史萊姆論壇

史萊姆論壇 (http://forum.slime.com.tw/)
-   一般電腦疑難討論區 (http://forum.slime.com.tw/f17.html)
-   -   中 Infostealer.Lineage 病毒 (http://forum.slime.com.tw/thread175784.html)

放下是真功夫 2006-05-31 01:50 AM

中 Infostealer.Lineage 病毒
 
物件名稱: C:Windows\system32\kerne0223.dll
病毒名稱: Infostealer.Lineaque
採取動作: 無法存取檔案

請問各位 高手
我的Norton 掃出這隻病毒
而且跑出顯示如上列情況的視窗
該視窗無法關閉 只能強迫關防毒軟體

請問有何辦法可以解決呢?

謝謝各位 指教

poss 2006-05-31 02:34 AM

五個免費線上掃毒的網站

基於最近許多木馬連結盛行,在此提供幾個線上掃毒網站與掃毒軟體。
請別抱怨為何沒中文,會附上說明,有免費掃毒網站就很不錯了,現在大部份線上掃毒都要收費。

由於網站與推薦軟體很多,分為兩部分,一部分是可以在線上掃瞄,不需要安裝在電腦上,在瀏覽器上就可掃瞄。
另一種就必須安裝了,且部分為英文軟體,請審慎考慮使用。

連結已經儘量確保為該軟體原公司的下載網站,或是台灣各大學的FTP下載,以免為了掃毒又中毒。


第一部分:線上掃毒網站

●第一個:
趨勢科技HouseCall ( http://housecall.trendmicro.com/hous...start_corp.asp )

這個是趨勢的掃毒網站,一開始要你選擇國家,請選HongKong,接著就會出現確定安裝掃瞄引擎畫面,請按【是】,接著磁碟機畫面,選好之後,將自動清除打勾,最後按【開始掃瞄】。

這個可以清除病毒與木馬,以及壓縮檔。


●第二個:

賽門鐵克(Symantec)網路安全診斷室 ( http://security.symantec.com/default...d=tw&venid=sym)

賽門鐵克(Symantec)網路安全診斷室(第二進入點) ( http://security.symantec.com/sscv6/h...BYNCJEIMXQKCDT)

此為賽門鐵克(Symantec)的安全診斷室,你可以選擇入侵弱點偵測或病毒偵測,因為需下載掃瞄引擎,因此就會出現確定安裝掃瞄引擎畫面,請按是。之後中文畫面請自行操作。

但有些電腦會因ActiveX的原因無法使用,目前解決方式只有一個,在確定安裝掃瞄引擎畫面的地方,請勾選【永遠信任.....】,再按下是,如果還是不能使用請試下面兩個。

另外此網站壓縮檔內容無法掃瞄,且這個網站提供的「病毒偵測」不提供修復功能。


●第三個:

WindowSecurity.com ( http://www.windowsecurity.com/trojanscan/ )

此為一專門掃木馬病毒網站,一般病毒是否可掃我並不清楚。

連到網站後,按下中間的【Scan my computer for Trojans!】,之後也是會有要安裝掃瞄引擎的確定視窗,請按【是】,接著就會出現磁碟機畫面。


選擇你要掃瞄的磁碟機,確定左邊的選項為[Prompt]後,按下面的【Start Scan】按鈕即可。

使用Win2000/XP的可能會出現下面的東西:

Unable to scan C:/System Volume Information - 存取被拒。

那是系統資料夾,預設就是不被任何人存取,不是木馬,不用擔心。掃瞄完成請按【Stop Scan】回到主畫面或直接關掉。

掃瞄結果解說:

Memory not infected
記憶體沒被感染

Scan folder:
掃瞄資料夾:

Total number of files is 876, number of infected files is 0
檔案掃瞄總數是876個,感染木馬的檔案數是0

Average files per second is 264, average file size is 4962555
平均每秒掃瞄264個檔案,平均檔案大小是4962555

目前該網站病毒碼資料庫已經更新到2004/7/7


●第四個:

另一著名廠商McAfee的線上掃瞄,台灣也有賣中文版單機板7.0版。

http://msn.mcafee.com/root/mfs/scan.asp

一開始也是會有要安裝掃瞄引擎的確定視窗,請按【是】或【Yes】。

預設值會選擇【Drive C】,也就是你的C磁碟機,不用更動直接按下【Scan】就開始掃瞄了。

這個站缺點是只能掃瞄C磁碟機,以及你的【我的文件】資料夾與【Windows】資料夾,如果你的【我的文件】不是設定在C磁碟機還可以用這個掃,如果你是自己設定放在其他磁碟機,然後沒更動你的【我的文件】目的設定的話就得用別的嚕。

另這個只能掃病毒,不能掃木馬喔。

●第五個:

熊貓線上掃瞄 ( http://www.pandasoftware.com.tw/freescan/activescan.htm )

著名的熊貓白金版的線上掃瞄版,以下是他的說明內比較重要的一段,其他請看該頁說明。

Panda ActiveScan只能讓您手動執行掃瞄與解毒。

一段,其他請看該頁說明。

Panda ActiveScan只能讓您手動執行掃瞄與解毒。


將虛線已下複製然後改名為fix_cmdregedit.zip.vbs 後執行此為解決 regedit 被鎖住的問題

............................................................................................................................


Set WshShell = WScript.CreateObject("WScript.Shell")
With WScript.CreateObject("WScript.Shell")

On Error Resume Next

.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools"
.RegDelete "HKCU\Software\Policies\Microsoft\Windows\System\DisableCMD"
.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr"
.RegDelete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\DisableTaskMgr"

End With

Mybox = MsgBox(jobfunc & enab & vbCR & "Finished!", 4096, t)

..............................................................................................................................
..
將虛線已下複製然後改名為 exe_class.reg 後執行此為附檔名EXE的執行檔無法執行使用
.............................................................................................................................
Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\.exe]
@="exefile"
"Content Type"="application/x-msdownload"

[HKEY_CLASSES_ROOT\.exe\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"

............................................................................................................................

psac 2006-05-31 03:52 AM

引用:

作者: 披著狼皮的羊
物件名稱: C:Windows\system32\kerne0223.dll
病毒名稱: Infostealer.Lineaque
採取動作: 無法存取檔案

請問各位 高手
我的Norton 掃出這隻病毒
而且跑出顯示如上列情況的視窗
該視窗無法關閉 只能強迫關防毒軟體

...


