瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 请高手出手:超怪的浏览器自动弹出窗口

1   1  /  1  页   跳转

请高手出手:超怪的浏览器自动弹出窗口

请高手出手:超怪的浏览器自动弹出窗口

请高手出手:超怪的浏览器自动弹出窗口

一、    遇到的怪现象

约三个月前,浏览了一些网站,也忘了是什么网站。以后就出现了自动跳出网页。这些网页是经常变换的,但也相对固定。有些是杀木马的网站,有些是图片、屏保的网站如:http://www.loadingwebsite.com/normal/yyy34.html
http://www197.paypopup.com/adsDirect.php?id=BundleWare&cid=1569722&sid=23782&campaign=&rurl=&clater=
http://www.smileycentral.com/?partner=ZNxmk142
大约三到五分钟就会自动跳出一个窗口。
刚开始时,弹出网页速度很快,但后来有一个网页,则相当慢,当这个网页弹出时,屏幕很久不会动(不会响应),硬盘一直在工作,而CPU占用并不大。有时这个网页连续出来三次,简单无法工作。于是我把这些弹出的页网全部加进了Explorer设置中的“受限制网页”,这样网页一般无法打开,对工作的影响明显减轻。

二、    我的处理

1、    弹出网页阻止软件
自这一问题出现后我最先想到的是使用阻止弹出窗口的软件,但没有用。

2、    IE安全设置
在IE的设置中把安全级别一律设成默认的状态,没有用。

3、PC-CILIN最近杀毒软件、金山毒霸最新杀毒软件,没有用。

4、Microsoft自己设计的 AntiSpyware,还是没有用。

5、两款国人的反木马软件(费尔托斯特安全 2005正版,木马分析专家会员版),还是没有用。

6、spybot
用spybot,起先可以顺利使用,但杀完后,问题还是存在。后来用spybot,会发生自动关机现象。前一段时间,则会在遇到win.ini时,报告出错,不再运行了。现在又可以运行了,但问题还是解决不了。Spybot出现的不同现象,可能与我在其他地方的修改有关。

前几天看到贵论坛,觉得问题可能可以解决了。

7、HijackThis V1.99.1,

扫描结果如下
Logfile of HijackThis v1.99.1
Scan saved at 04:01:07, on 2005-7-11
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\Program Files\Trend Micro\Internet Security 2005\pccguide.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\system32\conime.exe
C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
D:\program files\GOSURF2\gsfbwsr.exe
D:\program files\Microsoft Office\Office\WINWORD.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
E:\tools\eng\hijackthis\HijackThis.exe

O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\Internet Security 2005\pccguide.exe"
O4 - Startup: resnet vpn.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
O17 - HKLM\System\CCS\Services\Tcpip\..\{12DAE501-A8C0-40AA-BEA5-EF6F2E1737A4}: NameServer = 137.189.192.3 137.189.196.3
O20 - Winlogon Notify: Nls - C:\WINDOWS\system32\enr6l19s1.dll
O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\PcCtlCom.exe
O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Trend Micro Incorporated. - C:\PROGRA~1\TRENDM~1\INTERN~1\Tmntsrv.exe
O23 - Service: Trend Micro Personal Firewall (TmPfw) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\TmPfw.exe
O23 - Service: Trend Micro Proxy Service (tmproxy) - Trend Micro Inc. - C:\PROGRA~1\TRENDM~1\INTERN~1\tmproxy.exe
其中06、014、017、021,我想修复,但根本不让修复。在安全模式下也不行。

8、Killbox
其中020 Winlogon Notify: Nls - C:\WINDOWS\system32\enr6l19s1.dll,似乎有问题。这里的dll文件不是固定,每次开机都会换一下,看文件产生时间是在开机时产生的。于是用Killbox去删除,一般方式无法删除,只能用启动后删除模式,但删除了老的,又有新的出现,根本删不完。

9、CWSHredder,
发现VX2: Look2me,可以修复,但重启动,进入windowxp后,就自动关机,再关机进入windowxp后,VX2:Look2me,还是在哪里。在安全模式下,可以修复,但修复完后,一检查,那东西还在。再启动后,那东西仍在。

到此,我真没有办法了,请板主与各位高手帮助我解决问题。
最后编辑2005-07-12 12:43:53
分享到:
gototop
 

请启动到安全模式,如果使用了系统还原,请先关闭。
请关闭所有浏览器窗口和文件夹窗口,重新使用HijackThis扫描,在下列建议修复的项目前打上勾,然后点[修复](Fix)(如果你清楚某项是安全的,可以不处理):
O4 - Startup: resnet vpn.lnk = ?
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
O20 - Winlogon Notify: Nls - C:\WINDOWS\system32\enr6l19s1.dll
关于20项dll经常变化,请使用dllcompare查查看,然后用Killbox删除
017是dns设置,如果正确的话就别管了.








dllcompare
下载到桌面不能使用,请下载到d盘
使用方法
选中include subdirectories,再点击run locate.com按钮,然后点击compare即可。

附件附件:

下载次数:0
文件类型:application/octet-stream
文件大小:
上传时间:2005-7-11 6:46:43
描述:

gototop
 

【回复“雪山铁骑”的帖子】
谢谢您的指导!

我按照您的指点做了,但问题还是没有解决
一、在安全模式下,hijackthis并不能删除06、014、020。也就是说,fix不起作用。
O4 - Startup: resnet vpn.lnk = ? 这是我把网络连接放在启动项里,不是病毒。
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
O20 - Winlogon Notify: Nls - C:\WINDOWS\system32\enr6l19s1.dll
二、使用dllcompare,把无用的dll删除,有三个刚产生的dll,系统正在用,无法删除。用killbot删除,但重启动后,又有新的产生出来。
三、在用hijackthis第二次扫时,出现了04启动项,增加了dumpres.exe,我在文件中直接删除了这个文件,也fix了,但问题还是没有解决。
四、安全模式下操作后,到正常模式下自动关机,并重启。

看来,最关键的问题是020,winlogon.exe,它不断能产生新的dll.不知道是什么原理,好象这里还没有谈到这种状况。
gototop
 

【回复“闲话”的帖子】
麻烦楼主重新扫描个日志上来
gototop
 

请将完整的log发上来看看
gototop
 

对于Look2me,请试试附件中提供的工具

附件附件:

下载次数:0
文件类型:application/octet-stream
文件大小:
上传时间:2005-7-11 21:39:26
描述:

gototop
 

对于020项请不要用重启删除,因为它随着用户的注销会自动改名,如果killbox删除不了,您可以试试copylock这个小工具,将其替换后再删除。

附件附件:

下载次数:0
文件类型:application/octet-stream
文件大小:
上传时间:2005-7-11 21:47:07
描述:

gototop
 

谢谢各位好意。

我今天上网,查看我的银行账户,竟然点上去没有反应。我怕信用卡泄密。再加上我的OUTLOOK出现了问题,所有信都不显示内容(只有信头)。于是决定用ghost恢复一年前的文件。

这样原来的问题彻底解决了。再用Hijackthis查看。最主要的是020那一项没有了,其它04、06、17、18,该有还是有。所以我想我的问题出在020上。

似乎hijackthis删除的能力有限,我不知道是否各位想删除什么就能删除什么,我这里是大部分都删除不了的。

再次感谢大家的热心相助。
gototop
 

hijackthis的主要功能不在于删除文件,而是扫描出日志为您提供分析。大部分的恶意文件还需要手工删除
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT