瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 我的3721残留怎么清理不了啊?高手帮忙~~~~
(尘埃) - 2005-11-27 17:47:00
注册表残留项目:
  HKEY-LOCAL-MACHINE\SYSTEM\Control Set001\Enum\Root\LEGACY-CNSMINKP!
  HKEY-LOCAL-MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY-CNSMINKP!
  HKEY-CURRENT-USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHOOKS!
我是菜鸟不懂,最近浏览东西跟死了似的,极慢!跟这个有关心吗?怎么清理啊?
(尘埃) - 2005-11-27 17:48:00
我发这个帖子都好半天呢,高手帮忙哈
shawtian - 2005-11-27 18:05:00
权限不对,到我的帖子里看一下,那里有具体的办法
帖子的名字是:倒霉的流氓专家——3721流氓助手之卸载我所见
在第二页,麻烦你再顶它一把,免得别人看不到。
shawtian - 2005-11-27 18:07:00
上网慢和这三个键关系不大,检查一下别的原因吧,比如杀毒软件的防护,防火墙设置,其它有害程序(含其它spyware和流氓软件等),或者扫个日志上来看看。
其实我比你高不了多少,就一点点吧。
(尘埃) - 2005-11-27 18:09:00
谢谢这位哥们!
shawtian - 2005-11-27 18:10:00
HKEY-CURRENT-USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHOOKS
这个键未必就是助手的吧,别的插件也有吧,看一下下面的子项里的clsid,就是{}括起来的东西,查一下是不是3721再说,这个是地址拦绑定,未必就是实名。扫日志上来看吧!
(尘埃) - 2005-11-27 18:53:00
HijackThis_815汉化版扫描日志 V1.99.1
保存于      18:53:11, 日期 2005-11-27
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
D:\kav\KAV6\Kulansyn.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
d:\kav\KAV6\KWatchUI.EXE
D:\kav\KAV6\KPopMon.exe
d:\kav\KAV6\KAVSvc.EXE
C:\WINDOWS\System32\nvsvc32.exe
d:\kav\KAV6\KAVPlus.EXE
F:\GB浏览器\GreenBrowser.exe
C:\Program Files\Internet Explorer\iexplore.exe
F:\进程扫描\HijackThis1991汉化版\HijackThis1991zww.exe

O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v4.dll
O2 - BHO: Tencent Browser Helper - {0C7C23EF-A848-485B-873C-0ED954731014} - C:\WINDOWS\Downloaded Program Files\Nproggg.dll (file missing)
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - D:\QQ\QQIEHelper.dll
O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL (file missing)
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\FLASHGET\jccatch.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] rem ; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: [nwiz] nwiz.exe /install
O4 - 启动项HKLM\\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - 启动项HKLM\\Run: [KAVRun] d:\kav\KAV6\KAVRun.EXE
O4 - 启动项HKLM\\Run: [Kulansyn] d:\kav\KAV6\Kulansyn.EXE
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [AddrPlus2] RUNDLL32.EXE C:\PROGRA~1\TENCENT\AddrPlus\QAHook.dll,Rundll32
O4 - 启动项HKLM\\Run: [AddrPlus3] RUNDLL32.EXE C:\PROGRA~1\TENCENT\AddrPlus\QAHook.dll,Rundll32
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: 腾讯QQ.lnk = D:\QQ\QQ.exe
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - D:\QQ\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - D:\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - D:\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://D:\MICROS~1\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\QQ\SendMMS.htm
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\QQ\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\QQ\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\QQ\QQIEHelper.dll
O10 - 未知的文件在 Winsock LSP: c:\windows\system32\cdnns.dll
O11 - Options group: [TBH]  QQ搜索小帮手
O16 - DPF: {3D8F74EE-8692-4F8F-B8D2-7522E732519E} (WebActivater Control) - http://game.qq.com/QQGame2.cab
O16 - DPF: {F138084D-84D7-48CD-BEA8-04772457516E} (VqqSpeedDlProxy Class) - http://218.85.138.27/vqqsdl1009.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{EA3C0F4A-D8E9-4B17-8135-6AA26E97847E}: NameServer = 211.98.4.1,211.98.2.4
O23 - NT 服务: Kingsoft AntiVirus Service (KAVSvc) - kingsoft Antivirus - d:\kav\KAV6\KAVSvc.EXE
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