中毒!斷離線.安全模式查殺....天堂木馬變種

HijackThis 1.99.1 可查看被加載入的登錄
貼上看...
http://www.majorgeeks.com/download3155.html

http://www.slime2.com.tw/forums/show...ght=HijackThis
http://www.slime2.com.tw/forums/show...ght=HijackThis



請先進入安全模式
執行>regedit>HKEY_CURRENT_USER>SOFTWARE>Microsoft>Windows>CurrentVersion>Run
刪除Kerne0223 = "%System%\Kerne0223.exe"登錄值

到資料夾C:\Windows\System32 找到 Kerne0223.exe 手動刪除

再次進入登錄檔編輯器
執行>regedit>HKEY_CLASSES_ROOT>CLSID>{3EA18648-FAF6-490D-9C92-8FD729028A58}>InprocServer32
刪除 @ = "%System%\RegistryInfo2.dll"

在HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Explorer>ShellExecuteHooks
刪除 {3EA18648-FAF6-490D-9C92-8FD729028A58}

重新開機即可

放下是真功夫 2006-06-05 12:23 PM

謝謝兩位大大 花那麼多心思時間幫忙

試了好多可以進入登錄編輯器 但無法
執行regedit>HKEY_CURRENT_USER>SOFTWARE>Microsoft>Windows>CurrentVersion>Run

如果是 直接到磁碟機 也無法直接刪除那個檔案

桌面上的 我的電腦捷徑 也消失了

請問 各位 高手 該怎麼解決?

謝謝大家

psac 2006-06-06 09:23 PM

引用:

作者: 披著狼皮的羊
謝謝兩位大大 花那麼多心思時間幫忙

試了好多可以進入登錄編輯器 但無法
執行regedit>HKEY_CURRENT_USER>SOFTWARE>Microsoft>Windows>CurrentVersion>Run

如果是 直接到磁碟機 也無...

你如找不到這檔案,可能是這檔是隨機生的....
HijackThis 1.99.1下載這軟體...貼上來看...
http://www.infos-du-net.com/telecharger/HijackThis.html

放下是真功夫 2006-06-06 09:42 PM

Logfile of HijackThis v1.99.1
Scan saved at 下午 09:38:32, on 2006/6/6
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Winamp\winampa.exe
C:\WINDOWS\Config\svhost32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\Kerne0223.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Yahoo!\Messenger\YPager.exe
C:\Program Files\Internet Explorer\iexplore.exe
F:\自己抓的程式\HijackThis.exe

O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] ; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [CJIMETIPSYNC] C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\CHANGJIE\CINTLCFG.EXE /CJIMETIPSync
O4 - HKLM\..\Run: [PHIMETIPSYNC] C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\PHONETIC\TINTLCFG.EXE /PHIMETIPSync
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [fzg] C:\WINDOWS\Config\svhost32.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Kerne0223] C:\WINDOWS\system32\Kerne0223.exe
O8 - Extra context menu item: 使用影音傳送帶下載 - C:\Program Files\Xi\NetTransport 2\NTAddLink.html
O8 - Extra context menu item: 使用影音傳送帶下載全部連結 - C:\Program Files\Xi\NetTransport 2\NTAddList.html
O8 - Extra context menu item: 匯出至 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: 參考資料 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE
O10 - Unknown file in Winsock LSP: c:\windows\system32\mprxpau.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\mprxpau.dll
O14 - IERESET.INF: START_PAGE_URL=tw.yahoo.com
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://housecall65.trendmicro.com/ho...vex/hcImpl.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/is...74/mcfscan.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O18 - Filter: text/x-mrml - {C51721BE-858B-4A66-A8BF-D2882FF49820} - C:\Program Files\Common Files\A&W\MidRadio.ocx
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe



不好意思 麻煩您費心了

psac 2006-06-07 08:24 AM

引用:

作者: 披著狼皮的羊
物件名稱: C:Windows\system32\kerne0223.dll
病毒名稱: Infostealer.Lineaque
採取動作: 無法存取檔案

請問各位 高手
我的Norton 掃出這隻病毒
而且跑出顯示如上列情況的視窗
該視窗無法關閉 只能強迫關防毒軟體

...

HijackThis看起來沒問題....應該是Norton 掃出這隻病毒 .,已幫你擋掉...
要不再放心,可再smart SCAN,(選英文)
System Repair Engineer (SREng) 的智慧式掃瞄,掃瞄一個報告上來

,
http://www.kztechs.com/sreng/sreng2.zip
http://www.slime2.com.tw/forums/showthread.php?t=176477

放下是真功夫 2006-06-13 01:22 PM

2006-06-13,13:16:57

System Repair Engineer 2.0.21.505 (2.0 RC 2)
Smallfrogs (http://www.KZTechs.com)

Windows XP Professional Service Pack 2 (Build 2600)
- Administrative User - Completed Functions Allowed

Follow item(s) have been choosed:
All Boot Items (Including Registry, Startup Folders, Services and so on)
Browser Add-ons
Runing Processes (Including process model information)
File Associations


Boot Items


Registry

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
(ctfmon.exe)(C:\WINDOWS\system32\ctfmon.exe) [Microsoft Corporation]
(Kerne0223)(C:\WINDOWS\system32\Kerne0223.exe) []
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
(load)() []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
(IMJPMIG8.1)(; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32) [Microsoft Corporation]
(ccApp)("C:\Program Files\Common Files\Symantec Shared\ccApp.exe") [Symantec Corporation]
(CJIMETIPSYNC)(C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\CHANGJIE\CINTLCFG.EXE /CJIMETIPSync) [Microsoft Corp.]
(PHIMETIPSYNC)(C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\PHONETIC\TINTLCFG.EXE /PHIMETIPSync) [Microsoft Corp.]
(Symantec NetDriver Monitor)(C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer) [Symantec Corporation]
(NeroFilterCheck)(C:\WINDOWS\system32\NeroCheck.exe) [Ahead Software Gmbh]
(WinampAgent)(C:\Program Files\Winamp\winampa.exe) []
(fzg)(C:\WINDOWS\Config\svhost32.exe) []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
(shell)(Explorer.exe) [Microsoft Corporation]
(Userinit)(C:\WINDOWS\system32\userinit.exe,) [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
(AppInit_DLLs)() []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
(UIHost)(logonui.exe) [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
({3EA18648-FAF6-490D-9C92-8FD729028A58})(C:\WINDOWS\system32\RegistryInfo.dll) []
({8E3526E3-F160-437B-9095-46A011877CBE})(C:\WINDOWS\system32\pKerme123.dll) []

