endurer 原創
2006-03-08 第5版 補充:
經測試,通過“添加刪除程式”裡的RichMedia並不能完全卸載“很棒小秘書”,不過
O10 - Unknown file in Winsock LSP: c:/windows/system32/hbmter.dll
會被清除。
詳見:掃出100多個病毒,3個隱藏進程
2006-02-18 第4版 補充:瑞星關於bcsysnote.exe的回複
| 寄件者: |
send@rising.net.cn |
發送時間:2006-02-18 13:27:47 |
尊敬的客戶,您好!
您的郵件已經收到,感謝您對瑞星的支援。
我們已經詳細分析過您的問題和檔案,以下是您上傳的檔案的分析結果:
1.檔案名稱:bcsysnote.exe
不是病毒
2006-02-17 第3版 補充:有網友反映說用殺毒軟體清除AdWare.HBang後無法上網,這是由於
O10 - Unknown file in Winsock LSP: c:|windows|system32|hbmter.dll
引起的。
建議先使用lspfix.exe修複此O10項,再殺毒。
在本文中,由於我使用的是瑞星線上查毒,所以掃描出來的染毒軟體不會被自動清除。
2006-02-16 第2版 江民KV將bcsysnote.exe報為TrojanClicker.Agent.g
2006-02-16 第1版
一位同事的電腦,在開啟IE時會自動快顯視窗,讓我幫忙弄弄。
先開啟控制台裡的添加刪除程式,把雅虎助手、Accoona工具列之類的東東都卸載了,有個名為“RichMedia”的東東,不熟悉,先放它一馬。
再開啟IE瀏覽器,沒有再快顯視窗。估計快顯視窗是Accoona工具列引起的。
先下載安裝了Maxthon,然後到http://endurer.ys168.com下載HijachThis。
用HijachThis修複了如下項目:
R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: Accoona Search Assistant - {944864A5-3916-46E2-96A9-A2E84F3F1208} - C:/Program Files/Accoona/ASearchAssist.dll (file missing)
O3 - Toolbar: 完美網譯通 - {F43BD772-ABDD-43b7-A96A-3E9E61946EC0} - C:/WINDOWS/WORLD2/TOOLBAR/hmtoolbar.dll
O3 - Toolbar: (no name) - {F60C7D81-8471-4D40-AAFE-56D318F34C2D} - (no file)
在HijachThis掃描的log中,發現如下可疑項目:
O2 - BHO: HBObject Class - {AE22AFE5-1EF4-4D25-9E23-D2825FB17DA1} - C:/PROGRA~1/HBClient/tbhelper.dll
O4 - HKLM/../Run: [ADShow] C:/WINDOWS/system32/bcsysnote.ex
O4 - HKLM/../Run: [RichMedia] C:/WINDOWS/system32/Rundll32.exe "C:/PROGRA~1/HBClient/tbhelper.dll",WaitWindows
O10 - Unknown file in Winsock LSP: c:/windows/system32/hbmter.dll
O10 - Unknown file in Winsock LSP: c:/windows/system32/hbmter.dll
用瑞星線上免費查毒掃描C盤,結果如下:
2006-2-16 9:54:52 瑞星殺毒助手
Windows XP Service Pack 2(5.1.2600)
檔案名稱 病毒名
C:/WINDOWS/system32/hbmter.dll AdWare.HBang.e
C:/WINDOWS/HHelp.dll AdWare.HBang.e
C:/Program Files/HBClient/tbhelper.dll AdWare.HBang.c
C:/System Volume Information/_restore{1F034AFA-4C43-49F7-AC54-375A02EF3410}/RP27/A0007902.dll AdWare.HBang.e
...............(endurer註:都在系統還原檔案夾中,幾十個,這裡省略了。)
C:/System Volume Information/_restore{1F034AFA-4C43-49F7-AC54-375A02EF3410}/RP41/A0019849.rbf AdWare.Hbang.a
C:/System Volume Information/_restore{1F034AFA-4C43-49F7-AC54-375A02EF3410}/RP41/A0019850.msi>>Msi.e.exe AdWare.Hbang.a
原來那個“添加刪除程式”裡的那個名為“RichMedia”的東東居然是AdWare.Hbang。
到http://endurer.ys168.com下載lspfix.exe修複了
O10 - Unknown file in Winsock LSP: c:/windows/system32/hbmter.dll
這一項。
到http://endurer.ys168.com下載“瑞星殺毒助手”,先點擊複製瑞星查殺結果清單,然後“儲存掃描結果”,接著把病毒檔案打包備份,接下來把“直接刪除染毒檔案,不清除”鉤上,再點擊“刪除所有染毒檔案”。
除了
C:/WINDOWS/system32/hbmter.dll
C:/WINDOWS/HHelp.dll
這兩個外,其它染毒檔案都成功刪除了。(還發現一個C:/WINDOWS/HHelp.dat,也刪除了。)
點擊“改所有檔案名稱”,再點擊“下次啟動計時刪除”。
關於
O4 - HKLM/../Run: [ADShow] C:/WINDOWS/system32/bcsysnote.ex
用http://virusscan.jotti.org/掃描結果如下:
| File: |
bcsysnote.exe |
| Status: |
INFECTED/MALWARE |
| MD5 |
ae6c494a421c7194be5d14a959cbbbec |
| Packers detected: |
UPX |
| Scanner results |
| AntiVir |
Found Trojan/Click.Agent.EE.1 |
| ArcaVir |
Found Trojan.Clicker.Agent.Ee |
| Avast |
Found Win32:Trojan-gen. |
| AVG Antivirus |
Found Clicker.OW |
| BitDefender |
Found Trojan.Clicker.Agent.EE |
| ClamAV |
Found Trojan.Clicker.Agent-36 |
| Dr.Web |
Found Adware.BlogMark |
| F-Prot Antivirus |
Found nothing |
| Fortinet |
Found Adware/Agent |
| Kaspersky Anti-Virus |
Found Trojan-Clicker.Win32.Agent.ee |
| NOD32 |
Found probably unknown NewHeur_PE (probable variant) |
| Norman Virus Control |
Found W32/Agent.HJR |
| UNA |
Found TrojanClicker.Win32.Agent |
| VBA32 |
Found Trojan-Clicker.Win32.Agent.ee |
也是一個病毒。把C:/WINDOWS/system32/bcsysnote.exe打包備份後刪除。
*2006-02-16 第2版補充: 江民KV將bcsysnote.exe報為TrojanClicker.Agent.g
關閉所有瀏覽器和檔案夾視窗,用HijackThis重新掃描並修複上面這些可疑項目。
重新啟動電腦。
重新用瑞星線上免費掃描,沒有發現病毒。