD32v2 1983/20070117 found [probably a variant of Win32/Agent.NEO]
Norman 5.80.02/20070116 found nothing
Panda 9.0.0.4/20070116 found nothing
Prevx1 V2/20070117 found nothing
Sophos 4.13.0/20070116 found [Mal/Packer]
Sunbelt 2.2.907.0/20070112 found [VIPRE.Suspicious]
TheHacker 6.0.3.148/20070114 found nothing
UNA 1.83/20070116 found nothing
VBA32 3.11.2/20070116 found nothing
VirusBuster 4.3.19:9/20070116 found [novirus
acked/Upack]
在线引擎报的少。
该样本最终在SYSTEM32下生成(各个电脑名字不一样)
AC532160.EXE
AC532160.DLL
DELME.BAT
jdsthu1.exe
jdsthu2.exe
jsds3utj.dat
在WINDOWS下生成system32AC532160.EXEA.exe
[ file data ]
* name: system32CF8605BC.EXEA.rar
* size: 23185
* md5.: d0c5c66060e088ef1e58240b288b6b94
* sha1: 1490a91dc4adc4534872f7fe0447728746011bc5
[ scan result ]
AntiVir 7.3.0.21/20070116 found nothing
Authentium 4.93.8/20070116 found nothing
Avast 4.7.936.0/20070116 found nothing
AVG 386/20070116 found nothing
BitDefender 7.2/20070117 found nothing
CAT-QuickHeal 9.00/20070116 found [(Suspicious) - DNAScan]
ClamAV devel-20060426/20070116 found nothing
DrWeb 4.33/20070116 found nothing
eSafe 7.0.14.0/20070116 found [Win32.Polipos.sus]
eTrust-InoculateIT 23.73.115/20070117 found nothing
eTrust-Vet 30.3.3332/20070117 found nothing
Ewido 4.0/20070116 found nothing
F-Prot 3.16f/20070116 found nothing
F-Prot4 4.2.1.29/20070116 found nothing
Fortinet 2.82.0.0/20070117 found [suspicious]
Ikarus T3.1.0.27/20070109 found [Trojan-Downloader.Win32.Zlob.and]
Kaspersky 4.0.2.24/20070117 found nothing
McAfee 4940/20070116 found nothing
Microsoft 1.1904/20070117 found nothing
NOD32v2 1983/20070117 found nothing
Norman 5.80.02/20070116 found nothing
Panda 9.0.0.4/20070116 found [Adware/Alexa]
Prevx1 V2/20070117 found [Adware.ZSearch]
Sophos 4.13.0/20070116 found [Mal/Packer]
Sunbelt 2.2.907.0/20070112 found [VIPRE.Suspicious]
TheHacker 6.0.3.148/20070114 found nothing
UNA 1.83/20070116 found nothing
VBA32 3.11.2/20070116 found nothing
VirusBuster 4.3.19:9/20070116 found [novirus
acked/Upack]
程序链接网络下载
jdsthu1.exe
jdsthu2.exe
运行后就装上2个流氓软件了,2个工具条,并且把首页锁定为htp://qq.union123.com/index.htm电脑定时打开htp://010.eqiso.com/banner.html,默认的搜索引擎好像也改了,不是微软的了。具体改成什么没记录下来。
增加服务可以自身开机加载。
大体行为是这些。因个人水平有限.