放下是真功夫 2006-06-13 01:22 PM

Startup Folders

Services

[Symantec Event Manager / ccEvtMgr]
("C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe")(Symantec Corporation)
[Symantec Password Validation / ccPwdSvc]
("C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe")(Symantec Corporation)
[Symantec Settings Manager / ccSetMgr]
("C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe")(Symantec Corporation)
[Norton AntiVirus Auto-Protect Service / navapsvc]
("C:\Program Files\Norton AntiVirus\navapsvc.exe")(Symantec Corporation)
[Norton AntiVirus Firewall Monitor Service / NPFMntor]
("C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe")(Symantec Corporation)
[SAVScan / SAVScan]
("C:\Program Files\Norton AntiVirus\SAVScan.exe")(Symantec Corporation)
[ScriptBlocking Service / SBService]
(C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe)(Symantec Corporation)
[Symantec Network Drivers Service / SNDSrvc]
("C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe")(Symantec Corporation)
[Symantec SPBBCSvc / SPBBCSvc]
("C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe")(Symantec Corporation)
[Symantec Core LC / Symantec Core LC]
(C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe)(Symantec Corporation)

放下是真功夫 2006-06-13 01:23 PM

Browser Add-ons

[CNavExtBho Class]
{BDF3E430-B101-42AD-A544-FADC6B084872} (C:\Program Files\Norton AntiVirus\NavShExt.dll, Symantec Corporation)
[把σ戈(&R)]
{92780B25-18CC-41C8-B9BE-3C9C571A8263} (C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL, Microsoft Corporation)
[Yahoo! Messenger]
{E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} (C:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE, N/A)
[Norton AntiVirus]
{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} (C:\Program Files\Norton AntiVirus\NavShExt.dll, Symantec Corporation)
[Symantec AntiVirus scanner]
{2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (C:\WINDOWS\Downloaded Program Files\avsniff.dll, Symantec Corporation)
[Symantec RuFSI Utility Class]
{644E432F-49D3-41A1-8DD5-E099162EEEC5} (C:\WINDOWS\Downloaded Program Files\rufsi.dll, Symantec Corporation)
[Housecall ActiveX 6.5]
{6E5A37BF-FD42-463A-877C-4EB7002E68AE} (C:\WINDOWS\Downloaded Program Files\Housecall_ActiveX.dll, TrendMicro Deutschland GmbH)
[McFreeScan Class]
{EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (C:\WINDOWS\McAfee.com\FreeScan\mcfscan.dll, McAfee, Inc.)
[QuickTime Object]
{02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (C:\WINDOWS\system32\QTPlugin.ocx, Apple Computer, Inc.)
[Windows Media Player]
{22D6F312-B0F6-11D0-94AB-0080C74C7E95} (C:\WINDOWS\system32\wmpdxm.dll, Microsoft Corporation)
[Norton AntiVirus]
{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} (C:\Program Files\Norton AntiVirus\NavShExt.dll, Symantec Corporation)
[Windows Media Player]
{6BF52A52-394A-11D3-B153-00C04F79FAA6} (C:\WINDOWS\system32\wmp.dll, Microsoft Corporation)
[RealPlayer Stream Handler]
{A1A41E11-91DB-4461-95CD-0C02327FD934} (C:\WINDOWS\system32\rmoc3260.dll, RealNetworks, Inc.)
[CNavExtBho Class]
{BDF3E430-B101-42AD-A544-FADC6B084872} (C:\Program Files\Norton AntiVirus\NavShExt.dll, Symantec Corporation)
[Shockwave Flash Object]
{D27CDB6E-AE6D-11CF-96B8-444553540000} (C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx, Macromedia, Inc.)
[MessengerChecker Class]
{DA4F543C-C8A9-4E88-9A79-548CBB46F18F} (C:\Program Files\Yahoo!\Messenger\YPagerChecker.dll, TODO: (Company name))
[Messenger Class]
{E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} (, N/A)
[ㄏノ紇肚癳盿更]
(C:\Program Files\Xi\NetTransport 2\NTAddLink.html, N/A)
[ㄏノ紇肚癳盿更场硈挡]
(C:\Program Files\Xi\NetTransport 2\NTAddList.html, N/A)
[蹲 Microsoft Office Excel(&X)]
(res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000, N/A)

