瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 请 我无邪 大哥帮忙解决掉http://kzxf.com/吧

1   1  /  1  页   跳转

请 我无邪 大哥帮忙解决掉http://kzxf.com/吧

请 我无邪 大哥帮忙解决掉http://kzxf.com/吧

被劫持好几天了~
最后编辑2006-09-25 20:49:48
分享到:
gototop
 

请下载 System Repair Engineer,使用“智能扫描”,按下“扫描”按钮进行扫描,扫描完成后按下“保存报告”按钮保存报告日志文件(SREng.LOG),把保存的报告日志文件内容复制-粘贴上来
下载网址
http://www.kztechs.com/sreng/sreng2.zip
http://forum.ikaka.com/topic.asp?board=67&artid=5188931
日志一次粘不完,分次粘完,请不要修改。
gototop
 

做点好事,新病毒,刚被人找到清除方法

转自:http://www.pxue.com/Html/760.html

杀掉"孔子学府"(http://kzxf.com)流氓网站 - - 飘雪工作室

    现在驱动级的广告恶意软件越来越多了,昨天晚上不知道怎么回事就中了这个http://kzxf.com/,查找了N久,弄到晚上10点多也没有找到它的出处,无奈只好放弃到今天早上来修复它。
    首先,怎么也没有想到的是现在的广告网站居然变成了孔子学府,不知道这样的网站做AdWare有什么用呢?经过多次的更改系统主页,再被此AdWare改回来的失败之后,想到了用注册表监视工具对付它的方法,到网上下载NTRegMon工具,点击Options>Filter/HighLigth...,在弹出设置窗口中Include后面填入:
    Code:
    HKCU\Software\Microsoft\Internet Explorer\Main\Start Page

    此键值为注册表中IE开始页面地址。

    RegMon列出的信息表明为每隔几秒钟,进程:system(进程ID:4)即重写一次此键,值为:http://kzxf.com/

    System进程为系统主进程,看来是该病毒以驱动方式加载的,打开工具:Process Explorer,点击System,在下面窗口中,发现可疑模块C:\WINDOWS\system32\drivers\dzvjop08.sys,及C:\WINDOWS\system32\drivers\ocjkyo19.sys,右击,选择“关闭句柄”,此模块关闭,在设备管理器中,查看>显示隐藏>在非即插即用中,找到这两个,右击,选择卸载,重新启动电脑,问题解决!

    右击复制出来的dzvjop08.sys,发现其属性已经改的和微软自带的模块差不多了,在偶计算机上唯一的漏洞就是版本号不对,此文件为:5.00.2195.5438,而偶地系统为win2003SP1,这个版本的系统模块肯定不会出现在偶地计算机上。

    用UltraEdit打开此文件,发现了http://kzxf.com/关键字符。

    附记:在偶杀掉这个病毒后,该网站出现了:Service Unavailable,唉,学什么不好,学人家去做恶意软件,自己的网站又承受不了这么大的压力,这就叫搬起石头跟自己过不去!
gototop
 

非常感谢
gototop
 

现在的心情就和甲方乙方送到西北体验贫苦的老板看到冯小刚开着奔驰接他的时候一样~~~太感动了~~~~
gototop
 

"打开工具:Process Explorer "是什么?在设备管理器里..我没看到有同样名字的文件. 到是看到了感染了Trojan.Agent.emf的hqdmoz75.dll名字一样的驱动..删了..结果右键变透明了....要碰到才显示字...郁闷啊
gototop
 

我的电脑也中招了,用RegMon监控注册表也找不到是哪能个进程在修改IE主页,不过我最近一直在用一个程序监控我的电脑中进程的运行情况,发现在启动时多了如下几个命令行:
2006-09-20 15:10:22    [start]"C:\WINNT\system32\Rundll32.exe" C:\WINNT\system32\oigbqb58.dll,DllUnregisterServer
2006-09-20 15:10:22    [start]C:\WINNT\system32\Rundll32.exe "C:\WINNT\system32\oigbqb58.dll",DllCanUnloadNow
2006-09-20 15:10:22    [exit]"C:\WINNT\system32\Rundll32.exe" C:\WINNT\system32\oigbqb58.dll,DllUnregisterServer
2006-09-20 15:10:23    [exit]C:\WINNT\system32\Rundll32.exe "C:\WINNT\system32\oigbqb58.dll",DllCanUnloadNow
这些东西在之前是没有的, 是不是和它有关系?
gototop
 

oigbqb58.dll的文件属性中创建时间是2002.07.22,应该是系统自己带的,但在搜索引擎上找不到任何关于它的资料.
gototop
 

【回复“coordinate”的帖子】
自己立个帖子
请下载 System Repair Engineer,使用“智能扫描”,按下“扫描”按钮进行扫描,扫描完成后按下“保存报告”按钮保存报告日志文件(SREng.LOG),把保存的报告日志文件内容复制-粘贴上来
下载网址
http://www.kztechs.com/sreng/sreng2.zip
http://forum.ikaka.com/topic.asp?board=67&artid=5188931
日志一次粘不完,分次粘完,请不要修改。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT