瑞星卡卡安全论坛

首页 » 技术交流区 » 系统软件 » 【求助】奇怪的D盘
都市野人 - 2006-7-12 8:24:00
今天早上一开机,想在D盘里找点东西,结果双击无效?!!  我又试了几次,还是没用.
我点开右键,发现第一个选项居然是"自动播放"!!~~~??  其他盘都是正常的.
请问这是怎么会事啊?以前也发生过,不过当时要重装系统,所以没去管它.
请高手帮帮忙!!谢谢!!
都市野人 - 2006-7-12 8:30:00
自己顶一个.
都市野人 - 2006-7-12 9:27:00
没人知道吗??
拜托拉!!!!
不断地restart - 2006-7-12 9:37:00
病毒问题,你对着分区:右键-打开。然后进去里边,删除一个autorun.inf文件。然后用Hijackthis扫一个log贴上来。
都市野人 - 2006-7-12 9:58:00
我找不到autorun.inf的文件
隐藏文件里也没有!!
都市野人 - 2006-7-12 10:00:00
这个是扫描结果:
Logfile of HijackThis v1.99.1
Scan saved at 沧海明月 09:50:16, on 2006-7-12
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SMSS.EXE
C:\Program Files\Rising\Rav\RavTask.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\CPUCooL\CooLSrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\北京城市热点资讯有限公司\Dr.COM 宽带客户端\ishare_user.exe
D:\QQ\QQ.exe
C:\Program Files\CPUCooL\CPUCooL.exe
C:\WINDOWS\System32\conime.exe
C:\WINDOWS\ctfmon.exe
C:\WINDOWS\System32\VKTServ.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\重装系统后安装程序\HijackThis\HijackThis.exe

O2 - BHO: ThunderIEHelper - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\System32\xunleibho_v13.dll
O3 - Toolbar: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: 卡卡上网安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\System32\kakatool.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [RavTask] "C:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [TProgram] C:\WINDOWS\SMSS.EXE
O4 - HKLM\..\RunServices: [TProgram] C:\WINDOWS\SMSS.EXE
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - Extra context menu item: &使用迅雷下载 - D:\讯雷5\geturl.htm
O8 - Extra context menu item: 上传到QQ网络硬盘 - D:\QQ\AddToNetDisk.htm
O8 - Extra context menu item: 加入POCO网摘(&K) - http://my.poco.cn/fav/rightClick.php
O8 - Extra context menu item: 我的POCO网摘(&O) - http://my.poco.cn/fav/open_myfav.php
O8 - Extra context menu item: 添加到QQ自定义面板 - D:\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - D:\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - D:\QQ\SendMMS.htm
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: 访问瑞星网站 - {FF2DE7A6-ECB1-4CBC-9C0E-D92A9E66E444} - http://www.rising.com.cn/?u=RSTB (file missing)
O9 - Extra button: 访问卡卡社区 - {FF2DE7A6-ECB1-4CBC-9C0E-D92A9E66E445} - http://www.ikaka.com/?u=RSTB (file missing)
O10 - Unknown file in Winsock LSP: c:\windows\system32\tcpipdog0.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\tcpipdog0.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\tcpipdogr0.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\tcpipdogr0.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.microsoft.com/
O20 - AppInit_DLLs: KB235780M.LOG
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O21 - SSODL: DVDBurn - {790448C3-4239-45AF-C98B-367991A8B103} - C:\WINDOWS\Downloaded Program Files\AfxEdit.dll
O23 - Service: CPUCooLServer Service (CPUCooLServer) - Unknown owner - C:\Program Files\CPUCooL\CooLSrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\Ravmond.exe

都市野人 - 2006-7-12 10:32:00
自己顶一个
wwpwwz - 2006-7-12 10:54:00
中毒了~~~~~~把隐藏系统文件勾去~再删除一个autorun.inf文件
都市野人 - 2006-7-12 11:22:00
不行啊!!我找不到这个文件,用系统搜索功能也找不到!!该怎么办?
寒冰の枫心 - 2006-7-12 15:22:00
在“运行”中输入“regedit”打开注册表编辑器,在注册表中使用“查找”功能查找“自动播放”…… 找出了“autorun=自动播放”、“open=Pagefile.pif”、STARTUPIMAGEDIRECTORY=D\自动播放(图3)、“icon=Fwrite.ico”等键值,一一删除了。在D盘根目录下发现一个“autorun.inf”文件。打开一看是要删除的内容!一起给删除了。重启电脑,大功告成。