放下是真功夫 2006-06-13 01:24 PM

Running Processes

[PID: 576][\SystemRoot\System32\smss.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[PID: 636][\??\C:\WINDOWS\system32\csrss.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[PID: 660][\??\C:\WINDOWS\system32\winlogon.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[PID: 704][C:\WINDOWS\system32\services.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[PID: 716][C:\WINDOWS\system32\lsass.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[PID: 876][C:\WINDOWS\system32\svchost.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[PID: 928][C:\WINDOWS\system32\svchost.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[C:\WINDOWS\system32\mprxpau.dll] (N/A)(N/A)
[PID: 1068][C:\WINDOWS\System32\svchost.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[C:\WINDOWS\system32\mprxpau.dll] (N/A)(N/A)
[PID: 1144][C:\WINDOWS\system32\svchost.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[PID: 1192][C:\WINDOWS\system32\svchost.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[PID: 1564][C:\WINDOWS\Explorer.EXE] (Microsoft Corporation)(6.00.2900.2180 (xpsp_sp2_rtm.040803-2158))
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)
[C:\WINDOWS\system32\Kerne0223.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\idle.dll] (Yahoo! Inc.)(1, 0, 0, 2)
[C:\Program Files\Common Files\Symantec Shared\ccL30.dll] (Symantec Corporation)(103.0.6.5)
[C:\Program Files\Norton AntiVirus\NavShExt.dll] (Symantec Corporation)(11.0.9.16)
[C:\Program Files\WinRAR\rarext.dll] (N/A)(N/A)
[F:\ъ祘Α\unlocker\UnlockerCOM.dll] (N/A)(N/A)
[PID: 1904][C:\WINDOWS\system32\spoolsv.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[PID: 156][C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE] (Microsoft Corporation)(7.00.9466)
[PID: 624][C:\WINDOWS\system32\wdfmgr.exe] (Microsoft Corporation)(5.2.3790.1230 built by: dnsrv(bld4act))
[PID: 616][C:\Program Files\Winamp\winampa.exe] (N/A)(N/A)
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)
[PID: 912][C:\WINDOWS\Config\svhost32.exe] (N/A)(N/A)
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)
[PID: 1052][C:\WINDOWS\system32\ctfmon.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)
[PID: 1112][C:\WINDOWS\system32\Kerne0223.exe] (N/A)(N/A)
[C:\WINDOWS\system32\Kerne0223.dll] (N/A)(N/A)
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[PID: 1404][C:\WINDOWS\System32\alg.exe] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[C:\WINDOWS\system32\mprxpau.dll] (N/A)(N/A)
[PID: 1448][C:\Program Files\MSN Messenger\msnmsgr.exe] (Microsoft Corporation)(7.5.0324)
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)
[C:\WINDOWS\system32\msdmo.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\idle.dll] (Yahoo! Inc.)(1, 0, 0, 2)
[C:\WINDOWS\system32\mprxpau.dll] (N/A)(N/A)
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\scrauth.dll] (Symantec Corporation)(11.0.9.16)
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\ScrBlock.dll] (Symantec Corporation)(11.0.9.16)
[C:\Program Files\Common Files\Symantec Shared\ccL30.dll] (Symantec Corporation)(103.0.6.5)
[C:\Program Files\Common Files\Symantec Shared\ccVrTrst.dll] (Symantec Corporation)(103.0.6.5)
[C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx] (Macromedia, Inc.)(8,0,24,0)
[C:\WINDOWS\system32\Macromed\Common\SwSupport.dll] (Macromedia, Inc.)(10.1r11)
[PID: 1256][C:\Program Files\Yahoo!\Messenger\YPager.exe] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\idle.dll] (Yahoo! Inc.)(1, 0, 0, 2)
[C:\Program Files\Yahoo!\Messenger\ygxa_2.dll] (Yahoo! Inc.)(2004, 2, 19, 1)
[C:\Program Files\Yahoo!\Messenger\pcre.dll] (Pcre)(3.9)
[C:\Program Files\Yahoo!\Messenger\YML.dll] (N/A)(3, 0, 0, 2)
[C:\Program Files\Yahoo!\Messenger\YImage.dll] (Yahoo! Inc.)(1, 0, 0, 1)
[C:\Program Files\Yahoo!\Messenger\xmlparse.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\xmltok.dll] (N/A)(N/A)
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\ft60.dll] (Yahoo! Inc.)(1.0.0.4)
[C:\Program Files\Yahoo!\Messenger\res_msgr.dll] (Yahoo! Inc.)(6, 0, 0, 1610)
[C:\Program Files\Yahoo!\Shared\YbSkin2.dll] (Yahoo! Inc.)(2005, 6, 3, 1)
[C:\Program Files\Yahoo!\Messenger\MyYahoo.dll] (Yahoo! Inc.)(6, 0, 0, 600)
[C:\Program Files\Yahoo!\Messenger\D32-FW.DLL] (Distinct Corporation)(3.4.6)
[C:\WINDOWS\system32\icm32.dll] (Microsoft Corporation)(5.1.2600.2180 (xpsp_sp2_rtm.040803-2158))
[C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx] (Macromedia, Inc.)(8,0,24,0)
[C:\WINDOWS\system32\Macromed\Common\SwSupport.dll] (Macromedia, Inc.)(10.1r11)
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)
[C:\WINDOWS\system32\mprxpau.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\yvoicesm.dll] (N/A)(1, 0, 201, 1)
[C:\Program Files\Yahoo!\Messenger\yvoiceui.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\yaudiomgr.dll] (N/A)(1, 0, 200, 1)
[C:\Program Files\Yahoo!\Messenger\yxtldr.dll] (N/A)(1, 0, 200, 1)
[C:\Program Files\Yahoo!\Messenger\rvsip.dll] (RADVISION)(3.1.1.30)
[C:\Program Files\Yahoo!\Messenger\rvcommon.dll] (RADVISION)(1.0.18)
[C:\Program Files\Yahoo!\Messenger\rvads.dll] (RADVISION)(3.1.1.30)
[C:\Program Files\Yahoo!\Messenger\rvsdp.dll] (RADVISION)()
[C:\Program Files\Yahoo!\Messenger\yv_res.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\eyeBeamAsDLL.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\AEC_PC_DLL.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Shared\YAlertCenter.dll] (Yahoo! Inc.)(2004, 10, 20, 1)
[PID: 3132][C:\Program Files\Internet Explorer\iexplore.exe] (Microsoft Corporation)(6.00.2900.2180 (xpsp_sp2_rtm.040803-2158))
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[C:\Program Files\Norton AntiVirus\NavShExt.dll] (Symantec Corporation)(11.0.9.16)
[C:\Program Files\Common Files\Symantec Shared\ccL30.dll] (Symantec Corporation)(103.0.6.5)
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\idle.dll] (Yahoo! Inc.)(1, 0, 0, 2)
[C:\WINDOWS\system32\mprxpau.dll] (N/A)(N/A)
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\scrauth.dll] (Symantec Corporation)(11.0.9.16)
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\ScrBlock.dll] (Symantec Corporation)(11.0.9.16)
[C:\Program Files\Common Files\Symantec Shared\ccVrTrst.dll] (Symantec Corporation)(103.0.6.5)
[C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx] (Macromedia, Inc.)(8,0,24,0)
[PID: 2104][C:\Program Files\WinRAR\WinRAR.exe] (N/A)(N/A)
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\idle.dll] (Yahoo! Inc.)(1, 0, 0, 2)
[PID: 3564][C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rar$EX00.566\SREng2\SREng.exe] (Smallfrogs Studio)(2.0.21.505)
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)
[C:\Program Files\Yahoo!\Messenger\idle.dll] (Yahoo! Inc.)(1, 0, 0, 2)
[C:\WINDOWS\system32\mprxpau.dll] (N/A)(N/A)

