瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 急救呀我电脑中木马啦!!!!!!!!!!!!
甩八 - 2010-4-16 16:43:00
在晚上找资料是误下到了setupcp0003.exe。大小1M多。运行后没什么反应。
先是提示:西游网之类的什么东西安装完毕,然后桌面和收藏夹里面又多出来好几个网页的快捷方式,有淘宝、西游网、飘渺仙剑、九州战记的之类的东西。
开始菜单的任务栏多出了个网页的快捷方式,打开之后是“方便搜索”。然后IE、360浏览器的主页都被篡改。
开始——程序里面还多了一个IE浏览器样子的网址。打开以后也是被篡改的主页。
在c盘程序文件夹生成wingames.exe文件夹,且无法删除。
进程中出现wingames.exe和setup-cp0003.exe两个进程。
在任务管理器中无法结束。
用工具结束进程后刷新又出现这两个进程。

我搜到了一份资料就是这个样子的。
http://www.prevx.com/filenames/X1660466438781805711-X1/SETUP_CP0003.EXE.html
具体的我也看不太懂,估计大致的意思就是这个恶意程序是3月26号在台湾和英国最先截获到的。

现在的问题就是setup_cp0003.exe这个程序到底对系统做了些什么。这个程序不正常是肯定的了。
刚刚发现昨天在远景论坛也有人举报这个恶意程序了,貌似还是有人故意上传的样子。我现在单独看启动项,服务什么的。什么问题都看不出来。
也可能是恶意的进程隐藏了我看不到。
要是注入到系统进程什么的那就麻烦了。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 2.0.50727)
天月来了 - 2010-4-16 16:51:00
用SRENG工具扫描系统日志发这论坛来

点击下载:SRENG工具  (内附说明)(右键选择“目标另存为”下载)本链接不支持迅雷等下载工具下载


建议日志文件以附件形式发来
点击我这贴右下角的“引用”,然后就应该知道怎么发了。
甩八 - 2010-4-16 17:17:00


引用:
原帖由 天月来了 于 2010-4-16 16:51:00 发表
用SRENG工具扫描系统日志发这论坛来

点击下载:SRENG工具  (内附说明)(右键选择“目标另存为”下载)本链接不支持迅雷等下载工具下载




附件: SREngLOG.log
快乐未来雨 - 2010-4-16 17:24:00
~~中流氓了~~
~~用金山网盾就搞定~~
天月来了 - 2010-4-16 17:36:00
将下面这系统重要文件替换回原系统文件
C:\WINDOWS\system32\srsvc.dll

将下面两文件干掉
C:\WINDOWS\System32\MsPMSNSvr.dll
C:\WINDOWS\system32\syspowerues.dll
甩八 - 2010-4-16 17:46:00
怎么替换原系统文件
甩八 - 2010-4-16 17:49:00
找不到这个文件C:\WINDOWS\system32\syspowerues.dll
甩八 - 2010-4-16 17:50:00
找不到这个文件C:\WINDOWS\system32\syspowerues.dll
夲號ヱ被ジ盜 - 2010-4-16 18:18:00
能不能提供下setupcp0003.exe
的下载地址?
用迅雷等下载工具下的话,能查到的
天月来了 - 2010-4-16 18:23:00
C:\WINDOWS\system32\syspowerues.dll 文件是隐藏的文件,你简单打开文件夹看不到的

去置顶工具贴看相关操作需要的工具
1
查看完整版本: 急救呀我电脑中木马啦!!!!!!!!!!!!