滑鼠有時亂跑?毒霸、卡巴衝突還是BackDoor.PcClient引起?

來源:互聯網
上載者:User

滑鼠有時亂跑?毒霸、卡巴衝突還是BackDoor.PcClient引起?

endurer 原創
2007-07-16 第1

昨晚一位網友說他的電腦的滑鼠有時會亂跑,讓偶QQ遠程協助。

有點懷疑網友的電腦中了後門。

下載 pe_xscan 掃描 log 分析,發現:
/---
pe_xscan 07-06-23 by Purple Endurer
2007-7-15 21:28:25
Windows XP Service Pack 2(5.1.2600)
管理使用者組

O2 - BHO Tencent Browser Helper - {0C7C23EF-A848-485B-873C-0ED954731014} - C:/Program Files/TENCENT/SSPlus/SAddr.dll

O4 - HKLM/../run: [stup.exe] Rundll32.exe C:/PROGRA~1/TENCENT/SSPlus/SPlus.dll,Rundll32 R

O11 - IE擴充選項組:TBH (中文搜搜) =

O23 - 服務: KWatch3 (KWatch3) - C:/WINDOWS/system32/drivers/KWatch3.SYS | 2006-1-22 7:1:40 | Kingsoft Antivirus | 2005, 11, 17, 18 | Kingsoft Antivirus KWatch Driver | Copyright (C) 2000 - 2004 Kingsoft Corporation | 2005, 11, 17, 18 | Kingsoft Corporation| ? | KWatch3 | KWatch3.SYS(系統)

O23 - 服務: Services Management (Services Management) - C:/WINDOWS/system32/serivces.exe(自動)

O25 - InsCom: {18540CD7-F702-7B77-2220-D75F7C5EBD68} = C:/pagefile.pif
---/

掃描過程中出錯,還要log儲存下來了。

網友的電腦原來裝有金山毒霸,後來卸載,換裝了卡巴斯基6,但毒霸卸載不完整,還留了一個O23 - 服務,也許與卡巴有衝突。

卸載中文搜搜,提示找不到檔案SAddr.dll,檢查卡巴的記錄,發現是被卡巴當廣告軟體殺了。另外發現:
/---
2007-6-13 10:20:41 運行進程 C:/WINDOWS/system32/serivces.exe: 檢測到新變種風險軟體 'Hidden object'.
2007-6-13 10:20:42  更新成功完成
2007-6-13 10:21:56 檔案 c:/windows/system32/serivces.exe//NPack: 檢測到 木馬程式 'Backdoor.Win32.Agent.amb'.
---/
serivces.exe 已被卡巴殺掉了,沒有隔離。Google搜尋了一下,這是QQ殺手木馬病毒變種e。

而 C:/pagefile.pif也已不存在,從卡巴的記錄看是隨身碟傳染進來的。

到 http://endurer.ys168.com 下載 HijackThis 修複 O23之前的項目。O23 和 O25 用登錄編輯程式來從註冊表中刪除。

到 http://purpleendurer.ys168.com 下載 bat_do 把 毒霸殘留的 KWatch3.SYS 刪除了。

下載 Dr.Web CureIt! 掃描沒發現,選擇c:/windows 和 C:/Program Files 進行掃描,結果發現 BackDoor.PcClient,用 bat_do 打包備份後刪除。
=============================================================================
Dr.Web(R) Scanner for Windows v4.33.2 (4.33.2.10067)
Copyright (c) Igor Daniloff, 1992-2006
Log generated on: 2007-07-15, 21:49:52 [A1][Administrator]
Command-line: "C:/DOCUME~1/ADMINI~1/LOCALS~1/Temp/RarSFX0/cureit.exe" /lng /ini:cureit_XP.ini
Operating system:Windows XP Professional x86 (Build 2600), Service Pack 2
=============================================================================
Engine version: 4.33 (4.33.5.10110)
Engine API version: 2.01

C:/Program Files/Internet Explorer/Connection Wizard/zgeinggu.dll infected with BackDoor.PcClient - deleted
C:/Program Files/Internet Explorer/Connection Wizard/zgeinggu.sys infected with BackDoor.PcClient - deleted

用 WinRAR 刪除 Windows臨時檔案夾,IE臨時檔案夾,c:/windows/prefetch 中可以刪除的檔案。

下載安裝卡卡上網安全助手,又掃出兩個流氓軟體,清除了。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.