(尘埃) - 2005-11-27 18:56:00
【回复“(尘埃)”的帖子】我用流氓软件清理助手检查的,在对话框里这样显示的,我是抄下来的,呵呵,菜鸟好辛苦噢!
kjb - 2005-11-27 20:19:00
用微软的“MicrosoftAntiSpyware”.可删除干净.
shawtian - 2005-11-27 20:47:00
先修复这一项,应该是yahoo助手的hook项目
O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL (file missing)
然后,看一下,[HKEY-CURRENT-USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHOOKS!]是否清除
然后再清理两个legacy,我清理的时候清理了一个三个legacy都没了
免疫,只要用卡卡助手或者流氓软件克星等有此功能的软件,选择要免疫的项目,然后单击免疫就ok了。
如果那个bho没有清理掉的话,用微软的antispyware清一下看看,将它扫描出的cnsmin remove掉就可以了。
笑世 - 2005-11-27 23:22:00
浏览慢通畅和这些也没有那么直接的关系吧?不用什么都说成是雅虎助手的不好吧?...菜鸟的话简单的方法让自己的机子变好就是重装。
向上看过去 - 2005-11-30 2:13:00
引用:
【shawtian的贴子】HKEY-CURRENT-USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHOOKS
这个键未必就是助手的吧,别的插件也有吧,看一下下面的子项里的clsid,就是{}括起来的东西,查一下是不是3721再说,这个是地址拦绑定,未必就是实名。扫日志上来看吧!
...........................

拜托,上不了网就随便找我心爱的助手的碴看看下面的文章吧对你或许会有帮助,YAHOO助手是帮助上网的,不是不让你上网的,这得分清楚
下面的文章是百度搜索来的,只要楼主拿出一点点时间来搜索就可以找到/


浏览器劫持,到现在我也没有找到有效的专杀工具,下面是在网上搜集到的,可以参考一下.

连接地址 http://sc.kill.com.cn/security_serve/security_Spyware/2125.asp

Search Hijacker:  执行搜索时将您的浏览器设置为指向其他站点的任何软件 劫持时可能会将您的信息及您请求的地址改变路径发送,使其经由一个不可见的站点,以便捕获这些信息。 在这样的劫持中,您的浏览器可能仍能正常运行,只是稍微慢一些。 这样的劫持程序运行时的搜索结果有时会和没有被劫持时的结果不同。

保留的理由
没有用户许可的情况下改变主页设置。

发源

XoloX 

发源日期
September, 2002 

传播
XoloX: 0.6%

感染程度
XoloX: 3

受影响的国家
在过去的三个月中,我们接收到以下地区关于XoloX的报告:
阿根廷,澳大利亚,奥地利,比利时,巴西,保加利亚,加拿大,中国,克罗地亚,捷克斯洛伐克,丹麦,埃及,爱沙尼亚,芬兰,法国,德国,希腊,爱尔兰,以色列,意大利,日本,墨西哥,荷兰,挪威,波兰,葡萄牙,俄国,斯洛文尼亚,南非,南韩,西班牙,瑞典,瑞士,台湾,土耳其,英国,美国,乌拉圭,委内瑞拉。

增长
XoloX: 没有足够数据来报告其发展趋势

要求的存储空间
XoloX: 最少3997KB

浏览器性能
可能降低 IE 的性能。

隐私政策
http://www.xolox.nl/policy.html 

检测和删除
手工删除
按照以下步骤从您的机器删除XoloX。先备份您的注册表和系统,并设置一个还原点,防止发生错误。

停止运行进程:
利用任务管理器停止以下运行进程:
programfilesdir+\xolox\crashsaver.exe
programfilesdir+\xolox\mldonkey\mlnet.exe
programfilesdir+\xolox\uninstall.exe
programfilesdir+\xolox\uninstxolox.exe
programfilesdir+\xolox\unzip.exe
programfilesdir+\xolox\xolox.exe
programfilesdir+\xolox\xoloxexe.exe

