【回复“灌汤包包”的帖子】
楼主机器的病毒根源在于C:\WINDOWS\system32\Tencent\
在机器的信息包括:
一个冒充QQ的进程
C:\WINDOWS\system32\Tencent\QQ.exe
一个自启动项
O4 - HKLM\..\Run: [PHIME2002b] C:\WINDOWS\system32\Tencent\QQ.exe
============
操作参考:
结束如下进程
C:\WINDOWS\system32\ServeHost.exe
C:\WINDOWS\system32\Tencent\QQ.exe
修复
R3 - URLSearchHook: VeryCD Search Class - {88351CEF-BAC0-4A9B-8380-31A173E2926F} - C:\PROGRA~1\YOK.com\SUPERS~1\YOK_SuperSearch.dll
O2 - BHO: Zhongsou Browser Helper - {2A0176FE-008B-4706-90F5-BBA532A49731} - C:\Program Files\SearchNet\SNHpr.dll
O2 - BHO: FiltrateWebObj Class - {42AFACEE-2A77-41EB-9EE2-D9F8AF827F90} - D:\江民\KV2006\KVBHO.dll (file missing)
O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL (file missing)
O2 - BHO: VeryCD超级搜索 - {75FE2B5A-D3A4-4EFA-AC11-ADC9C9459688} - C:\PROGRA~1\YOK.com\SUPERS~1\YOK_SuperSearch.dll
O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - (no file)
O2 - BHO: 珊瑚虫 工具栏 - {D74EC18E-3DDD-4174-B1B1-949FE3B8366D} - C:\Program Files\Infofo Bar\infofobar.dll
O3 - Toolbar: VeryCD超级搜索 - {F869BB38-FFEF-4589-B986-610B7AD0ADA2} - C:\PROGRA~1\YOK.com\SUPERS~1\YOK_SuperSearch.dll
O3 - Toolbar: (no name) - {B580CF65-E151-49C3-B73F-70B13FCA8E86}? - (no file)
O3 - Toolbar: (no name) - {D74EC18E-3DDD-4174-B1B1-949FE3B8366D}? - (no file)
O4 - HKLM\..\Run: [MoveSearch] C:\Program Files\HuaCi\huaci\zsearch.exe
O4 - HKLM\..\Run: [SearchNet_Up] "C:\Program Files\SearchNet\ServeUp.exe"
O4 - HKLM\..\Run: [Rav] "D:\瑞星\Rising\Rav\Update\setup.exe" /UNINSTALL /S /ONCE
O4 - HKLM\..\Run: [PHIME2002b] C:\WINDOWS\system32\Tencent\QQ.exe
O4 - HKLM\..\Run: [YOKAssiant] Rundll32.exe C:\PROGRA~1\YOK.com\SUPERS~1\YOK_SuperSearch.dll,YOKAssiant
O4 - Global Startup: IE-BAR.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: YOK搜索 - C:\Program Files\YOK.com\SuperSearch\yoksch.htm
O9 - Extra button: 珊瑚虫 工具栏 - {8507326C-B5C1-4559-BB91-0919E753836F}? - C:\Program Files\Infofo Bar\infofobar.dll
O9 - Extra 'Tools' menuitem: 珊瑚虫 工具栏 - {8507326C-B5C1-4559-BB91-0919E753836F}? - C:\Program Files\Infofo Bar\infofobar.dll
O23 - Service: Remote Log - 北京中搜在线软件有限公司 - C:\WINDOWS\system32\ServeHost.exe
卸载
C:\Program Files\HuaCi\
C:\Program Files\SearchNet\
C:\Program Files\YOK.com\
C:\Program Files\Infofo Bar\
删除
C:\Program Files\HuaCi\
C:\Program Files\SearchNet\
C:\Program Files\YOK.com\
C:\Program Files\Infofo Bar\
C:\WINDOWS\system32\ServeHost.exe
C:\WINDOWS\system32\Tencent\
然后重置一下IE首页
其中
C:\Program Files\SearchNet\是中搜流氓
具体操作参考:
1、重启进入安全模式
2、在注册表中删除如下注册表项目:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
SearchNet_Up --> ["C:\Program Files\SearchNet\ServeUp.exe"]
CdnCtr --> ["C:\Program Files\SearchNet\ServeUp.exe"]
3、重启到安全模式下运行searchnet目录中的uninstall,输入其验证码,则删除了该目录中的文件(除UNINSTALL外)
4、再删除uninstall,接着删SEARCHNET目录。
5、删除如下文件:
C:\WINNT\system32\ServeHost.exe
C:\WINNT\system32\SeedServ.exe
6、重启回到正常模式,使用防毒软件对系统进行全盘扫描。
提示:
若正常模式下无法解决
建议进入安全模式下操作