瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【原创】解决“hxxp://web.9983.com”的方法---兼答“pustus”
花落花又开 - 2005-10-15 16:36:00
首先运行样本KV报:TrojanDownloader.Small.arh
hijackthis1.99.1版日志可见:
O23 - Service: Windows Audio Services (winAudSer) - Unknown owner - C:\WINNT\system32\Winms.exe

先写几句感言:非常痛恨这样的病毒,一运行后就跳出hxxp://web.9983.com,汗!先把注册表改回来吧。

下面说说清理步骤:

1.停止Windows Audio services服务:开始--控制面版--管理工具--服务--找到Windows Audio services属性--改成已禁用
(注意服务名是Windows Audio services而不是Windows Audio)

2.重启电脑后删除:
%SystemRoot%\system32\nt_g_dll.dll
%SystemRoot%\system32\nt_plus_dll.dll
%SystemRoot%\system32\winms.exe
(见图)


3.打开注册表:开始--运行--“regedit”(不含引号)
找到以下:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\删除整个“winAudSer”分支

4.最后通过注册表修复工具修复IE页面地址(主要是手动太麻烦了),可以到我的空间下载“RegClean”
空间地址:http://free.ys168.com/?konce



附件: 48423020051015171947.JPG
从头爱你 - 2005-10-15 19:16:00
支持以下斑竹``
```
这里很喜欢```
pustus - 2005-10-15 19:35:00
谢谢!

我现在终于完全将它干掉了!
LeafyBoY - 2005-10-16 8:01:00
引用:

O23 - Service: Windows Audio Services (winAudSer) - Unknown owner - C:\WINNT\system32\Winms.exe

下面说说清理步骤:

1.停止Windows Audio services服务:开始--控制面版--管理工具--服务--找到Windows Audio services属性--改成已禁用
(注意服务名是Windows Audio services而不是Windows Audio)

3.打开注册表:开始--运行--“regedit”(不含引号)
找到以下:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\删除整个“winAudSer”分支

...........................

请问版主,通过HijackThis修复
O23 - Service: Windows Audio Services (winAudSer) - Unknown owner - C:\WINNT\system32\Winms.exe
是否可以达到和您上面说的那两步操作的相同效果?就是能够把这个服务删除和删除注册表中的相关项?
至尊宝66 - 2005-10-16 10:28:00
谢谢您 ,电脑又正常了!支持您的大公无私的行为!!
花落花又开 - 2005-10-16 17:18:00
引用:
【LeafyBoY的贴子】请问版主,通过HijackThis修复
O23 - Service: Windows Audio Services (winAudSer) - Unknown owner - C:\WINNT\system32\Winms.exe
是否可以达到和您上面说的那两步操作的相同效果?就是能够把这个服务删除和删除注册表中的相关项?

...........................


hijackthis对023项的作用并不是很好,修复此项并没用.
晨起笛 - 2005-10-16 22:25:00
一个字爽啊!!!
雨燕飞 - 2005-10-17 14:31:00
受教了。
影子110 - 2005-10-18 10:51:00
呵呵,,学习~~~~~~~
chenlei1982 - 2005-10-20 15:36:00
感激ing
我这几天正被这东西弄得晕头转向的咧
zhouqf - 2005-10-24 10:56:00
谢谢了卡卡社区真好
的器697 - 2005-12-19 23:49:00
我深受9983.com之苦,它是很多很多黄网的总连接。今天终于把它清除了,多谢大侠!!!
1
查看完整版本: 【原创】解决“hxxp://web.9983.com”的方法---兼答“pustus”