2006-9-10杀毒日记

平静的教师节,木马依然活跃。
     这已经是我第三次更改QQ密码后出现“您的QQ/TM正在别处登录,您被迫下线”的提示了,忍无可忍的我终于下定决心要把这个问题彻底解决。
     在网上一搜才发现原来有那么多人都跟我有同样的遭遇,有人做过调查后说这是中了一种木马,它不改用户的资料和密码,只专门偷Q币。起先还侥幸的认为是腾讯服务器出了问题,现在更加坚定了我查杀木马的决心。
     首先是普通的杀毒工具查杀,诺顿病毒库已经更新到了9月6日,全面扫描的结果是系统完好,看来诺顿是指望不上了。
     在网上找了木马克星来杀,结果杀出一个灰鸽子木马:C:\windows\G_server123.exe。删除以后还是不放心,在网上找了灰鸽子G_server的相关资料查看,发现还有相关的G_Server.hook.exe等文件,于是再次在windows中查找包含hook字符的文件名,第一次没找到任何结果,后来才发现系统隐藏文件默认情况下是不在搜索范围内的,于是更改搜索范围,重新查找,竟然意外找到C:\program files\internet explorer\plugins\winhook.sys和C:\program files\internet explorer\plugins\winhook.jmp这两个可疑的文件。立刻在百度上搜索这两个文件名,结果是一个木马的典型文件名。于是打开procexp准备把打开这两个文件的句柄全部关掉然后把文件删除,可用procexp搜索的结果让我大吃一惊,俺的个乖乖:QQ,ie,explore,svchost,cftmon……几乎所有与上网和密码有关的程序全都加载了这个文件,看来只好到安全模式下删了。启动到安全模式下后还是不能删除,于是只好用启动盘启动到dos下删除。
     把这两个文件删除后原以为已经找到木马并清楚了,但抱着好奇的心理又多找了几个木马查杀工具来试试,用windows清道夫在分析可疑加载模块时有发现一个可疑文件:C:\program files\internet explorer\plugins\system.sys。用百度查找system.sys的结果又是一个木马的典型文件名。于是再次启动到dos下删除。
     至此,能找到的木马都已经清除了,但是否还有潜伏在本机上的木马不得而知,留着QQ以观后效。

PS:狂汗,晚上又用木马清道夫把硬盘全面扫了一遍,结果又扫出一摩多木马——

C:\WINDOWS\tasks\DM_Install_Program.job
C:\WINDOWS\_MSRSTRT.exe
D:\Program Files\wanmeixiezai\IdleUI.dll
D:\Program Files\IPAGE5.0Enterprise\Bin\UDLL.DLL
D:\Program Files\VPC5.2\Uninstall Driver.exe
D:\Program Files\VPC5.2\Install Driver.exe
C:\WINDOWS\system32\MSWINSCK.OCX
……………………

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
『软件说明』 —————————————————— 软件名称:ZoomIt v4.0.0.0 软件类别:微软放大镜 运行环境:Win2003, WinXp, Win2000, Win9x 授权方式:免费 软件介绍: ZoomIt(主页|介绍)是一款非常实用的投影演示辅助工具。它源自Sysinternals公司,后来此公司被微软收购,因此,有些网友也称 ZoomIt为微软放大镜。ZoomIt只有一个exe文件(0.5MB)、完全免费、易于使用。通过快捷键可以很方便地调用ZoomIt三项功能: 屏幕放大、屏幕注释、定时提醒。 附:软件更新情况 ZoomIt v4(2009-08-05):   修复bug;改善 Vista 和 Windows 7 下实时放大(live zoom)的性能。 ZoomIt v3.01:   增加 LiveZoom 模式,适用于Windows Vista 及更高版本;可自定义打字、计时字体(仍不支持中文);放大后的屏幕可以Ctrl+C复制到剪贴板。 ZoomIt v2.2 更新内容:   1、屏幕绘图时如果光标过小,则显示为十字形,以便看清   2、输入文字时可以用鼠标移动插入文字的位置 ZoomIt v2.11版更新内容:   1、可以改变倒计时文字的颜色   2、改变了截屏方式,可以包含工具提示 『汉化说明』 ———————————————————————— 此程序是由Borland Delphi 2.0 +Microsoft Visual Studio C++6.0编写,本人对Delphi不熟悉,所以点击托盘出现的英文没有汉化, 汉化不是很完美,但绝对满足你的使用,请大家多多包涵。 Gemgin 现在是一名软件工程师,收入来源用于自身疾病治疗,十分需要您的支持,如果您想支持 Gemgin 的话,请捐助 Gemgin 吧! 捐助地址: 暂时为空。 『Gemgin 说明』 ———————————————————————— 此汉化由Gemgin制作。原程序版权归其制作人所有,本汉化版权归Gemgin所有。 Gemgin汉化软件纯粹是为方便国人,没有任何商业目的。使用此汉化给您造成的任何损失,请自行承担! 此汉化可任意下载、拷贝、传播,但Gemgin不承担因此而产生的所有可能的责任。 若传播、拷贝、转发请保正原汉化包的完整,请不要删改任何文件。 未经本人允许,请勿将此汉化用于商业用途和一切与“钱”有关的任何行为,因此而产生的所有不良后果与Gemgin无关,由使用者自行承担责任。 本人水平有限,难免会有错误,如有发现,希望能够通知我一声,多谢。 『关于 Gemgin』 ———————————————————— QQ:308463776 E-mail: Gemgin@live.cn BLOG: http://hexun.com/ctfysj By Gemgin 2009.09/17 广东◎深圳
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值