斩了2个灰鸽子、1个木马、1个广告程序

endurer 原创
2006-09-27 第1

一位网友的电脑,这两天瑞星开机扫描总报告发现 Backdoor.Gpigeon.uql。 

http://endurer.ys168.com 下载 HijackThis 扫描log,发现如下可疑项:

/-----------
HijackThis_zww汉化版扫描日志 V1.99.1

操作系统:Windows XP SP2 (WinNT 5.01.2600)

浏览器:Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:

C:/Program Files/Common Files/COMM/Network.exe

F2 - REG:system.ini: UserInit=C:/WINDOWS/Media/updata.exe,C:/WINDOWS/system32/userinit.exe,

O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)

O23 - NT 服务: service - Unknown owner - C:/WINDOWS/service

O23 - NT 服务: Network System (Universal Disk Manager) - COMENET TECHNOLOGY - C:/Program Files/Common Files/COMM/Network.exe

O23 - NT 服务: win - Unknown owner - C:/WINDOWS/windows.exe
------------/

http://endurer.ys168.com 下载 ProcView,终止进程:C:/Program Files/Common Files/COMM/Network.exe

停止并禁用服务:
/------------
service
Network System (Universal Disk Manager)
win
------------/

卸载:中文上网、3721上网助手

用 WinRAR 寻找文件:
/------------
C:/Program Files/Common Files/COMM/Network.exe  (Kaspersky 报为 not-a-virus:AdWare.Win32.AdHelper.bj
C:/WINDOWS/Media/updata.exe    (Kaspersky 报为 Trojan.Win32.VB.atd
C:/WINDOWS/windows.exe   (Kaspersky 报为 Backdoor.Win32.Hupigon.pv
------------/
打包备份后删除。

而文件

C:/WINDOWS/service   (Kaspersky 报为 Backdoor.Win32.Hupigon.btl

则不能处理,于是用 IceWord (可以到 http://endurer.ys168.com 下载)先把 C:/WINDOWS/service 复制到到桌面,再用 WinRAR  打包备份。

http://endurer.ys168.com 下载 下次启动时自动删除文件程序/Auto_Del 并运行,把 C:/WINDOWS/service 从WinRAR 窗口拖到 下次启动时自动删除文件 窗口(也可以手动添加),提示 文件不存在或者是文件夹,点确定把 C:/WINDOWS/service 加入待删文件列表,点击 下次启动时删除 按钮。瑞星提示 Auto_Del.exe 要修改注册表,允许并确认。

关闭所有文件夹窗口,用HijackThis扫描并修复上面所列项目。

清空IE临时文件夹

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

紫郢剑侠

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值