瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 大家教我一下
影袭 - 2009-2-7 14:16:00
我的电脑网页被改,修改我的注册表,请问这是病毒还是木马:default1: 有什么办法可以解决:default3:

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; QQDownload 1.7)
天月来了 - 2009-2-7 14:17:00
用SRENG工具扫描系统日志发这论坛来

下载SRENG工具:http://bbs.ikaka.com/attachment.aspx?attachmentid=462487
操作方法可以看这贴2楼:http://bbs.ikaka.com/showtopic-8442813.aspx

建议日志文件以附件形式发来
点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。
请不要开新贴发日志,就原贴接贴发日志即可。
pigboy - 2009-2-7 14:31:00
用黄山修复专家吧  这个修复的比较彻底些 

下载地址:http://www.skycn.com/soft/14441.html

修复后按上楼版主方法上传日志
影袭 - 2009-2-7 14:31:00
日志我发上来了

附件: SREngLOG.log
影袭 - 2009-2-7 14:32:00
我用了一个IE防改精灵,不知道可以不?
pigboy - 2009-2-7 14:33:00
修复IE的就可以  少等看下日志
天月来了 - 2009-2-7 14:33:00
试试看呗

我从没用过这类软件
影袭 - 2009-2-7 14:37:00
我就用了一个防发放,不知道行不行,
天月来了 - 2009-2-7 14:37:00
这都是些什么????
启动项目
注册表
    <PPHIDPAD><C:\WINPENJR\Win32\pphidpad.exe>  []
==================================
启动文件夹
[qq]
  <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\qq.exe -->  [File is missing]><N>
==================================
浏览器加载项
[tencent]
  {6096E38F-5AC1-4391-8EC4-75DFA92FB32F} <http://www.google.com.sohu.com.baidu.com.bibipv.cn/ren0w1la0lly0so1baidubaidubaidubaidubaidubaidubaidubaidubaidu.htm, N/A>
[网文快捕CyberArticle]
  {4BCF0121-475E-4DE3-BF3F-B28AB036CBFF} <C:\WINDOWS\2DA8A2F9.dll, www.zissoft.com>
[Microsoft Class]
  {FFFFFCF1-4B15-11D1-ABED-709549C10000} <C:\WINDOWS\system32\jaqoci.dll, N/A>
————————————————————————————————————
你用了EQ软件????怎不去利用它监控呢?
==================================
服务
[EQService / EQService][Running/Auto Start]
  <E:\MagicSet\EQService.exe><EQSecure>
==================================
隐藏进程
    [157] E:\MagicSet\EQService.exe
    [2797] E:\MagicSet\EQSysSecure.exe
backway - 2009-2-7 14:41:00
pphidpad.exe手写板的东西??

SREng——系统修复——浏览器加载项之如下项删除

<http://www.google.com.sohu.com.baidu.com.bibipv.cn/ren0w1la0lly0so1baidubaidubaidubaidubaidubaidubaidubaidubaidu.htm, N/A>
[PP.tv视频搜索]
  {95B3F550-91C4-4627-BCC4-521288C52978} <http://www.pp.tv/movie.html?st=desk&rcc_id=615547faf14ec1ca12e948a00e664f58, N/A>


下载windows清理助手清理一遍
http://www.arswp.com/download/arswp2/arswp2.rar(升级后使用)清理多余插件

注册表那些项被改用EQ的RD就可以监控了
pigboy - 2009-2-7 14:41:00
看来楼主需要重装QQ软件了 貌似都被破坏了....
下载XDelBox删除以下文件(下载地址:http://dly2007.ys168.com)

使用说明:删除时复制所有要删除文件的路径 在待删除文件列表里点击右键选择从剪贴板导入 导入后在要删除文件上点击右键

选择立刻重启删除 电脑会重启进入DOS界面进行删除操作 运行xdelbox前最好卸载所有可移动存储介质(包括U盘、MP3、手机存储卡等)

-----------------------------------------------------
以下的删除操作最好在安全模式下进行
-----------------------------------------------------
C:\WINDOWS\system32\Drivers\Rspp.sys

使用SREng--启动项目 --注册表之如下项删除:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <QQDownload><"D:\QQDownload\QQDownload.exe>  [File is missing]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <PPHIDPAD><C:\WINPENJR\Win32\pphidpad.exe>  []

使用SREng--启动项目 --启动文件夹之如下项删除:
[后期IE修复]
  <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\后期IE修复.cmd -->  [File is missing]><N>
[QQ游戏启动加速程序]
  <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\QQ游戏启动加速程序.lnk --> C:\Program Files\Tencent\QQGAME\Accel.exe [File is missing]><N>
[腾讯QQ]
  <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\腾讯QQ.lnk --> D:\QQ程序\QQ\COPYFO~1.EXE []><N>
[qq]
  <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\qq.exe -->  [File is missing]><N>

使用SREng--启动项目 -- 服务-- 驱动程序之如下项删除:
[rspp / rspp][Running/Disabled]
  <\??\C:\WINDOWS\system32\Drivers\Rspp.sys><N/A>

使用SREng--系统修复--浏览器加载项之如下项删除:
[tencent]
  {6096E38F-5AC1-4391-8EC4-75DFA92FB32F} <http://www.google.com.sohu.com.baidu.com.bibipv.cn/ren0w1la0lly0so1baidubaidubaidubaidubaidubaidubaidubaidubaidu.htm, N/A>
[PP.tv视频搜索]
  {95B3F550-91C4-4627-BCC4-521288C52978} <http://www.pp.tv/movie.html?st=desk&rcc_id=615547faf14ec1ca12e948a00e664f58, N/A>



然后下载Windows清理助手进行清理:http://www.arswp.com
影袭 - 2009-2-7 14:46:00
{6096E38F-5AC1-4391-8EC4-75DFA92FB32F} <http://www.google.com.sohu.com.baidu.com.bibipv.cn/ren0w1la0lly0so1baidubaidubaidubaidubaidubaidubaidubaidubaidu.htm, N/A>
就是这个网址,修改我的注册表,我改注册表为空白,这个网址就自动改成这个了,一个IE就弹出大量的窗口出来,关都没有办法关:default2:
天月来了 - 2009-2-7 14:46:00
我就知道你要漏过这个

启动文件夹
[qq]
  <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\qq.exe -->  [File is missing]><N>
backway - 2009-2-7 14:50:00
我看到那个了 但是那个文件已不在了啊
影袭 - 2009-2-7 14:51:00
EQ我开了,但是阻止不了,我点了确定,还是显示要修改为
http://www.google.com.sohu.com.baidu.com.bibipv.cn/ren0w1la0lly0so1baidubaidubaidubaidubaidubaidubaidubaidubaidu.htm, N/A>
影袭 - 2009-2-7 14:52:00
一直重处复的点确定,还是不行,老弹出来
天月来了 - 2009-2-7 14:52:00
它是C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\qq.exe

不是C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\qq.lnk

你迷糊了吧

SRENG工具按照快捷方式搜索没结果,就提示文件不存在

但是这实际上是个.exe的可执行单文件

你让它压缩发给你看

因该是个自解压的玩意

除非是他自己折腾的
天月来了 - 2009-2-7 14:55:00
你彻底关闭IE浏览器

然后用SRENG去删除那项去

在扫日志的SRENG工具》系统修复》浏览器加载项》里面找那项删除

SRENG工具的各项操作看这里:http://bbs.ikaka.com/showtopic-8545446.aspx
backway - 2009-2-7 15:00:00
[腾讯QQ]
  <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\腾讯QQ.lnk --> D:\QQ程序\QQ\COPYFO~1.EXE []><N>
[qq]
  <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\qq.exe -->  [File is missing]><N>这些

LZ全盘搜索QQ.exe文件(勾选隐藏与系统文件,并说下他们的路径,找到上传可以么?


先把上面说的那些项目删除了。另外就是在EQ的注册表黑名单里加以控制不可能控制不了,别忘了优先级。
天月来了 - 2009-2-7 15:05:00
C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\qq.exe 这个压缩发来看看吧

一旦删除,就没得看了
影袭 - 2009-2-7 15:08:00
好心人,说下我电脑是否中毒就可以了:default2: 俺快晕了
backway - 2009-2-7 15:09:00
你先上传20L说的那个文件可以么?
天月来了 - 2009-2-7 15:10:00
C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\qq.exe 这个压缩发来看看吧

我还不能确定

但是至少不象是病毒,只象是恶意程序
影袭 - 2009-2-7 15:11:00
我用瑞星可以扫描出来吗?
影袭 - 2009-2-7 15:14:00
看看这个

附件: rslog.txt
天月来了 - 2009-2-7 15:15:00
那文件到底想不想发来????
影袭 - 2009-2-7 15:17:00
就这个吗

附件: 启动.rar
影袭 - 2009-2-7 15:17:00
发了
天月来了 - 2009-2-7 15:20:00
删除它

再操作SRENG工具我说的那些

重启电脑观察
影袭 - 2009-2-7 15:22:00
删不掉,一删又出现了
12
查看完整版本: 大家教我一下