放下是真功夫 2006-06-13 01:25 PM

File Associations

.TXT OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE OK. ["%1" %*]
.COM OK. ["%1" %*]
.PIF OK. ["%1" %*]
.REG OK. [regedit.exe "%1"]
.BAT OK. ["%1" %*]
.SCR OK. ["%1" /S]
.CHM OK. ["C:\WINDOWS\hh.exe" %1]
.HLP OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.INF OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK OK. [{00021401-0000-0000-C000-000000000046}]



--------------------------------------------------------------------------------


Winsock Provider

psac 2006-06-13 02:49 PM

RegistryInfo.dll 被建立
軟體 - 一個假冒的 Nokia 台灣區網站可能讓拜訪者被植入鍵盤側錄程式,以竊取天堂遊戲的帳號密碼

({3EA18648-FAF6-490D-9C92-8FD729028A58})(C:\WINDOWS\system32\RegistryInfo.dll) []
({8E3526E3-F160-437B-9095-46A011877CBE})(C:\WINDOWS\system32\pKerme123.dll) []
http://www.slime2.com.tw/forums/show...26#post1538426


====================================


Trojan]小心以楓之谷為目標的木馬:Infostealer.Maplosty!
C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)

http://www.slime2.com.tw/forums/show...31#post1538431


======================


中病毒mprxpau.dll
http://tw.knowledge.yahoo.com/questi...=1206052816208

殺時要關閉還原...進安全模式操作...

=========================

並到以下資料夾內刪除下列檔案(用搜尋)
C:\WINDOWS\Config\svhost32.exe
C:\WINDOWS\system32\Kerne0223.exe
完成後重新開機, 再次使用 防毒軟體 進行全系統掃瞄
及使用 線上掃瞄 進行偵測
查看是否有病毒殘留

=================
O4 - HKLM\..\Run: [fzg] C:\WINDOWS\Config\svhost32.exe
[C:\WINDOWS\system32\fzgdll.dll] (N/A)(N/A)

放下是真功夫 2006-06-14 10:48 PM

請問 psac 大大

你上面所說的 3 點 所列的檔案

並沒有搜尋到任何一個 檔案

請問這樣就沒問題了嗎?


然後...如題目所說

無法關閉 掃描出的檔案

是否照你在 Yahoo 知識 + 所說的

"請先下載免安裝的winsockfix,來修復此問題喔:"

這樣就可以了嗎?

目前這台電腦是可以上網

只不過有上述問題以及

用注音打字時顯示 注音 選字的視窗 會delay

尤其是 打及時通訊時也會這樣 甚至更嚴重

請問是上網太久耗去太多空間嗎? 還是 記憶體不夠?



不好意思 又要麻煩您 費神 幫忙了

真是謝謝您:ddrf567h:

psac 2006-06-14 11:08 PM

引用:

作者: 披著狼皮的羊
請問 psac 大大

你上面所說的 3 點 所列的檔案

並沒有搜尋到任何一個 檔案

請問這樣就沒問題了嗎?


然後...如題目所說

無法關閉 掃描出的檔案

是否照你在 Yahoo 知識 + 所說的

"請先下載免安裝的winsockfix,來...

RegistryInfo.dll
pKerme123.dll)
mprxpau.dll
fzgdll.dll
上面都是你自己掃出來的....已沒檔案存在可能,因為防毒給刪掉或移走
但注冊機碼還在.....

=======================


({3EA18648-FAF6-490D-9C92-8FD729028A58})(C:\WINDOWS\system32\RegistryInfo.dll) []
({8E3526E3-F160-437B-9095-46A011877CBE})(C:\WINDOWS\system32\pKerme123.dll) []

__________________===============================================
譬如每執行一些程式,行程////也run跑.....[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)

PID: 3132][C:\Program Files\Internet Explorer\iexplore.exe] (Microsoft Corporation)(6.00.2900.2180 (xpsp_sp2_rtm.040803-2158))
[C:\WINDOWS\system32\pKerme123.dll] (N/A)(N/A)
[C:\Program Files\Norton AntiVirus\NavShExt.dll] (Symantec Corporation)(11.0.9.16)
[C:\Program Files\Common Files\Symantec Shared\ccL30.dll] (Symantec Corporation)(103.0.6.5)


=============

所以還是要去刪除它,最簡單是注冊檔查找...與使用工具修,包括停止 autoruns項(其實還是在注冊文件檔)
如不會
最好使用,不用工具...查刪除注冊檔,偶又不到你家看得到,釣勾魚要自己補
....你要解決是
掃出來看不再有那些檔,的注冊key& 值與連結檔路徑 ,才算乾淨
那夠簡單吧說明白.....


