瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 我电脑中了751se.com“我要我色”,这是什么东西?
elcitra - 2008-9-20 22:26:00
今天买了一个台电的8G U盘。买回来后插进电脑,立即弹出两个ie窗口,分别是两个乱七八糟的小网站。我当时没有在意,就关闭了。可是后来发现电脑老自动弹出浏览器窗口,并导向一些稀奇古怪的网站。

刚刚重新启动后弹出ie窗口,进入www.751se.com“我要我色”的网站,但是我点击浏览器的收藏夹,发现我收藏的网站链接都不见了,查看浏览器的版本是ie 6.0的。关闭浏览器,重新打开ie,收藏夹就出来了。

这是中了什么木马?打电话给台电的客服,他们说可能是我买的U盘是别人用过的。

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
aaccbbdd - 2008-9-20 22:31:00
晕死
什么U盘
含病毒的

1.扫日志前建议清理助手清理系统
http://www.arswp.com/download.html
升级,只清理高危险项目
2.扫日志前关闭无用进程,如QQ,迅雷及播放器程序

3.到官方下载SReng
下载地址
http://www.kztechs.com/sreng/download.html
SREng/智能扫描

等扫描完成,保存日志(LOG格式)

PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为小狮子.bat

如还不能运行尝试该版本SRENG
http://bbs.ikaka.com/attachment.aspx?attachmentid=412527
如2.6的能用,请勿使用2.4版本

4.为了最大程度减少对病毒的误判,和对病毒准确定位和判断,必须同时上传金山清理专家日志
下载金山清理专家
http://bbs.ikaka.com/attachment.aspx?attachmentid=428800

金山清理专家-在线系统诊断(隐藏安全项)-导出诊断报告-(全选)-导出报告



5.2份日志/报告以附件上传(点击我回的贴的右下角的“引用”,然后就应该知道怎么以附件发了),贴到反病毒区.已发帖请跟贴,勿另开新帖。
elcitra - 2008-9-20 23:02:00


引用:
原帖由 aaccbbdd 于 2008-9-20 22:31:00 发表
晕死
什么U盘
含病毒的

1.扫日志前建议清理助手清理系统
http://www.arswp.com/download.html
升级,只清理高危险项目
2.扫日志前关闭无用进程,如QQ,迅雷及播放器程序

3.到官方下载SReng
下载地址
[url]http://www.kztechs.com/sreng/do


已上传扫描结果,麻烦你了。
aaccbbdd - 2008-9-20 23:05:00
看不见:default3:
elcitra - 2008-9-20 23:09:00
奇怪了,我现在这边网络很慢,上其他的网都很快的,唯独上传这个文件每次都不成功。看看这里能不能打开:http://www.hailyare.com/test/SREngLOG.zip
aaccbbdd - 2008-9-20 23:17:00
SRENG-启动项目 -- 服务-- 驱动程序之如下项删除:
(选中有问题的驱动/服务后,点"删除服务",点"设置"按钮即可。注意弹出的窗口中要点"否NO"才是确认删除服务)

[39406 / 39406][Running/System Start]
  <2 - 系统找不到指定的文件。
><N/A>
就这呀,病毒驱动

C:\WINDOWS\system32\senses.dll
用天月来了顶置帖3层的东东处理下
李哲辉 - 2008-9-20 23:40:00
:default6: 猫猫在这丫..楼主你的浏览器被劫持了,找个反劫持工具..或者打开注册表(开始-运行-regedit)然后点注册表里面的"我的电脑",然后搜索"751se",把找到的结果删除.
elcitra - 2008-9-20 23:43:00
晕了,我重新启动 Sreng扫描,却又找不到前面扫描的项目了: [39406 / 39406]Running/System Start]  <2 - 系统找不到指定的文件。><N/A>

再次扫描结果如下:http://www.hailyare.com/test/SREngLOG2.log


刚刚重新启动电脑,又链接到这个地方:http://www.093.com/pop.aspx?keyword=jz&type=
吉喜利--可视化的购物中心
同样地,点击浏览器的收藏夹,收藏的网站链接都不见了,查看浏览器的版本是ie 6.0的。关闭浏览器,重新打开ie,收藏夹就出来了。
aaccbbdd - 2008-9-20 23:48:00
C:\WINDOWS\system32\senses.dll
粉碎文件