寒冰の枫心 - 2006-7-12 15:23:00
忘了发图了。。。。


附件: 6517302006712151603.jpg
303266474 - 2006-11-11 19:47:00
C:\WINDOWS\SMSS.EXE





昨夜西风凋碧树 - 2006-11-11 20:11:00
从2006年6月1日前后开始,电脑病毒目前比较流行SMSS.EXE木马,其木马可以说是前无古人后无来者。

专门偷取:网上银行帐号、QQ号[破QQ它也不会偷]。大多数是偷取网上银行帐号,请大家注意。

检查方式:打开任务管理器,如果您只有一个smss.exe并且是小写,而且权限是system32,那没有任何问题。

如果你发现有两个smss.exe线程,并且其中一个是大写SMSS.EXE,而且权限是您计算机的名字,那您就中木马了。

现在全球任何一款杀木马和杀毒软件包括防火墙都无法针对它,也就是说对付它只有2个办法:

1、手动删除它。不过很麻烦,在安全模式下删完也还有。

2、把硬盘格式化,重装系统。切记它会在其他盘也留有文件,如同蟑螂。你杀了一个还有无数个。

昨夜西风凋碧树 - 2006-11-11 20:12:00
以上来自网络
zgr稳得起 - 2006-11-11 20:13:00
引用:
【都市野人的贴子】今天早上一开机,想在D盘里找点东西,结果双击无效?!!  我又试了几次,还是没用.
我点开右键,发现第一个选项居然是"自动播放"!!~~~??  其他盘都是正常的.
请问这是怎么会事啊?以前也发生过,不过当时要重装系统,所以没去管它.
请高手帮帮忙!!谢谢!!
………………

1、打开文件夹选项-文件类型 找到“驱动器”点下方的“高级”,点选“编辑文件类型”里的“新建”,操作里填写“open”,用于执行操作的应用程序里填写explorer.exe,确定,随后返回到“编辑文件类型”窗口,选中open,设为默认值,确定.
或者找到HKEY_CLASSES_ROOT\Drive\shell将shell下的全部删除 然后关闭注册表 按键盘F5刷新或重启电脑。
2、 一。更新病毒库安全模式下杀毒。
  二。到每个盘的根目录下找一下是否有autorun.ini文件,全部删掉。
3、是否执行AutoRun功能其实由注册表来决定。在“开始”菜单的“运行”中输入Regedit,打开注册表编辑器,展开到HKEY_CURRENT_USER SoftwareMicrosoftWindowsCurrentVersionPoliciesExploer主键下,右边窗口中的二进制值“NoDriveTypeAutoRun”决定了是否执行AutoRun功能(包括硬盘和Ramdisk)。“NoDriveTypeAutoRun”默认键值为95 00 00 00。
4、1."开始-运行",键入cmd后回车,进入DOS状态,输入C:后回车.继尔输入dir/a后车(没有参数a是看不到隐藏文件的.执行a是显示所有文件)
2.此时你会发现一个autorun.inf文件,再输入attrib autorun.inf -s -h -r 后回车,此操作目的是去掉autorun.inf文件的"系统"、“只读”、“隐藏”属性,否则无法删除。随后输入del autorun.inf。
3.双击c盘试一下,如能打开,就OK.
4.如出现要求你定位某个命令,如ESKTOP.EXE或其它时,进入注册表,清除注册表中相关信息:"开始-运行",键入regedit,"编辑-查找-DEKTOP.EXE或其它,找到的第一个就是C盘的自动运行,删除整个shell子键,完毕.
双击C盘,应该可以打开了!
重复以上操作数次,解决其它驱动器的问题,为防止意外,请备份好注册表及其它要删除的文件.