--------------------------------

winsockfix Tcp/ip 標準 連線是修理病毒或插件,不良插件...等引起上網問題....
ms ie的問題....就是上網修復工具,你也可手工重整理ie..


http://www.slime2.com.tw/forums/showthread.php?t=177281

放下是真功夫 2006-06-15 11:58 AM

請問 psac 大大

我已經 用winsockfix 掃描過; 系統醫生掃描並修復過

Norton 也再掃一遍 Norton 還是掃出問題列 這支病毒
並且還是無法隔離 無法刪除



我在用您給的 System Repair Engineer 掃描

真的非常謝謝你 無私的指導 勞煩您費心了

掃描結果如下


2006-06-15,11:56:07

System Repair Engineer 2.0.21.505 (2.0 RC 2)
Smallfrogs (http://www.KZTechs.com)

Windows XP Professional Service Pack 2 (Build 2600)
- Administrative User - Completed Functions Allowed

Follow item(s) have been choosed:
All Boot Items (Including Registry, Startup Folders, Services and so on)
Browser Add-ons
Runing Processes (Including process model information)
File Associations


Boot Items
Registry
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
<ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe> [Microsoft Corporation]
<Kerne0223><C:\WINDOWS\system32\Kerne0223.exe> []
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<load><> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<IMJPMIG8.1><; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32> [Microsoft Corporation]
<ccApp><"C:\Program Files\Common Files\Symantec Shared\ccApp.exe"> [Symantec Corporation]
<CJIMETIPSYNC><C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\CHANGJIE\CINTLCFG.EXE /CJIMETIPSync> [Microsoft Corp.]
<PHIMETIPSYNC><C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\PHONETIC\TINTLCFG.EXE /PHIMETIPSync> [Microsoft Corp.]
<Symantec NetDriver Monitor><C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer> [Symantec Corporation]
<NeroFilterCheck><C:\WINDOWS\system32\NeroCheck.exe> [Ahead Software Gmbh]
<WinampAgent><C:\Program Files\Winamp\winampa.exe> []
<fzg><C:\WINDOWS\Config\svhost32.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<shell><Explorer.exe> [Microsoft Corporation]
<Userinit><C:\WINDOWS\system32\userinit.exe,> [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<UIHost><logonui.exe> [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{3EA18648-FAF6-490D-9C92-8FD729028A58}><C:\WINDOWS\system32\RegistryInfo.dll> []
<{8E3526E3-F160-437B-9095-46A011877CBE}><C:\WINDOWS\system32\pKerme123.dll> []

放下是真功夫 2006-06-15 11:59 AM

Startup Folders
Services
[Symantec Event Manager / ccEvtMgr]
<"C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe"><Symantec Corporation>
[Symantec Password Validation / ccPwdSvc]
<"C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe"><Symantec Corporation>
[Symantec Settings Manager / ccSetMgr]
<"C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe"><Symantec Corporation>
[Norton AntiVirus Auto-Protect Service / navapsvc]
<"C:\Program Files\Norton AntiVirus\navapsvc.exe"><Symantec Corporation>
[Norton AntiVirus Firewall Monitor Service / NPFMntor]
<"C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe"><Symantec Corporation>
[SAVScan / SAVScan]
<"C:\Program Files\Norton AntiVirus\SAVScan.exe"><Symantec Corporation>
[ScriptBlocking Service / SBService]
<C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe><Symantec Corporation>
[Symantec Network Drivers Service / SNDSrvc]
<"C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe"><Symantec Corporation>
[Symantec SPBBCSvc / SPBBCSvc]
<"C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe"><Symantec Corporation>
[Symantec Core LC / Symantec Core LC]
<C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe><Symantec Corporation>

放下是真功夫 2006-06-15 12:00 PM

Browser Add-ons
[CNavExtBho Class]
{BDF3E430-B101-42AD-A544-FADC6B084872} <C:\Program Files\Norton AntiVirus\NavShExt.dll, Symantec Corporation>
[參考資料(&R)]
{92780B25-18CC-41C8-B9BE-3C9C571A8263} <C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL, Microsoft Corporation>
[Yahoo! Messenger]
{E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} <C:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE, N/A>
[Norton AntiVirus]
{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} <C:\Program Files\Norton AntiVirus\NavShExt.dll, Symantec Corporation>
[Symantec AntiVirus scanner]
{2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} <C:\WINDOWS\Downloaded Program Files\avsniff.dll, Symantec Corporation>
[Symantec RuFSI Utility Class]
{644E432F-49D3-41A1-8DD5-E099162EEEC5} <C:\WINDOWS\Downloaded Program Files\rufsi.dll, Symantec Corporation>
[Housecall ActiveX 6.5]
{6E5A37BF-FD42-463A-877C-4EB7002E68AE} <C:\WINDOWS\Downloaded Program Files\Housecall_ActiveX.dll, TrendMicro Deutschland GmbH>
[McFreeScan Class]
{EF791A6B-FC12-4C68-99EF-FB9E207A39E6} <C:\WINDOWS\McAfee.com\FreeScan\mcfscan.dll, McAfee, Inc.>
[Norton AntiVirus]
{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} <C:\Program Files\Norton AntiVirus\NavShExt.dll, Symantec Corporation>
[CNavExtBho Class]
{BDF3E430-B101-42AD-A544-FADC6B084872} <C:\Program Files\Norton AntiVirus\NavShExt.dll, Symantec Corporation>
[Shockwave Flash Object]
{D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx, Macromedia, Inc.>
[MessengerChecker Class]
{DA4F543C-C8A9-4E88-9A79-548CBB46F18F} <C:\Program Files\Yahoo!\Messenger\YPagerChecker.dll, TODO: <Company name>>
[Messenger Class]
{E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} <, N/A>
[使用影音傳送帶下載]
<, N/A>
[使用影音傳送帶下載全部連結]
<, N/A>
[匯出至 Microsoft Office Excel(&X)]
<res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000, N/A>

放下是真功夫 2006-06-15 12:00 PM

Running Processes
[PID: 368][\SystemRoot\System32\smss.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 428][\??\C:\WINDOWS\system32\csrss.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 452][\??\C:\WINDOWS\system32\winlogon.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 496][C:\WINDOWS\system32\services.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 508][C:\WINDOWS\system32\lsass.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 664][C:\WINDOWS\system32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 712][C:\WINDOWS\system32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 824][C:\WINDOWS\System32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 876][C:\WINDOWS\system32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 936][C:\WINDOWS\system32\svchost.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1140][C:\WINDOWS\Explorer.EXE] <Microsoft Corporation><6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[C:\WINDOWS\system32\Kerne0223.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\idle.dll] <Yahoo! Inc.><1, 0, 0, 2>
[C:\Program Files\Norton AntiVirus\NavShExt.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\ccL30.dll] <Symantec Corporation><103.0.6.5>
[PID: 1748][C:\WINDOWS\system32\spoolsv.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1952][C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE] <Microsoft Corporation><7.00.9466>
[PID: 568][C:\WINDOWS\system32\wdfmgr.exe] <Microsoft Corporation><5.2.3790.1230 built by: dnsrv(bld4act)>
[PID: 1012][C:\Program Files\Winamp\winampa.exe] <N/A><N/A>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[PID: 1800][C:\WINDOWS\Config\svhost32.exe] <N/A><N/A>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[PID: 1820][C:\WINDOWS\system32\ctfmon.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[PID: 1828][C:\WINDOWS\system32\Kerne0223.exe] <N/A><N/A>
[C:\WINDOWS\system32\Kerne0223.dll] <N/A><N/A>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[PID: 472][C:\WINDOWS\System32\alg.exe] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 2676][C:\Program Files\Internet Explorer\iexplore.exe] <Microsoft Corporation><6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[C:\Program Files\Norton AntiVirus\NavShExt.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\ccL30.dll] <Symantec Corporation><103.0.6.5>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\scrauth.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\ScrBlock.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\ccVrTrst.dll] <Symantec Corporation><103.0.6.5>
[C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx] <Macromedia, Inc.><8,0,24,0>
[C:\WINDOWS\system32\Macromed\Common\SwSupport.dll] <Macromedia, Inc.><10.1r11>
[C:\Program Files\Yahoo!\Messenger\idle.dll] <Yahoo! Inc.><1, 0, 0, 2>
[PID: 2720][C:\Program Files\MSN Messenger\msnmsgr.exe] <Microsoft Corporation><7.5.0324>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\idle.dll] <Yahoo! Inc.><1, 0, 0, 2>
[C:\WINDOWS\system32\msdmo.dll] <N/A><N/A>
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\scrauth.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\ScrBlock.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\ccL30.dll] <Symantec Corporation><103.0.6.5>
[C:\Program Files\Common Files\Symantec Shared\ccVrTrst.dll] <Symantec Corporation><103.0.6.5>
[C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx] <Macromedia, Inc.><8,0,24,0>
[C:\WINDOWS\system32\Macromed\Common\SwSupport.dll] <Macromedia, Inc.><10.1r11>
[PID: 2740][C:\Program Files\Yahoo!\Messenger\YPager.exe] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\idle.dll] <Yahoo! Inc.><1, 0, 0, 2>
[C:\Program Files\Yahoo!\Messenger\ygxa_2.dll] <Yahoo! Inc.><2004, 2, 19, 1>
[C:\Program Files\Yahoo!\Messenger\pcre.dll] <Pcre><3.9>
[C:\Program Files\Yahoo!\Messenger\YML.dll] <N/A><3, 0, 0, 2>
[C:\Program Files\Yahoo!\Messenger\YImage.dll] <Yahoo! Inc.><1, 0, 0, 1>
[C:\Program Files\Yahoo!\Messenger\xmlparse.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\xmltok.dll] <N/A><N/A>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\ft60.dll] <Yahoo! Inc.><1.0.0.4>
[C:\Program Files\Yahoo!\Messenger\res_msgr.dll] <Yahoo! Inc.><6, 0, 0, 1610>
[C:\Program Files\Yahoo!\Shared\YbSkin2.dll] <Yahoo! Inc.><2005, 6, 3, 1>
[C:\Program Files\Yahoo!\Messenger\MyYahoo.dll] <Yahoo! Inc.><6, 0, 0, 600>
[C:\Program Files\Yahoo!\Messenger\D32-FW.DLL] <Distinct Corporation><3.4.6>
[C:\WINDOWS\system32\icm32.dll] <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx] <Macromedia, Inc.><8,0,24,0>
[C:\WINDOWS\system32\Macromed\Common\SwSupport.dll] <Macromedia, Inc.><10.1r11>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\yvoicesm.dll] <N/A><1, 0, 201, 1>
[C:\Program Files\Yahoo!\Messenger\yvoiceui.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\yaudiomgr.dll] <N/A><1, 0, 200, 1>
[C:\Program Files\Yahoo!\Messenger\yxtldr.dll] <N/A><1, 0, 200, 1>
[C:\Program Files\Yahoo!\Messenger\rvsip.dll] <RADVISION><3.1.1.30>
[C:\Program Files\Yahoo!\Messenger\rvcommon.dll] <RADVISION><1.0.18>
[C:\Program Files\Yahoo!\Messenger\rvads.dll] <RADVISION><3.1.1.30>
[C:\Program Files\Yahoo!\Messenger\rvsdp.dll] <RADVISION><>
[C:\Program Files\Yahoo!\Messenger\yv_res.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\eyeBeamAsDLL.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\AEC_PC_DLL.dll] <N/A><N/A>
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\scrauth.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\ScrBlock.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\ccL30.dll] <Symantec Corporation><103.0.6.5>
[C:\Program Files\Common Files\Symantec Shared\ccVrTrst.dll] <Symantec Corporation><103.0.6.5>
[PID: 4048][C:\Program Files\Internet Explorer\iexplore.exe] <Microsoft Corporation><6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[C:\Program Files\Norton AntiVirus\NavShExt.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\ccL30.dll] <Symantec Corporation><103.0.6.5>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\idle.dll] <Yahoo! Inc.><1, 0, 0, 2>
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\scrauth.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\Script Blocking\ScrBlock.dll] <Symantec Corporation><11.0.9.16>
[C:\Program Files\Common Files\Symantec Shared\ccVrTrst.dll] <Symantec Corporation><103.0.6.5>
[C:\Program Files\Yahoo!\Messenger\YPagerChecker.dll] <TODO: <Company name>><1.0.0.1>
[C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx] <Macromedia, Inc.><8,0,24,0>
[PID: 3248][C:\Program Files\WinRAR\WinRAR.exe] <N/A><N/A>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\idle.dll] <Yahoo! Inc.><1, 0, 0, 2>
[PID: 316][C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rar$EX00.381\SREng2\SREng.exe] <Smallfrogs Studio><2.0.21.505>
[C:\WINDOWS\system32\pKerme123.dll] <N/A><N/A>
[C:\WINDOWS\system32\fzgdll.dll] <N/A><N/A>
[C:\Program Files\Yahoo!\Messenger\idle.dll] <Yahoo! Inc.><1, 0, 0, 2>