楼主试试黄山IE修复专家或超级兔子修复IE
http://www.arswp.com/download.html
升级,只清理高危险项目
elcitra - 2008-9-21 0:32:00
不行啊,senses.dll也删除了,ie也用超级兔子修复了,超级兔子说没有问题。可是毛病依旧,这次是到这个网站:
http://www.fangjia.com/ershoufang
“上海二手房网,上海个人二手房,上海二手房交易,上海二手房出售信息-房价网”
georgeqwong - 2008-9-21 1:08:00
同样的问题。。。。。。。
georgeqwong - 2008-9-21 1:48:00
用360卫士的U盘病毒专杀工具
aaccbbdd - 2008-9-21 9:21:00
你是上海的?
不排除是电信搞的广告
elcitra - 2008-9-21 10:10:00


引用:
原帖由 aaccbbdd 于 2008-9-21 9:21:00 发表
你是上海的?
不排除是电信搞的广告

肯定不是电信的广告,电信的广告我已经习惯了,每次硬件刚刚开始联网时会出现。

刚刚重新开机,出现的是这个:

http://www.455yy.cn/www/html/index.html
解放军455医院 -解放军455医院妇科-泌尿外科-不孕不育-就医导向-少女门诊-医患交流专区
看了别人的帖子,想起来我以前也弹出过这个网站:http://sgfy.wy213.com/g/ali_sgfy_3.html
游侠三国风云-打开网页就能玩的大型免费网游。


我再次扫描了,麻烦你帮我看看这次又有什么变化:
http://www.hailyare.com/test/SREngLOG3.zip
aaccbbdd - 2008-9-21 10:16:00
下载这个吧
http://bbs.ikaka.com/attachment.aspx?attachmentid=428800

金山清理专家-在线系统诊断(隐藏安全项)-导出诊断报告-(全选)-导出报告
贴上来

如这个也显示正常
那就。。
elcitra - 2008-9-21 10:25:00
这是用sreng 我再次扫描了,麻烦你帮我看看这次又有什么变化:
http://www.hailyare.com/test/SREngLOG3.zip 
启动项有下面这个正常吗?
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\igfxcui]
    <WinlogonNotify: igfxcui><igfxdev.dll>  [(Verified)Microsoft Windows Hardware Compatibility Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\NavLogon]
    <WinlogonNotify: NavLogon><C:\WINDOWS\system32\NavLogon.dll>  [(Verified)Symantec Corporation]
“金山清理专家”的报告:
http://www.hailyare.com/test/Report.zip
elcitra - 2008-9-21 10:28:00
11楼的居然和我同样的问题?
aaccbbdd - 2008-9-21 10:32:00
金山日志就这好处
C:\WINDOWS\system32\spoolsv.exe 标为未知?

可疑呀
不排除病毒可能性

建议
http://f.360.cn/zslib.html?tf=spoolsv.exe&x=49&y=12&fs=na

http://www.virscan.org/
http://www.virustotal.com/zh-cn/
http://virusscan.jotti.org/

测下那个东东
elcitra - 2008-9-21 10:34:00
这个帖子里面说的应该和我一样的问题,因为弹出的网站是一样的:
http://bbs.ikaka.com/showtopic-8550381.aspx
网页自动弹出
360解决不了,我一直安装了360的。其他的我试试看。
aaccbbdd - 2008-9-21 10:38:00
那个文件没去测下?
elcitra - 2008-9-21 10:43:00
一个自动的回答:
很抱歉,您当前查询无结果!我们已将该文件样本上传至360安全中心,并将尽快对其进行分析。您可以继续查询本机其它文件
请将您查询的文件上传给我们,我们将对其进行验证,并尽快加入360文件知识库,方便更多朋友查询!
aaccbbdd - 2008-9-21 10:44:00
粉碎那文件试试(先备份)
看看有无改善
elcitra - 2008-9-21 10:48:00


