12   1  /  2  页   跳转

【推荐】VundoFix简介

【推荐】VundoFix简介

VundoFix简介




  Vundo问题在国内似乎不常见,但是昨天在社友的日志中发现了一个典型的Vundo,现在和大家一起讨论关于它的修复方法。
  下面是一个典型Vundo问题:
O2 - BHO: MSEvents Object - {6DD0BC06-4719-4BA3-BEBC-FBAE6A448152} - C:\WINDOWS\system32\vturp.dll
O20 - Winlogon Notify: vturp - C:\WINDOWS\system32\vturp.dll
  很明显,大家应该都看到了,一个相同的链接库文件出现在O2项和O20项中。
  我们需要使用下面这个小工具VundoFix:

http://www.atribune.org/downloads/VundoFix.exe
  1、将VundoFix.exe下载至桌面,双击它,在桌面产生一个VundoFix文件夹;
  2、重新启动计算机,进入安全模式;
  3、进入安全模式后,双击VundoFix文件夹中的KillVundo.bat,将会看到如下这段警告:
VundoFix V2.13 by Atri
By using VundoFix you agree that you are doing so at your own risk
Press enter to continue...
  4、按回车,然后将会看到:
Type in the filepath as instructed by the forum staff
Then Press Enter, Then F6, Then Enter Again to continue with the fix.
  5、在本例中,键入下面的内容:
C:\WINDOWS\system32\vturp.dll
  然后依次按回车,F6键,回车,将会显示如下的内容:
Please type in the second filepath as instructed by the forum staff
Then Press Enter, Then F6, Then Enter Again to continue with the fix.
  在本例中,键入下面的内容:
C:\WINDOWS\system32\prutv.*(文件名字母排列顺序与上面的那个文件相反)
  然后依次按回车,F6键,回车。
  6、使用HijackThis修复:
O2 - BHO: MSEvents Object - {6DD0BC06-4719-4BA3-BEBC-FBAE6A448152} - C:\WINDOWS\system32\vturp.dll
O20 - Winlogon Notify: vturp - C:\WINDOWS\system32\vturp.dll
  7、修复完成后,关闭HijackThis窗口并按任意键重新启动计算机。有可能出现蓝屏死机的情况,不用担心,那是正常的;
  8、重新启动计算机后,下载并使用CleanUp!清理系统:
【整理】系统清理工具图文介绍

http://forum.ikaka.com/topic.asp?board=67&artid=7241088
  完成上述步骤后,使用HijackThis重新扫描以判断问题是否解决。



天使之剑祝您在反浏览器劫持论坛取得收获。
最后编辑2006-03-25 19:56:40
分享到:
gototop
 

好!感谢天使之剑!
gototop
 

【回复“魔法学徒”的帖子】



希望能帮到为此问题所困的朋友们。
昨天那位社友遇到的Vundo问题,Kaspersky能报不能杀。
gototop
 

感谢楼主~~
另,
O2 - BHO: MSEvents Object - {6DD0BC06-4719-4BA3-BEBC-FBAE6A448152} - C:\WINDOWS\system32\vturp.dll
O20 - Winlogon Notify: vturp - C:\WINDOWS\system32\vturp.dll
这种现像是怎么回事呢?
会有什么样的影响~~
gototop
 

【回复“影子110”的帖子】



关于这个Vundo,我所知道的危害是造成浏览器劫持问题。
gototop
 

O2 - BHO: MSEvents Object - {B313D637-F405-4052-AC37-E2119AB3C8F8} - C:\WINDOWS\System32\mljgh.dll

O20 - Winlogon Notify: mljgh - C:\WINDOWS\System32\mljgh.dll

按照方法做了,还不能解决!应该怎么解决?
gototop
 

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      13:55:26, 日期 2005-12-1
操作系统:  Windows XP SP1 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Rising\Rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Rising\Rfw\RfwMain.exe
C:\WINDOWS\VM_STI.EXE
C:\Herosoft\HeroV8\SYSEXPLR.EXE
C:\WINDOWS\wt\wcmdmgr.exe
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\RISING\RAV\RAVTIMER.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\svchost.exe
D:\TT\TTraveler.exe
C:\Program Files\Tuotu\Tuotu.exe
D:\QQ\QQ.exe
D:\QQ\TIMPlatform.exe
D:\QQ\QQ.exe
D:\QQ\QQ.exe
C:\Documents and Settings\dfs\桌面\系统工具\HijackThis\HijackThis.exe

