流氓软件“划词搜索”、“千橡互联”删除小记

昨晚在中国狂热破解联盟内下了一款网络电视软件,没想到居然捆绑了HuaCi,千橡互联,3721等。于是我便进行了以下步骤做删除计划。

准备软件:

1. RogueCleaner.exe;

2. ToolHelp32.exe;

3. WINDOWS任务管理器;

4. IceSword1.18.

一、划词搜索:

1、打开RogueCleaner先扫描一遍发现“3721上网助手”、“划词搜索”、“HWS木马”、“IRJIT木马”等垃圾;

2、尝试用RogueCleaner清除它们,其它的一切OK,唯独划词 搜索 ,这时才显露出它的不平凡之处;

    2.1 恶意软件清理失败;

    2.2 启动项目删除失败;

3、于是,找到系统目录,在I:/Program Files/下发现了HuaCi目录,尝试删除,也是失败;

4、打开注册表管理器,把HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run/MoveSearch删除,失败!尝试修改Run为其它名称,再次删除MoveSearch----OK!然后改回Run的名字,OK重启机器;

5、重启后再删除I:/Program Files/HuaCi,居然还是失败!郁闷了!到网上搜了搜发现原来它用到了DDK低 层系 统内核技术!

     abhcop:  I:/WINDOWS/system32/drivers/abhcop.sys (以内核驱动方式运行,服务已登记在HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Services/abhcop);

     hcalway:  I:/WINDOWS/system32/drivers/hcalway.sys

(以文件驱动方式运行,服务已登记在HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Services/hcalway);

  打开IceSword,把以上注册表登记的服务干掉之后,重启机器进入安全模式,然后以Administrator登陆,删除I:/WINDOWS/system32/drivers/abhcop.sys,I:/WINDOWS/system32/drivers/hcalway.sys,I:/Program Files/HuaCi。成功!OK之后,再次打开RogueCleaner进行收尾工作。

完成!

二、千橡互联:

打开任务管理器,发现DLL的宿主 rundll32.exe 运行了。然后启用以前编写的ToolHelp32.exe(包装toolhelp32.dll/psapi.dll的所有功能,进程演示),查找该进程的所有模块(DLL),发现了如下组件:

I:/Documents and Settings/yuhang/Templates/4f3e088/2.dll

I:/Documents and Settings/yuhang/Templates/4f3e088/3.dll

I:/Documents and Settings/yuhang/Templates/4f3e088/4.dll

用过XP的都知道,yuhang是当前的用户名。然后,根据我以往的经验,断定4f3e088是个随机的 目录名 。右击发现,这个 垃圾 出自于千橡互联!这样的垃圾软件居然还敢把自家公司的大名写进去,就不怕世人唾骂吗?先不管他了,垃圾归垃圾,我还是先要解决它!在任务管理器内把rundll32.exe进程干掉!然后再删除4f3e088目录。再检测Explorer.exe进程模块,又发现了另一个随机命的DLL绑到其上了:

I:/WINDOWS/3052a9.dll

先“结束 进程 ”干掉Explorer.exe,然后再通过“开启任务。。。”开启Explorer.exe,然后再删除I:/WINDOWS/3052a9.dll。

检测System32,发现了下面也多了一个随机的目录。我晕!又是千橡互联的那四个拷贝!删!!!……具体大家可到GOOGLE寻求删除之道。

 
RougeCleaner是一款恶意软件的清理软件,现版本为2.64.清理效果极佳,可以清理可疑文件与临时注册表.360安全战士产品介绍: <br>现在网上的恶意软件越来越多,前些日子网络行业协会点名了十大流氓软件,这些软件的特点大多是强制安装,而且不容易卸载。本软件即是针对这种情况编写的,软件目前可以卸载下列软件:<br>1、一搜工具条<br>2、完美网译通<br>3、CNIC中文上网<br>4、博采网摘<br>5、百度搜霸<br>6、3721上网助手<br>7、Dudu下载加速器<br>8、很棒小秘书<br>9、网络猪<br>10、搜索<br>11、eBay工具条<br>12、娱乐心空<br>13、Yahoo助手(原3721)<br>14、搜狗<br>15、彩信通<br>16、天下搜索<br>17、U88财富快车<br>18、唯刊<br>19、完美网译通<br>20、协和医院弹出广告<br>21、Yahoo助手<br>22、一搜工具条<br>23、娱乐心空<br>24、YOK工具条<br>25、桌面传媒(Desktop Media)<br>26、酷站导航<br>27、QQ尾巴病毒<br>28、hws木马(病毒)<br>29、Irjit木马<br>30、jiaozhu木马(病毒)<br>31、MSIBM<br>32、(mop)播霸<br>33、ZCom娱乐<br>34、syscast弹出广告插件<br>35、开心运程速递<br>36、SCIntruder<br>37、地址栏直通车<br>38、IpSec(Msdc32)木马<br>39、青娱乐<br>40、百搜工具条<br>41、百狗搜索<br>42、spoolsv木马病毒<br>43、HotBar工具条<br>44、VVZ收藏夹<br>45、NB46工具栏<br>46、忆多多<br>47、NetCount<br>48、IE-Bar<br>49、酷桌面<br>50、DeskAdTop弹出广告<br>51、DoDoor RRS订阅助手<br>52、Adplus/Msplus病毒<br>53、MicroShdocvw/Shdocvw2<br>54、BHORun<br>55、快搜<br>56、哇哇资讯<br>57、网蜜/MySec<br>58、通用搜索/ROOGOO(病毒)<br>59、KooWo/YHBO<br>60、如意搜<br>61、tanip<br>62、MyIEHelper<br>63、88dog<br>64、鸡毛信<br>65、WinLogin/BenBen<br>66、159定向搜索<br>67、KService木马<br>68、51上网导航<br>69、TT33定向搜索<br>70、迷你屁屁狗<br>71、短信狂人<br>72、易搜工具条<br>73、MyWebSearch<br>74、CQQAdrplus<br>75、MicroQC<br>76、Winpub/Systems<br>77、Ceston/伪Windows XP Vista<br>78、ODBINT/伪Yahoo Bar<br>79、thememms/exupmms<br>80、UPDATE2<br>81、QQHelper<br>82、伪Taskmgr<br>83、DMPlay<br>84、asp121<br>85、SUpdate2<br>86、搜狗PXP加速引擎<br>87、极速搜索<br>88、LoadService<br>89、5940工具条<br>90、PopWin<br>91、msdll<br>92、explorar/internet<br>93、cctmv病毒<br>94、Racole<br>95、CPush/NewAdPopup<br>96、CpapView<br>97、InteSearch<br>98、AdHelper/酷标<br>99、Nvwrseng/WinLogon<br>100、Rundll/7939<br>101、AspwsWin<br>102、HttpReq/BizG<br>103、NFSWZWin32<br>104、老大搜索<br>105、hohoplug<br>106、mssnmp16<br>107、虎翼DIY吧<br>108、左看<br>109、伪Services.exe<br>110、lhtefx<br>111、svhost32<br>112、Sy病毒<br>113、伪GoogleBar<br>114、cfg.IEHelper<br>115、WindowService<br>116、Amvda<br>117、Flash_Player<br>118、Jvmlts<br>119、万能搜索<br>120、PCTools<br>122、ddlook<br>123、WinStar<br>124、ToolBar888<br>125、LinkMedia<br>126、RealUpdate<br>127、Winla<br>128、伪lsass.exe<br>129、伪系统服务<br>130、POPNT/Winampi<br>131、IeLunch弹出广告<br>132、Stdupnet<br>133、JetSpeed<br>134、91cast<br>135、TAdKiller<br>136、WinFilter<br>137、ADSL<br>138、4199<br>139、伪WinLogon<br>140、伪Office<br>141、kvtkaj<br>142、mallgoo2<br>143、firendnet<br>144、cnne<br>145、WebWork<br>146、Telecharger<br>147、cnwin<br>148、xeklsk<br>149、ravshell<br>150、E5B14242<br>151、伪csrss<br>152、Lzx32<br>153、zts2/mhs2<br>154、rttiufers<br>155、vitt<br>156、NewSpy<br>157、伪Oracle<br>158、WinDHCPsvc<br>159、wsdsock32<br>160、winsys16/winsys32<br>161、6781工具条/实用搜索工具条<br>162、SrvHost/WinHook<br>163、IMSCMIG<br>164、PICA<br>165、wecq<br>166、伪WinRar<br>167、Deskbar<br>168、235780<br>169、伪Restore服务<br>170、伪WinSerivce<br>171、Ad812<br>172、NetWorkLogon<br>173、MouTALS<br>174、PvSec下载器<br>175、财富通<br>176、My123<br>177、Trial服务<br>178、IEToolBar<br>179、hservice<br>180、迈网弹出广告<br>181、幽灵木马<br>182、NewPopWin<br>183、324E1AEB<br>184、伪Virus Clean Service<br>185、MsServices<br>186、Reporter<br>187、PoliServices<br>188、jyzdkd78<br>189、朋友网<br>190、spoolsc<br>191、taskdir<br>192、mspath<br>193、IeBar1<br>194、WinNTService32<br>195、Vision/MMSBho<br>196、WinCab<br>197、NtStub<br>198、搜搜地址栏<br>199、SevenEleven<br>200、doov<br>201、ffudf<br>202、cnnx/hsvc<br>203、bawang<br>204、AlxRes<br>205、RegRestore<br>206、CryptImg<br>207、jhzfip72<br>208、acpidisk<br>209、软告(Adware.Cydoor)<br>210、SysManager<br>211、Winform/mppds<br>212、百度搜索伴侣<br>213、VMN Toolbar<br>214、番茄吧工具条<br>215、qqzheng广告软件<br>216、cpdbhq38<br>217、SoDuiSearch<br>218、Resource444<br>219、NNqkcm<br>220、pmelmg<br>221、wwwzw/TIEBHOCom<br>222、客客通/kktone<br>223、jgtdpw<br>224、mofficeAd<br>225、SuperCenter/AdInterface<br>226、MyPlayer<br>227、xinstall木马<br>228、超级引擎<br>229、mscmippr<br>230、Serveio<br>231、cmdbc木马<br>232、DeepdoBar<br>233、伪Iexplorer<br>234、AvpSvr<br>235、IE Helper<br>236、webprint<br>237、LyMangr木马<br>238、lgsy木马<br>239、伪RavMon<br>240、iexp1ore<br>241、visin<br>242、完美世界<br>243、cguij<br>244、dbho<br>245、ms_2fax<br>246、Netdde32<br>247、tvlnjh<br>248、clandt<br>249、qqiehelper<br>250、kioc/pnth 251、host木马 更多清理引擎不断增加中……<br><br>本软件可以完全清除掉上述软件,清理时最好在windows的安全模式下进行!<br><br>从V1.20版本开始采用了最新的查杀引擎,可以检测更多的恶意软件同时也可以把恶意软件清除得更彻底。 <br>从V1.3版本开始加入了在线升级功能。<br>
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值