引用:
原帖由 aaccbbdd 于 2008-9-21 10:44:00 发表
粉碎那文件试试(先备份)
看看有无改善

那会不会导致电脑瘫痪啊?
elcitra - 2008-9-21 10:49:00
又发现一个帖子,再说同样的事情:
http://bbs.ikaka.com/showtopic-8550392.aspx
aaccbbdd - 2008-9-21 11:08:00
应该不会
elcitra - 2008-9-21 15:16:00
发现了这个病毒(木马?)的症状特征,浏览器收藏里面什么也没有,关闭浏览器以后重新打开,原来收藏的地址就又出现了。如果不关闭自动弹出来的网站,它会一个接一个地弹出新的网站。估计是一些小网站找的某个网络公司做推广,网络公司采取了这种病毒的方式干的,受害的多为上海地区的,打开的网站也多为上海地区的。明天去公安局举报,但愿他们管这件事。

刚刚又弹出三个:
一个是前面已经说了的 上海什么二手房网,
2. http://www.yagenv.net/qqgame/vip.qq.com.html
3. http://sgfy.wy213.com/g/ali_sgfy_3.html
游侠三国风云-打开网页就能玩的大型免费网游
aaccbbdd - 2008-9-21 15:17:00
没粉碎C:\WINDOWS\system32\spoolsv.exe试试?:default3:
elcitra - 2008-9-21 15:58:00
粉碎了spoolsv.exe之后似乎不弹出窗口了,但打印机都不能用了。
aaccbbdd - 2008-9-21 16:00:00
从正常的计算机系统拷个吧
elcitra - 2008-9-21 16:01:00
从正常的计算机拷贝一个过来就可以了?然后打印机是不是还要重新安装?
这个C:\WINDOWS\system32\sens.dll是正常文件吗?

-------------------------------

弹出的垃圾网站信息:
1. http://www.455yy.cn/www/html/index.html
解放军455医院 -解放军455医院妇科-泌尿外科-不孕不育-就医导向-少女门诊-医患交流专区
上海四五五医院 地址:上海长宁区淮海西路338号 咨询电话:021-51291388  沪ICP备07027905号 
2. www.751se.com“我要我色”
3. http://www.fangjia.com/ershoufang
“上海二手房网,上海个人二手房,上海二手房交易,上海二手房出售信息-房价网” 上海估家网络科技有限公司
地 址:上海市长宁江苏路121-123号中西大厦20D座(武定路口) 邮编:200050
客服热线:固定电话:021-62100931 手机:15901859383
技术支持:support@goojia.com
对外合作及媒体事宜:market@goojia.com   
联系人:戎小姐 TEL:021-62105550
4. http://www.093.com/pop.aspx?keyword=jz&type=
吉喜利--可视化的购物中心
深圳吉喜利商贸有限公司
连锁店长加盟专线:0755-82511061
会员免费专线:0755-82511061
总部地址:深圳市福田区上梅林中康路8号雕塑家园2713号
邮编:518000
5. http://www.enterdesk.com/gezi/lvse.html
保护眼睛的壁纸集--EnterDesk桌面壁纸,非主流图片
enterdesk@gmail.com 鲁ICP备05056639号
6. http://www.gggggg123.cn/free.asp?uid=1
赢富数据+利多方舟
利多家园网 沪ICP备08004077号 (整个网站找不到公司名称)
免费订购电话:400-670-6088 媒体合作:联系人:周先生    手机:13671688686
7. http://sgfy.wy213.com/g/ali_sgfy_3.html
游侠三国风云-打开网页就能玩的大型免费网游
游侠网(整个网站找不到公司名称)
联系我们广告联系 QQ:565185355
8. http://www.131377.com/index131377_t.htm?accect=mvc03
性趣堡成人购物网 网络视频购物 SM性虐 增大壮阳 男女用性器具 男女用性用品 情趣内衣 助情避孕药物 健康用品 男士化妆品 性趣十足 性趣网
性趣堡贸易有限公司
全国订购电话:0539-7166200 800-918-7186 400-815-3900 13884876844
QQ在线服务:售后部:133131377 市场部: 23911494  761131377  MSN在线客服: xingqubg@yahoo.com.cn
中国电子商务诚信联盟发起单位 2006年中国电子商务优秀企业
版权所有 管理员信箱mailto:65716604@163.com
鲁ICP备05031847号
友情链接 Email/Msn:hualiu23@hotmail.com
9. http://www.yagenv.net/qqgame/vip.qq.com.html
无效地址
10. http://www.baobeilin.com/ad.aspx
上海远科文化传播有限公司 电话:021-56034724 地址:万荣路839号61栋
12
查看完整版本: 我电脑中了751se.com“我要我色”,这是什么东西?