风云小站 » 『 求助专区 』 » 求教~IMAPI.EXE
网事如风
级别: 中级会员


精华: 0
发帖: 807
威望: 367 点
风云币: 4512 元
专家分: 0 分
在线时间:101(小时)
注册时间:2006-11-01
最后登录:2008-04-22

 求教~IMAPI.EXE

管理提醒:
本帖被 cai504 执行锁定操作(2007-04-10)
前几天我的咔吧提示我~在我的X:\WINDOWS\下面发现一个叫IMAPI.EXE的文件问我是否删除~选择删除~可是再次开机依然有这个文件~最后在安全模式下删除这个文件并创建一个文本文件修改文件名和后缀为IMAPI.EXE,卡巴测试了一下~五问题~再次重启~正常~不过一上网卡巴就提示发现X:\WINDOWS\IMAPI.EXE

我需要怎么办?网上的方法我都测试过了~杀毒软件我装了卡巴~
[ 此贴被网事如风在2007-04-10 17:26重新编辑 ]
本帖最近评分记录:
  • 风云币:+2(cai504) 您的问题得以解决,锁帖。
  • 顶端 Posted: 2007-04-10 11:43 | [楼 主]
    rongzhijie7
    一直是新手
    助人为乐奖
    级别: 风云精英


    精华: 0
    发帖: 4800
    威望: 2557 点
    风云币: 152009 元
    专家分: 0 分
    在线时间:313(小时)
    注册时间:2006-08-20
    最后登录:2008-04-29

     

    摘自百度知道

    中木马了,假冒的系统服务,正常的imapi.exe应该在C:\WINDOWS\system32和备份文件夹C:\WINDOWS\ServicePackFiles\i386,大小154KB,而这个在windows下的有224KB大小。每次运行会注入到iexplore.exe的
    进程,这个发作很隐蔽,就是在IE地址栏输入不存在的网址时应该显示“无法找到该页”,但是这个却会将你的IE重定到error.newcell.cn这个垃圾广告站点(图见这里http://bbs.hzva.org/viewthread.php?tid=28473),DOS下删掉吧,windows下用冰刃或超级魔法兔子强行关掉还会重新加载。
    用Unlocker找到钩子程序,先杀掉dll,再杀掉这个假冒的imapi.exe

    在windows/system32/imapi.exe就是重要的文件了。。不要删错了。
    本帖最近评分记录:
  • 风云币:+3(cai504) 您的贴子很精彩!希望很 ..


  • 欢迎光临我的BLOG[真NB·中国]——http://realnb.cn
    顶端 Posted: 2007-04-10 11:44 | 1 楼
    郑宇鸣
    I'm a vegetable bird
    原创先锋奖
    级别: F.Y.C成员


    精华: 0
    发帖: 3986
    威望: 451 点
    风云币: 1103 元
    专家分: 226 分
    论坛群: 管理团队
    在线时间:1053(小时)
    注册时间:2007-01-07
    最后登录:2008-04-28

     

    同时清理

    C:\WINDOWS\SYSTEM32 下的NTFIS.EXE
    When you give of yourself, you receive more than you give.
    顶端 Posted: 2007-04-10 11:51 | 2 楼
    网事如风
    级别: 中级会员


    精华: 0
    发帖: 807
    威望: 367 点
    风云币: 4512 元
    专家分: 0 分
    在线时间:101(小时)
    注册时间:2006-11-01
    最后登录:2008-04-22

     

    谢谢楼上的两位
    顶端 Posted: 2007-04-10 17:26 | 3 楼
    帖子浏览记录 版块浏览记录
    风云小站 » 『 求助专区 』
    感谢,曾经的版主
    Total 0.011430(s) query 6, Time now is:11-06 07:11, Gzip enabled 渝ICP备20004412号-1

    Powered by PHPWind v6.3.2 Certificate Code © 2003-07 PHPWind.com Corporation
    Skin by Chen Bo