风云小站 » 『 求助专区 』 » 中盗q木马了!怎么删?
本页主题: 中盗q木马了!怎么删? 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

ruralyard
级别: 超级会员


精华: 0
发帖: 23
威望: 2454 点
风云币: 2881 元
专家分: 0 分
在线时间:10(小时)
注册时间:2006-12-19
最后登录:2007-12-03

 中盗q木马了!怎么删?

管理提醒:
本帖被 powerday 执行锁定操作(2007-06-15)
有一天,QQ好友发给我一个消息,具体内容我忘了,传送一个文件给我,下意识感觉不对,我就把内容选中,copy了一下发给她了,问她是怎么回事,结果从这个动作之后,我的机子就出现异常了,老会弹出一个 tom-sky 的安装窗口,有时关机还出现结束进程cdownexe的窗口。


用icesowrd 查看进程,发现一个isignup.dll.到网上查了一下,原来是盗Q木马。这3者之间不知道有什么关系?

http://www.cisrt.org/bbs/viewthread.php?tid=589

我根据该网站提供的方法清除病毒后,重新开机。结果360safe实时监控还是提示我有非法程序。下面是奇虎360safe 拦截的程序。

并且在C:\Program Files\Internet Explorer\Connection Wizard 里,依然发现那3个顽固的文件:isignup.dll,isignup.exe, isignup.sys.

奇虎360safe 拦截的程序报告:
//-------------------------------------------------------------------------
名称:{B8A170A8-7AD3-4678-B2FE-F2D7381CC1B5}
路径:C:\Program Files\InternetExplorer\Connection Wizard\isignup.sys
出品公司:
行为描述:新增系统可执行挂钩
位置:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks

/这个程序每2分钟就会跳出来一次,360safe 实时监控不停的提示/


名称:实用网址导航(酷站导航)
路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
出品公司:上海来网广告公司
行为描述:强制安装、弹出广告、无法彻底删除 ★请下载专杀工具进行查杀★


名称:Hardware
路径:C:\WINDOWS\system32\oaycx.dll
出品公司:Microsoft Corporation
行为描述:篡改系统服务


名称:PCTools
路径:C:\Documents and Settings\All Users\Application Data\Microsoft\PCTools\pctools.dll
出品公司:新萌科技(上海)有限公司
行为描述:强制安装、无法彻底删除

//--------------------------------------------------------------------

我感觉虽然病毒被拦截了,但是没有彻底根除。也不知道,tom-sky, cdownexe,和isignup有什么关系。他们是同时出现的。

是不是也有可能:按照http://www.cisrt.org/bbs/viewthread.php?tid=589我只清除了isignup,没管另外两个,所以导致没清除干净。

高手帮忙啊。
[ 此贴被heroyb在2007-06-14 20:22重新编辑 ]
本帖最近评分记录:
  • 风云币:+2(powerday) 恭喜问题得到解决~
  • 顶端 Posted: 2007-06-14 11:47 | [楼 主]
    ruralyard
    级别: 超级会员


    精华: 0
    发帖: 23
    威望: 2454 点
    风云币: 2881 元
    专家分: 0 分
    在线时间:10(小时)
    注册时间:2006-12-19
    最后登录:2007-12-03

     

    查是查到了,但是删不去。


    我想上载一些图片的,但是没成功。
    顶端 Posted: 2007-06-14 12:02 | 1 楼
    ruralyard
    级别: 超级会员


    精华: 0
    发帖: 23
    威望: 2454 点
    风云币: 2881 元
    专家分: 0 分
    在线时间:10(小时)
    注册时间:2006-12-19
    最后登录:2007-12-03

     

    描述:可恶的tom-sky 安装程序
    图片:
    可恶的tom-sky 安装程序
    顶端 Posted: 2007-06-14 12:11 | 2 楼
    ruralyard
    级别: 超级会员


    精华: 0
    发帖: 23
    威望: 2454 点
    风云币: 2881 元
    专家分: 0 分
    在线时间:10(小时)
    注册时间:2006-12-19
    最后登录:2007-12-03

     

    安全卫士,查杀流氓软件残废了。
    系统和ie都修复过了。没用。
    顶端 Posted: 2007-06-14 12:31 | 3 楼
    ruralyard
    级别: 超级会员


    精华: 0
    发帖: 23
    威望: 2454 点
    风云币: 2881 元
    专家分: 0 分
    在线时间:10(小时)
    注册时间:2006-12-19
    最后登录:2007-12-03

     

    Quote:
    引用第4楼武大的狼于2007-06-14 12:27发表的  :
    用下安全卫士,超级兔子,查杀流氓软件,插件,修复下IE。然后再下个QQKAV查杀下。


    Quote:
    引用第6楼dzh998于2007-06-14 12:34发表的  :
    用360清除恶评软件~~



    Quote:
    引用第2楼ruralyard于2007-06-14 12:02发表的  :
    查是查到了,但是删不去。





    360 清了,再重起,病毒依然存在。没用。



    heroyb 提供的方法我去试试看。
    顶端 Posted: 2007-06-14 13:07 | 4 楼
    ruralyard
    级别: 超级会员


    精华: 0
    发帖: 23
    威望: 2454 点
    风云币: 2881 元
    专家分: 0 分
    在线时间:10(小时)
    注册时间:2006-12-19
    最后登录:2007-12-03

     

    注册表里还有以下,均被我删除:

    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{AEB6717E-7E19-11d0-97EE-00C04FD91972}

    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{1496D5ED-7A09-46D0-8C92-B8E71A4304DF}


    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{A6011F8F-A7F8-49AA-9ADA-49127D43138F}


    这个删不掉的。有没有问题??
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{1496D5ED-7A09-46D0-8C92-B8E71A4304DF}
    顶端 Posted: 2007-06-14 13:50 | 5 楼
    ruralyard
    级别: 超级会员


    精华: 0
    发帖: 23
    威望: 2454 点
    风云币: 2881 元
    专家分: 0 分
    在线时间:10(小时)
    注册时间:2006-12-19
    最后登录:2007-12-03

     

       

    总算搞定了。

    谢谢heroyb.

    总结一下:就是结束相关进程,把drivers,service,用户下的Local Settings\Temp, 系统的temp, tempory files 都删了。

    注册表...\ShellExecuteHooks\ 下面的键全删了。

    整个世界顿时清静了。。。嘿嘿嘿。。。

           
    顶端 Posted: 2007-06-14 15:07 | 6 楼
    帖子浏览记录 版块浏览记录
    风云小站 » 『 求助专区 』
    感谢,曾经的版主
    Total 0.010099(s) query 7, Time now is:11-05 22:47, Gzip enabled 渝ICP备20004412号-1

    Powered by PHPWind v6.3.2 Certificate Code © 2003-07 PHPWind.com Corporation
    Skin by Chen Bo