电脑开机自动装垃圾软件,原来中了Adware:usbadmi.sys

  一位朋友的电脑最近出现异常情况,开机进入桌面后会自动安装 7k7k游戏、淘宝网、开心小工具、折子购物、爱奇艺之类乱七八糟的东东,卸载后下次开机又出来。

  电脑中安装的电脑管家在开机时会提示svchost.exe试图自动修改IE主页,已拦截。

  随后系统不断弹出错误提示框:

  Unable to write to C:\Users\Public\Desktop\InterNet Explorer.url

 

  直到Stack orerflow,系统弹出新的错误提示框:

 

  Windows服务主进程已停止工作。出现了一个问题,出现一个问题,导致程序停止正常工作,请关闭该程序。

 

  用电脑管家体检修复,仍然没有解决问题。

  用pe_xscan扫描,发现有如下可疑启动项:

pe_xscan 11-03-17 by Purple Endurer
2015-3-23 20:45:0
Windows Windows 7 Service Pack 1(6.1.7601)
MSIE:9.11.9600.17691
管理员用户组
正常模式

O4 - HKLM\..\run: [zpmc] rundll32 C:\Windows\Web\Wallpaper\B0C2FE~1.DLL Start

O23 - 服务: usbadmi (usbadmi) - C:\Windows\System32\Drivers\usbadmi.sys |$X(系统)

 

  用WinRAR检查C:\Windows\Web\Wallpaper文件夹,没有发现B0C2FE~1.DLL,只有一个名为b0c2fe7b4751a9b83f249894bc8ad051.jpg的文件。


文件说明符 : C:\Windows\Web\Wallpaper\b0c2fe7b4751a9b83f249894bc8ad051.jpg
属性 : A---
数字签名 : 否
PE文件 : 否
创建时间 : 2015-3-26 21:26:8
修改时间 : 2015-3-26 21:26:8
大小 : 1840221 字节 1.773 MB
MD5 : 65b2e6af96852d3b28331a3e438a0496
SHA1: 4BDDA68F499911E6B30B6265860FC5B32F74F42C
CRC32: 57834f92

  居然有近1.8 MB,用IrfanView打开:

  像素才是205×629×24 BPI,明显不匹配。

  在C:\Windows\Web\Wallpaper下创建一个名为B0C2FE~1.DLL的文件夹,设置只读、系统、隐藏属性。

  结果随后在关机和开机时会弹出错误提示框:

  启动 C:\Windows\Web\Wallpaper\B0C2FE~1.DLL 时出现问题,拒绝访问。


文件说明符 : c:\windows\system32\drivers\usbadmi.sys
属性 : A---
数字签名:Beijing fun Ecommerce Co., Ltd
PE文件 : 是
获取文件版本信息大小失败!
创建时间 : 2015-3-22 10:29:40
修改时间 : 2015-3-22 10:33:23
大小 : 330544 字节 322.816 KB
MD5 : e9196f934afa3a911233aadf6093f1da
SHA1: B8C0318A4847B3DBB6B39961E02244024BBA81BD
CRC32: 9dade4c8

上传多杀毒引擎扫描结果http://r.virscan.org/report/0c4d5ed3f4cd9464612dc5cdbb2a92dd

 

扫描结果
warn警惕此文件有2个引擎报毒,是病毒的可能性较高,如果没有必要尽量不要打开或者运行。
扫描结果:5%的杀软(2/39)报告发现病毒
时间: 2015-03-27 00:33:15 (CST)
VirSCAN VirSCAN
软件名称引擎版本病毒库版本病毒库时间扫描结果扫描耗时
ANTIVIR1.9.2.01.9.159.07.11.219.114没有发现病毒16
AVAST!150226-04.7.42015-02-26没有发现病毒31
AVG2109/852610.0.14052015-01-30没有发现病毒6
ArcaVir1.020112014-05-30没有发现病毒8
Authentium4.6.55.3.142013-12-01没有发现病毒1
Baidu Antivirus2.0.1.04.1.3.521922.0.1.0没有发现病毒4
Bitdefender7.588797.901232015-01-16没有发现病毒1
ClamAV202390.97.52015-03-26没有发现病毒1
Comodo150235.12015-03-25没有发现病毒3
Dr.Web5.0.2.33005.0.1.12015-01-23没有发现病毒31
F-PROT4.6.2.1176.5.1.54182015-03-24没有发现病毒1
F-Secure2014-04-02-019.132014-04-02没有发现病毒5
Fortinet25.125, 25.1255.1.1582015-03-25没有发现病毒1
GData25.82025.8202015-03-25没有发现病毒8
IKARUS1.06.01V1.32.31.02015-01-30没有发现病毒14
NOD3208013.0.212014-11-29没有发现病毒1
QQ手机1.0.0.01.0.0.02015-03-25没有发现病毒1
Quickheal14.0014.002015-03-25没有发现病毒2
SOPHOS5.083.55.02014-12-01没有发现病毒7
Sunbelt3.9.2623.23.9.2623.22015-03-25没有发现病毒1
TheHacker6.8.0.56.8.0.52015-03-24没有发现病毒1
Vba323.12.26.33.12.26.32015-03-24没有发现病毒3
ViRobot2.732.732015-01-30没有发现病毒1
VirusBuster15.0.985.05.5.2.132014-12-05没有发现病毒15
a-squared9.0.0.44539.0.0.44532014-07-03没有发现病毒1
nProtect9.9.99.9.92013-12-27没有发现病毒3
卡巴斯基5.5.335.5.332014-04-01没有发现病毒19
奇虎3601.0.11.0.11.0.1Win32/Trojan.Adware.37e13
安博士V39.9.99.9.92013-05-28没有发现病毒4
安天AVL SDK 3.020141126155311002014-11-26没有发现病毒1
江民杀毒16.0.1001.0.0.02015-03-24没有发现病毒36
熊猫卫士9.05.019.05.012015-03-25没有发现病毒3
瑞星25.59.01.0425.59.01.042015-03-24没有发现病毒1
百度杀毒1.01.02014-04-02没有发现病毒1
费尔17.47.173081.0.2.21082015-03-25没有发现病毒6
赛门铁克20150323.0011.3.0.242015-03-23没有发现病毒1
趋势科技11.558.059.500-10052015-03-24没有发现病毒1
迈克菲76385400.11582014-11-30没有发现病毒7
金山毒霸2.12.12013-09-22Win32.ADWARE.Advert.ac.(kcloud)4

Heuristic/Suspicious Exact
注意: 就算报告发现病毒,也可能是杀软误报,请根据查毒结果自行判断

 

  • 2
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 3
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

紫郢剑侠

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值