level 7
总结了几点 还是安全模式下删除比较方便和实际 1、系统开机,没有启动IE的情况下,进程中有iexplore.exe运行,用户是:SYSTEM; 2、搜索该程序iexplore.exe,位于C:\WINDOWS\system32下面。 解决方法: 十有八九,你是中了 Trojan.PowerSpider.ac 木马病毒,它偷取用户各种密码,包含:游戏密码、局域网密码、腾讯QQ账号和密码、POP3 密码、Win9x缓存密码及拨号账号等等。 查杀方法: 1、到C:\WINDOWS\system32下找到ixplore.exe 和 psinthk.dll 完全删除之。 2、到注册表中,定位到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run“mssysint”= iexplore.exe,删除其键值。 最近,“熊猫烧香”病毒也引起上述现象,可到这里下载专杀工具 /html/virus/zhuanshagongju/20070125/923.html 另一种情况,开机的时候,没有开浏览器,进程管理器就有进程 IEXPLORE.EXE ,大写的,这个也是绝对的病毒。解决方法如下 一、删除以下两个文件: c:\windows\system32\twunk32.exe c:\Program Files\Tencent\QQ2006\TIMPlatform.exe 二、删除注册表[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]下面的load键。 注意要在安全模式下删除。
2007年04月10日 15点04分
1
level 7
系统进程--伪装的病毒iexplore.exe 1.系统进程中有iexplore.exe运行,注意,是小写字母 2.搜索该程序iexplore.exe,不是位于C盘下的PROGRAMME文件夹,而是WINDOWS32文件夹。 解决办法: 1.到C:\\WINDOWS\\system32下找到iexplore.exe和psinthk.dll完全删除之。 2.到注册表中,找到HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion \\Run“mssysint”=iexplore.exe,删除其键值
2007年04月10日 15点04分
2
level 7
如果是浏览器被劫持,在注册表里搜索所有RUN项,看看是否有可疑文件启动路径,还有搜索IEXPLORE.EXE,看看启动项后面是否有尾巴,也就是有跟随IEXPLORE.EXE启动的项目(例如IE后面跟随 C:\\windows\\system32\\***.exe或者.dll)。 3、打开“服务”,在服务列表中将没有“描述”服务进行筛选,查找是否有"Browser Telnet" "Event Thread" "Windows Management Extension"……的服务,依次删掉注册表中的 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BRWWTELK] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\prom0n.exe] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows Management Extension] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Window Remote Service] [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run(Run Services] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run(Run Services]……的相关的健值(还有WinVNC的进程,没有记住是什么健值) 4、删掉[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dll_reg] [HKEY_CLASSES_ROOT\Applications\winrpc.exe]的健值, 5、并修改[HKEY_CLASSES_ROOT\txtfile\shell\open\command]的右侧的默认健值为” %SystemRoot%\system32\NOTEPAD.EXE %1”,此时,.txt的文件无法正常打开,可以点击文本文件的右键选择其它方式,选择使用Notepad即可。 6、删掉系统system32目录下的以下程序(大部分可执行程序的大小都为78,848字节): winrpcsrv.exe 、 winrpc.exe 、 wingate.exe 、 syshelp.exe 、 rpcsrv.exe 、 iexplore.exe 、 prom0n.exe(注意中间的是数字0) 、 irftpd.exe 、 irftpd.dll 、 iexplore.exe 、 reg.dll 、 task.dll 、 ily.dll 、 Thdstat.exe 、 1.dll 、 winvnc.exe 7、清空“C:\Do***ents and Settings\Default User(或Default Uesr..WINNT)\Local Settings\Temporary Internet Files\Content.IE5”目录下除了“desktop.ini”的所有文件,该路径下,发现有一些后门软件。 8、关闭所有目录的完全共享!――这是关闭了该程序还可以通过网络感染的途径。 9、重新启动计算机,观察是否还有类似进程出现,尤其是irftpd.exe,这个程序是由上述第3步的“服务”程序自动生成的。iexplore.exe进程--病毒
2007年04月10日 15点04分
3