如果是Windows 2000/XP/2003系统,那么系统默认已经安装了组策略程序,在“开始”菜单中,单击“运行”命令项,输入gpedit.msc并确定,即可运行程序。Windows 2000/XP/2003组策略管理控制台有三种状态。它们分别是:已启用、未配置、已禁用。
防止从“我的电脑”访问驱动器(Windows 2000/XP/2003)
  此策略让用户无法查看在“我的电脑”或“Windows 资源管理器”中所选驱动器的内容。同时它也禁止使用运行对话框、镜像网络驱动器对话框或Dir命令查看在这些驱动器上的目录。
  打开“组策略控制台→用户配置→管理模板→Windows组件→Windows资源管理器”中的“防止从‘我的电脑’访问驱动器”并启用此策略,并在下面列表框中选择一个驱动器或几个驱动器。
提示:这些代表指定驱动器的图标仍旧会出现在“我的电脑”中,但是如果用户双击图标,会出现一条消息解释设置防止这一操作。同时这些设置不会防止用户使用其它程序访问本地和网络驱动器。并且不防止他们使用磁盘管理即插即用查看和更改驱动器特性。
有可能是病毒,全盘查毒.

将下面的红色代码复制到记事本中再将它保存为后缀名为比如“打开.reg”的文件名,再找到它双击它导入注册表里
-------------------------------------------------------------------------------

Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\Folder\shell\open]
"BrowserFlags"=dword:00000010
"ExplorerFlags"=dword:00000012

[HKEY_CLASSES_ROOT\Folder\shell\open\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,2e,00,65,00,78,00,\
  65,00,20,00,2f,00,69,00,64,00,6c,00,69,00,73,00,74,00,2c,00,25,00,49,00,2c,\
  00,25,00,4c,00,00,00

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec]
@="[ViewFolder(\"%l\", %I, %S)]"
"NoActivateHandler"=""

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\application]
@="Folders"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\ifexec]
@="[]"

[HKEY_CLASSES_ROOT\Folder\shell\open\ddeexec\topic]
@="AppProperties"

[HKEY_CLASSES_ROOT\exefile\shell\open]
"EditFlags"=hex:00,00,00,00

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"
[HKEY_CLASSES_ROOT\Unknown]
"AlwaysShowExt"=""
"QueryClassStore"=""
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:00000091

[HKEY_CLASSES_ROOT\Unknown\shell]
@="openas"

[HKEY_CLASSES_ROOT\Unknown\shell\openas]


[HKEY_CLASSES_ROOT\Unknown\shell\openas\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
  00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,72,00,75,00,\
  6e,00,64,00,6c,00,6c,00,33,00,32,00,2e,00,65,00,78,00,65,00,20,00,25,00,53,\
  00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,00,5c,00,73,00,\
  79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,68,00,65,00,6c,00,6c,\
  00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,4f,00,70,00,65,00,6e,00,41,00,\
  73,00,5f,00,52,00,75,00,6e,00,44,00,4c,00,4c,00,20,00,25,00,31,00,00,00

太一 - 2006-11-14 21:26:00
按照这个设置文件夹选项就能看到autorun.inf
和病毒文件了吧
还有
好像带毒状态这么设也看不到隐藏的autorun.inf
我是杀毒失败导致系统崩溃
重装系统
然后再把所有硬盘里的autorun.inf和病毒文件删除的

附件: 53573420061114211746.JPG
ADL - 2006-11-14 21:38:00
C:\WINDOWS\SMSS.EXE
O4 - HKLM\..\Run: [TProgram] C:\WINDOWS\SMSS.EXE
O4 - HKLM\..\RunServices: [TProgram] C:\WINDOWS\SMSS.EXE


这么大一只病毒啊!

------------
处理:
升级杀软件到最新版本,在安全模式下全盘杀!
按图设置删除D盘根目录下的Autorun.inf文件

重启电脑!

附件: 2938920061114212957.JPG
不可再生的缘 - 2006-11-14 21:47:00
用winrar解压工具就可以看到这文件。。。。。。。。。
芹矮的某某 - 2006-11-15 11:51:00
请问楼主你的问题解决了没有?
汇汇 - 2006-11-15 12:12:00
好多高手出招了,跟进。。
1
查看完整版本: 【求助】奇怪的D盘