瑞星卡卡安全论坛
huowater - 2005-7-10 18:59:00
有事需要求助:
我的电脑不知道打开过什么网页,这两天开始我发现,电脑会不定时的打开www.5xt.net/v或者是www.5xt.net/new这两个网页。我用了许多软件来修复恶意程序,还到了注册表里搜查过,但搜索不了。那网页还是仍旧不定时的自动打开。我用优化大师里的清除垃圾文件里搜出Visited: huowater@http://www.5xt.net/v这个IE缓存,但是怎样也删除不了,那究竟是什么回事啊,请高手们帮帮忙,我会一直在线等到今晚11点半!
下面是用Hijackthis扫描的报告:
Logfile of HijackThis v1.99.1
Scan saved at 18:48:48, on 2005-7-10
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
运行进程:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe
d:\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
D:\Rising\Rfw\rfwmain.exe
D:\RISING\RAV\RAVMON.EXE
D:\RISING\RAV\RAVTIMER.EXE
D:\Super Rabbit\MagicSet\SRIECLI.EXE
D:\RISING\RAV\CCENTER.EXE
D:\RISING\RAV\Ravmond.exe
D:\RISING\RAV\RavStub.exe
G:\工具\Maxthon\Maxthon.exe
D:\wom\Womcc.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\huowater\LOCALS~1\Temp\Rar$EX00.297\HijackThis.exe
R3 - URLSearchHook: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\Assist\asbar.dll
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v5.dll
O2 - BHO: AssistII - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\Assist\asbar.dll
O3 - Toolbar: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\Assist\asbar.dll
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [IgfxTray] ; C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [RfwMain] "D:\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [RavMon] D:\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Super Rabbit SRRestore] D:\Super Rabbit\MagicSet\srrest.exe /autosave
O4 - HKLM\..\Run: [RavTimer] D:\RISING\RAV\RAVTIMER.EXE
O4 - HKCU\..\Run: [STYLEXP] ; C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [Super Rabbit IEPro] D:\Super Rabbit\MagicSet\SRIECLI.EXE /LOAD
O8 - Extra context menu item: &使用迅雷下载 - G:\工具\xunlei4\geturl.htm
O8 - Extra context menu item: &使用迅雷下载全部链接 - G:\工具\xunlei4\getAllurl.htm
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/Ver2005/OL2005.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{438039A7-E74C-4F97-B630-DE5C8A6F75A8}: NameServer = 202.96.128.166 202.96.128.86
O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: cdl - {3DD53D40-7B8B-11D0-B013-00AA0059CE02} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: dvd - {12D51199-0DB5-46FE-A120-47A3D7D937CC} - C:\WINDOWS\system32\msvidctl.dll
O18 - Protocol: file - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ftp - {79EAC9E3-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: gopher - {79EAC9E4-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: http - {79EAC9E2-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: https - {79EAC9E5-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ipp - (no CLSID) - (没有文件)
O18 - Protocol: its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\system32\itss.dll
O18 - Protocol: javascript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: local - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: mailto - {3050F3DA-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: mhtml - {05300401-BCBC-11D0-85E3-00C04FD85AB4} - C:\WINDOWS\system32\inetcomm.dll
O18 - Protocol: mk - {79EAC9E6-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ms-its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\system32\itss.dll
O18 - Protocol: msdaipp - (no CLSID) - (没有文件)
O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\10\OWC10.DLL
O18 - Protocol: res - {3050F3BC-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: sysimage - {76E67A63-06E9-11D2-A840-006008059382} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: tv - {CBD30858-AF45-11D2-B6D6-00C04FBBDE6E} - C:\WINDOWS\system32\msvidctl.dll
O18 - Protocol: vbscript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: wia - {13F3EA8B-91D7-4F0A-AD76-D2853AC8BECE} - C:\WINDOWS\system32\wiascr.dll
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\system32\igfxsrvc.dll
幽灵行动 - 2005-7-10 19:06:00
不完整,重新扫描一个贴上来。
快乐鼹鼠 - 2005-7-10 19:07:00
手动删除那个缓存看看
飞跃迷离 - 2005-7-10 19:10:00
【回复“huowater”的帖子】
请参考:
关于——去除恶意弹出www.5xt.net/v/ 的方法
http://forum.ikaka.com/topic.asp?board=67&artid=6689008
huowater - 2005-7-10 19:40:00
为什么我在注册表里找不到MsInfo.dll这个键啊
huowater - 2005-7-10 19:50:00
为什么我找不到Temp2.inf这个文件啊
huowater - 2005-7-10 20:13:00
上面的问题我都已经解决了,但为什么我删除不了它的缓存啊?
寒飞子 - 2005-7-10 21:03:00
可以下载专门修复IE的工具,运行一下就行了。
醉心楼主 - 2005-7-10 21:04:00
不反对的话,用用3721上网助手~~~
huowater - 2005-7-11 13:36:00
我用了3楼那个方法后,那广告真的不再弹出来,但为什么我已经用过许多IE修复工具把它的缓存删除掉后,每当我重启后在进入注册表里搜索一下,那个5xt和temp2还在啊,我明明已经把它删除啦?是不是还有什么东西还没有清除掉啊!?
huowater - 2005-7-11 17:43:00
下拉地址栏还是无法删除啊,高手们指导啊
天下奇才 - 2005-7-11 18:02:00
你好,
在HOST中寻找,看看是否存在相关网址
huowater - 2005-7-11 18:10:00
麻烦你解释清楚步骤啊,我是电脑白痴啊?
天下奇才 - 2005-7-11 18:32:00
步骤如下
1 寻找HOST文件,并打开(用记事本)
在\%Systemroot%\System32\Drivers\Etc目录下
2 寻找www.5xt.net/v或者是www.5xt.net/new,删除
3 保存
一定要备份,以防万一
huowater - 2005-7-11 18:57:00
在那文件夹里我只找到一个Hosts的文件,打开后里面全是一些不安全的网站地址,如果我删除它,那岂不是会很危险!
huowater - 2005-7-11 19:12:00
问题好象解决了,我的IE浏览器已经没有了这个地址,但为什么我的遨游浏览器的下拉地址栏里仍旧有那地址呢,另外我每逢重启后,注册表里Temp2和5xt这两个键又会出现,无论我怎样删除都没有用啊,一重启又有!怎么办?
天下奇才 - 2005-7-11 21:13:00
是不是进程中存在病毒?查毒了么
huowater - 2005-7-11 21:35:00
查过了,没有毒啊
天下奇才 - 2005-7-11 21:37:00
随机启动的程序有什么,贴上来看看
可以借助瑞星注册表工具查看
huowater - 2005-7-11 21:53:00
Logfile of HijackThis v1.99.1
Scan saved at 21:55:55, on 2005-7-11
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
运行进程:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe
d:\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
d:\rising\rfw\RfwMain.exe
D:\RISING\RAV\CCENTER.EXE
D:\RISING\RAV\Ravmond.exe
D:\RISING\RAV\RavStub.exe
C:\WINDOWS\SOUNDMAN.EXE
D:\RISING\RAV\RAVMON.EXE
D:\RISING\RAV\RAVTIMER.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
D:\QQ2005 Beta2\QQ.exe
D:\QQ2005 Beta2\TIMPlatform.exe
G:\Maxthon\Maxthon.exe
G:\工具\Iparmor\Iparmor.exe
D:\Rising\Rav\RegClean.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\huowater\LOCALS~1\Temp\Rar$EX00.609\HijackThis.exe
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v5.dll
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [IgfxTray] ; C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [RfwMain] "D:\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [RavMon] D:\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Super Rabbit SRRestore] D:\Super Rabbit\MagicSet\srrest.exe /autosave
O4 - HKLM\..\Run: [RavTimer] D:\RISING\RAV\RAVTIMER.EXE
O4 - HKCU\..\Run: [STYLEXP] ; C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide
O8 - Extra context menu item: &使用迅雷下载 - G:\工具\xunlei4\geturl.htm
O8 - Extra context menu item: &使用迅雷下载全部链接 - G:\工具\xunlei4\getAllurl.htm
O8 - Extra context menu item: 使用Kugoo下载 - D:\KUGOO2\KugooDownX.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - D:\QQ2005 Beta2\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - D:\QQ2005 Beta2\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - D:\QQ2005 Beta2\SendMMS.htm
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/Ver2005/OL2005.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{438039A7-E74C-4F97-B630-DE5C8A6F75A8}: NameServer = 202.96.128.166 202.96.128.86
O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: cdl - {3DD53D40-7B8B-11D0-B013-00AA0059CE02} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: dvd - {12D51199-0DB5-46FE-A120-47A3D7D937CC} - C:\WINDOWS\system32\msvidctl.dll
O18 - Protocol: file - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ftp - {79EAC9E3-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: gopher - {79EAC9E4-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: http - {79EAC9E2-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: https - {79EAC9E5-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ipp - (no CLSID) - (没有文件)
O18 - Protocol: its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\system32\itss.dll
O18 - Protocol: javascript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: local - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: mailto - {3050F3DA-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: mhtml - {05300401-BCBC-11D0-85E3-00C04FD85AB4} - C:\WINDOWS\system32\inetcomm.dll
O18 - Protocol: mk - {79EAC9E6-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ms-its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\system32\itss.dll
O18 - Protocol: msdaipp - (no CLSID) - (没有文件)
O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\10\OWC10.DLL
O18 - Protocol: res - {3050F3BC-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: sysimage - {76E67A63-06E9-11D2-A840-006008059382} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: tv - {CBD30858-AF45-11D2-B6D6-00C04FBBDE6E} - C:\WINDOWS\system32\msvidctl.dll
O18 - Protocol: vbscript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: wia - {13F3EA8B-91D7-4F0A-AD76-D2853AC8BECE} - C:\WINDOWS\system32\wiascr.dll
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
huowater - 2005-7-11 22:10:00
我刚用木马克星查出c:\windows\system32\Saga发现木马Tro,1033并把它清除掉了
1
© 2000 - 2026 Rising Corp. Ltd.