O2 - BHO: BandIE Class - {77FEF28E-EB96-44FF-B511-3185DEA48697} - C:\PROGRA~1\baidu\bar\baidubar.dll
O2 - BHO: MSEvents Object - {B313D637-F405-4052-AC37-E2119AB3C8F8} - C:\WINDOWS\System32\mljgh.dll (file missing)
O3 - IE工具栏增项: 百度超级搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\PROGRA~1\baidu\bar\baidubar.dll
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - IE工具栏增项: 卡卡上网安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\System32\KakaTool.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera
O4 - 启动项HKLM\\Run: [SysExplr] C:\Herosoft\HeroV8\SYSEXPLR.EXE
O4 - 启动项HKLM\\Run: [wcmdmgr] C:\WINDOWS\wt\wcmdmgrl.exe -launch
O4 - 启动项HKLM\\Run: [DAEMON Tools-2052] "C:\Program Files\D-Tools\daemon.exe"  -lang 2052
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [RavTimer] C:\RISING\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RfwMain] "C:\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\RunServices: [MSys32] E:\16\特攻队船长\morfitwebentrance.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Steam] E:\Steam\Steam.exe -silent
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\eMule.exe -AutoStart
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - C:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: 使用脱兔下载 - C:\Program Files\Tuotu\xdownGeturl.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\QQ\SendMMS.htm
O8 - IE右键菜单中的新增项目: 百度-搜索MP3 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUMP3.HTM
O8 - IE右键菜单中的新增项目: 百度-搜索图片 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUIMG.HTM
O8 - IE右键菜单中的新增项目: 百度-搜索新闻 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUNEWS.HTM
O8 - IE右键菜单中的新增项目: 百度-搜索歌词 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDULYRIC.HTM
O8 - IE右键菜单中的新增项目: 百度-搜索网页 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUSEARCH.HTM
O8 - IE右键菜单中的新增项目: 百度-搜索贴吧 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUPOST.HTM
O8 - IE右键菜单中的新增项目: 百度-词典搜索 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDU_DIC.HTM
O9 - 浏览器额外的按钮: 豪杰超级解霸V8 - {367E0A21-8601-4986-9C9A-153BF5ACA118} - C:\Herosoft\HeroV8\STHSDVD.EXE
O9 - 浏览器额外的“工具”菜单项: 豪杰超级解霸V8 - {367E0A21-8601-4986-9C9A-153BF5ACA118} - C:\Herosoft\HeroV8\STHSDVD.EXE
O9 - 浏览器额外的按钮: 常用网址 - {36B39F01-7B48-44AD-A165-5849CD8EF562} - C:\WINDOWS\System32\SHDOCVW.DLL
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\QQ\QQ.EXE
O9 - 浏览器额外的按钮: 脱兔下载 - {D5C1CCC2-811B-4bf2-BF22-0D3B89600F5B} - C:\Program Files\Tuotu\Tuotu.exe
O9 - 浏览器额外的“工具”菜单项: &TuoTu - {D5C1CCC2-811B-4bf2-BF22-0D3B89600F5B} - C:\Program Files\Tuotu\Tuotu.exe
O11 - Options group: [!CNS]  上网助手-地址栏搜索
O16 - DPF: {20C2C286-BDE8-441B-B73D-AFA22D914DA5} (PowerList Control) - file://D:\QQ\sound\powerplayer.cab
O16 - DPF: {48038521-20FB-11D8-BC64-00B0D07A8A19} (PortalCom Control 2.0) - http://221.208.250.138/PortalAX02.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - file://C:\Herosoft\HeroV8\DVDSkin\defskin\HTML\swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{77418A51-C36F-4514-8CF6-647AABA8D5CE}: NameServer = 202.97.227.138 202.97.224.69
O18 - 列举现有的协议: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: mljgh - C:\WINDOWS\System32\mljgh.dll (file missing)
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - C:\Rising\Rfw\rfwsrv.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Unknown owner - C:\RISING\RAV\Ravmond.exe (file missing)
O23 - NT 服务: Universal Disk Manager - Unknown owner - C:\Program Files\Common Files\SAND\client.exe (file missing)

gototop
 

file missing表示文件不存在,直接修复相关项目
gototop
 

【回复“0采彡虫工O”的帖子】



请注意主帖中的第6步说明了需要用HijackThis修复相关项目……
另外,请禁用Universal Disk Manager服务,删除C:\Program Files\Common Files\SAND文件夹。
如果还有问题请继续跟帖说明……
gototop
 

我有问题..  在安全模式仍然杀不掉.  这个有没用.              undoFix V2.15 by Atri
--------------------------------------------------------------------------------------

Listing files contained in the vundofix folder.
--------------------------------------------------------------------------------------

ReadMe.txt
killvundo.bat
process.exe
vundo.reg
vundofix.txt

--------------------------------------------------------------------------------------

Filepaths entered
--------------------------------------------------------------------------------------

The filepath entered was C:\WINDOWS\system32\yayxy.dll

The second filepath entered was

--------------------------------------------------------------------------------------

Log from Process
--------------------------------------------------------------------------------------


Killing PID 140 'smss.exe'
Error 0x6 : 句柄无效。


Killing PID 1808 'explorer.exe'
Killing PID 1808 'explorer.exe'


Killing PID 216 'winlogon.exe'
Error 0x6 : 句柄无效。

--------------------------------------------------------------------------------------

Could not delete C:\WINDOWS\system32\yayxy.dll.

Fixing Registry
--------------------------------------------------------------------------------------

  日志  HijackThis_815汉化版扫描日志 V1.99.1
保存于      18:40:20, 日期 2006-3-25
操作系统:  Windows XP SP1 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
D:\新建文件夹\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\icntrl.exe
C:\Real\Update_OB\realsched.exe
D:\新建文件夹\Rising\Rav\RavTask.exe
C:\WINDOWS\System32\ctfmon.exe
E:\新建文件夹 (3)\TTraveler.exe
D:\QQ\QQ.exe
D:\QQ\TIMPlatform.exe
C:\WINDOWS\System32\conime.exe
C:\Documents and Settings\lq\桌面\HijackThis1991zww.exe

O2 - BHO: DosSpecFolder Object - {3E1BEA96-02D9-4992-B508-9B51819D9D86} - C:\WINDOWS\System32\yayxy.dll
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Real\Update_OB\realsched.exe" -osboot
O4 - 启动项HKLM\\Run: [RavTask] "D:\新建文件夹\Rising\Rav\RavTask.exe" -system
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - E:\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - E:\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\QQ\SendMMS.htm
O20 - Winlogon Notify: yayxy - C:\WINDOWS\System32\yayxy.dll
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - D:\新建文件夹\Rising\Rav\CCenter.exe

gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT