endurer 原创
2006-09-27 第1版
一位网友的电脑,这两天瑞星开机扫描总报告发现 Backdoor.Gpigeon.uql。
到 http://endurer.ys168.com 下载 HijackThis 扫描log,发现如下可疑项:
/-----------
HijackThis_zww汉化版扫描日志 V1.99.1
操作系统:Windows XP SP2 (WinNT 5.01.2600)
浏览器:Internet Explorer v6.00 SP2 (6.00.2900.2180)
当前运行的进程:
C:/Program Files/Common Files/COMM/Network.exe
F2 - REG:system.ini: UserInit=C:/WINDOWS/Media/updata.exe,C:/WINDOWS/system32/userinit.exe,
O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
O23 - NT 服务: service - Unknown owner - C:/WINDOWS/service
O23 - NT 服务: Network System (Universal Disk Manager) - COMENET TECHNOLOGY - C:/Program Files/Common Files/COMM/Network.exe
O23 - NT 服务: win - Unknown owner - C:/WINDOWS/windows.exe
------------/
到 http://endurer.ys168.com 下载 ProcView,终止进程:C:/Program Files/Common Files/COMM/Network.exe
停止并禁用服务:
/------------
service
Network System (Universal Disk Manager)
win
------------/
卸载:中文上网、3721上网助手
用 WinRAR 寻找文件:
/------------
C:/Program Files/Common Files/COMM/Network.exe (Kaspersky 报为 not-a-virus:AdWare.Win32.AdHelper.bj)
C:/WINDOWS/Media/updata.exe (Kaspersky 报为 Trojan.Win32.VB.atd)
C:/WINDOWS/windows.exe (Kaspersky 报为 Backdoor.Win32.Hupigon.pv)
------------/
打包备份后删除。
而文件
C:/WINDOWS/service (Kaspersky 报为 Backdoor.Win32.Hupigon.btl)
则不能处理,于是用 IceWord (可以到 http://endurer.ys168.com 下载)先把 C:/WINDOWS/service 复制到到桌面,再用 WinRAR 打包备份。
到 http://endurer.ys168.com 下载 下次启动时自动删除文件程序/Auto_Del 并运行,把 C:/WINDOWS/service 从WinRAR 窗口拖到 下次启动时自动删除文件 窗口(也可以手动添加),提示 文件不存在或者是文件夹,点确定把 C:/WINDOWS/service 加入待删文件列表,点击 下次启动时删除 按钮。瑞星提示 Auto_Del.exe 要修改注册表,允许并确认。
关闭所有文件夹窗口,用HijackThis扫描并修复上面所列项目。
清空IE临时文件夹