撤消 DLL 的注册:
使用 Regsvr32 撤销以下 DLLs 的注册,然后重启:
programfilesdir+\xolox\geoctl.dll
programfilesdir+\xolox\gnucdna.dll
programfilesdir+\xolox\mldonkey\mgwz.dll
programfilesdir+\xolox\mldonkey\zlib.dll
programfilesdir+\xolox\sbcie026.dll

清除注册表:
使用注册表编辑器清除以下注册项(如果存在):
HKEY_CLASSES_ROOT\clsid\{f02c0ae1-d796-42c9-81e1-084d88f79b8e}
HKEY_CLASSES_ROOT\gnutella
HKEY_CLASSES_ROOT\typelib\{2850bdc7-2330-4e31-9fa0-88268846539a}
HKEY_CLASSES_ROOT\xolox\url protocol
HKEY_CURRENT_USER\software\xolox
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\uninstall\xolox
HKEY_LOCAL_MACHINE\software\xolox\defaultproxy
HKEY_LOCAL_MACHINE\software\xolox\paidverexename
HKEY_LOCAL_MACHINE\software\xolox\webcacheurl

删除文件:
使用资源管理器删除以下文件(如果存在):
cachehosts.txt
commonprograms+\xolox\downloads.lnk
commonprograms+\xolox\uninstall xolox.lnk
commonprograms+\xolox\xolox.lnk
desktopdir+\xolox download folder.lnk
desktopdir+\xolox.lnk
hostslist.txt
neowebcache.net
programfilesdir+\xolox\crashsaver.exe
programfilesdir+\xolox\geoctl.dll
programfilesdir+\xolox\gnucdna.dll
programfilesdir+\xolox\mldonkey\bittorrent.ini
programfilesdir+\xolox\mldonkey\donkey.ini
programfilesdir+\xolox\mldonkey\donkey_expert.ini
programfilesdir+\xolox\mldonkey\downloads.ini
programfilesdir+\xolox\mldonkey\downloads_expert.ini
programfilesdir+\xolox\mldonkey\fasttrack.ini
programfilesdir+\xolox\mldonkey\file_sources.ini
programfilesdir+\xolox\mldonkey\files.ini
programfilesdir+\xolox\mldonkey\friends.ini
programfilesdir+\xolox\mldonkey\gnutella.ini
programfilesdir+\xolox\mldonkey\gnutella2.ini
programfilesdir+\xolox\mldonkey\mgwz.dll
programfilesdir+\xolox\mldonkey\mlnet.exe
programfilesdir+\xolox\mldonkey\mlsubmit.reg
programfilesdir+\xolox\mldonkey\opennap.ini
programfilesdir+\xolox\mldonkey\searches.ini
programfilesdir+\xolox\mldonkey\servers.ini
programfilesdir+\xolox\mldonkey\shared_files_new.ini
programfilesdir+\xolox\mldonkey\soulseek.ini
programfilesdir+\xolox\mldonkey\stats.ini
programfilesdir+\xolox\mldonkey\stats_mod.ini
programfilesdir+\xolox\mldonkey\zlib.dll
programfilesdir+\xolox\sbcie026.dll
programfilesdir+\xolox\uninstall.exe
programfilesdir+\xolox\uninstxolox.exe
programfilesdir+\xolox\unzip.exe
programfilesdir+\xolox\xolox.exe
programfilesdir+\xolox\xoloxconfig.ini
programfilesdir+\xolox\xoloxconfigex.ini
programfilesdir+\xolox\xoloxexe.exe
startupfolder+\xolox.lnk
webcache.net
xolox.txt
xoloxcache.net
xoloxultracache.net

删除目录:
使用资源管理器删除以下目录(如果存在):
profilepath+\local settings\temp\xolox
profilepath+\start menu\programs\xolox
programfilesdir+\xolox
1
查看完整版本: 我的3721残留怎么清理不了啊?高手帮忙~~~~