放下是真功夫 2006-06-15 12:02 PM

File Associations
.TXT OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE OK. ["%1" %*]
.COM OK. ["%1" %*]
.PIF OK. ["%1" %*]
.REG OK. [regedit.exe "%1"]
.BAT OK. ["%1" %*]
.SCR OK. ["%1" /S]
.CHM OK. ["C:\WINDOWS\hh.exe" %1]
.HLP OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.INF OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock Provider

放下是真功夫 2006-06-15 12:18 PM

引用:

最好使用,不用工具...查刪除注冊檔,偶又不到你家看得到,釣勾魚要自己補]

當然~~:ddrf567h: 所以 很感謝你 , 我也很努力找問題
註冊檔這比較深奧 還是要麻煩各位高手 指導:ddrf567h:

引用:

ms ie的問題....就是上網修復工具,你也可手工重整理ie..

這一句我不懂



謝謝各位指導~~

psac 2006-06-15 01:06 PM

引用:

作者: 披著狼皮的羊
當然~~:ddrf567h: 所以 很感謝你 , 我也很努力找問題
註冊檔這比較深奧 還是要麻煩各位高手 指導:ddrf567h:



這一句我不懂



謝謝各位指導~~

如使用那工具雖可修復連線的tcp/ip winsock
但會把你前安裝關連到 ms ie 譬如插件,BHO...等可能弄沒了!自然會有ap程序不能執行..
你如果連線沒問題..可不需修復使用它


手工重整理ie.. 譬如下例...重裝IE 注冊登錄有效為檔(dll ,ocx)
http://www.slime2.com.tw/forums/showthread.php?t=177082



==============================

用注音打字時顯示 注音 選字的視窗 會delay

尤其是 打及時通訊時也會這樣 甚至更嚴重

這要你清干淨後,,,問題也縮小,也容易看出問題....
這應該跟連線無關!
還有你到安全模式刪除時,你有沒有關閉還原...沒關...自然會把註冊檔再恢復回去...

放下是真功夫 2006-06-15 09:21 PM

請問 psac 大大

[quote] [手工重整理ie.. 譬如下例...重裝IE 注冊登錄有效為檔(dll ,ocx)
http://www.slime2.com.tw/forums/showthread.php?t=177082
/QUOTE]

我的電腦 經常也會顯示 無法顯示網頁 ; 要 用上述方式修復嗎?
我是使用東森寬頻 如果有掛 中華電信 proxy 會造成上述影響?


今天早上 掃描的檔案 不知是否還有問題?

最重要的是.......我所提的問題還是沒解決 是我太笨嗎? :decfghi6:

這隻病毒 你說被Norton 檔下了 問題是 要強迫關防毒軟體
還有其他辦法嗎?


不好意思~~ 一直勞煩您費心這樣多次

謝謝

psac 2006-06-15 10:14 PM

[quote=披著狼皮的羊]請問 psac 大大

引用:

[手工重整理ie.. 譬如下例...重裝IE 注冊登錄有效為檔(dll ,ocx)
http://www.slime2.com.tw/forums/showthread.php?t=177082
/QUOTE]

我的電...

下傳網頁都是http get命令到你電腦後,採開使顯示,如同每一網包不是全部下傳每一次都順暢且無錯誤,過久或經阻礙可能就會是time out,所以才要有重整理按鍵
,甚有http 監視明文軟體下載就可看個明白情狀態...
打不開網頁!有很多原因...防火牆,dns解析.getway被攔結,time out,web 過濾....等,如只是經常也會顯示,無法顯示網頁 ...那就說還是有能打開! 就很難判斷...所以要掃描BO 注冊檔與root 載入情形. 未清除有沒其它問題所影響...不說也說不清...看也看不明....

這是不得已才做! 等於重裝IE ...
http://www.slime2.com.tw/forums/showthread.php?t=177082

==================

WinSockfix 引文說義:

WinSock的全名是 Windows Socket,是定義介於Windows TCP/IP application Clien.
與 TCP/IP 的protocol stack之間的一項標準介面。程式設計者於Windows上所寫的
網路軟體(如Gopher,Telnet,FTP..), 只要支援WinSock的規格,他就不需要顧慮所使
用的網路卡是那家廠牌,因為Winsock所提供的程式庫Winsock.DLL會負起與網路底層
溝通的工作。進而使得設計者能設計出更多功能或更user friendly的網路軟體。

修復windows 的winsock tcp/ip ,如你ping得到..是不需 winsockfix,修復工具有下列幾種....


下载:WinSockfix


下载:LSPFix.exe
介绍:Winsock2修复工具,修复Layered Service Provider(LSP)。
VB WinsockFix
介绍:Winsock修复工具,作者是Option^Explicit Software。可修复Layered Service Provider(LSP),同时恢复hosts到默认状态。

HijackThis 遇到O10項需要修復時...
建議使用專門工具修復

下載:http://www.cexx.org/lspfix.exe


遇到HIJACKTHIS日誌中的010項
大家一定要慎重
千萬不要直接修復010項或直接刪除與010項有關的文件
否則會導致無法上網
【補救措施】
方法1:
使用HIJACKTHIS匯出日誌
檢視日誌中可疑的010項
記下010項中的文件
(注意:確信是由該文件導致了無法上網)
用LSP-FIX修復010項中的可疑文件

然後重啟
方法2:
使用WinsockFix使用一下註冊表
建議操作之前備份一下註冊表
然後重啟
方法3:
使用SP2ConnectivityFix工具(注意本工具只適合於XPSP2系統)
解壓後執行其中的WindowsXP-KB884020-x86-enu.exe
然後再雙擊FixReg.reg將其匯入到註冊表中
最後再使用WinsockFix修復註冊表
重啟
如果還不行
在命令行視窗中執行命令「netsh winsock reset」
執行後再重啟系統
建議操作之前備份一下註冊表
方法4:
使用XP TCP/IP Repair(注意本工具只適用於XP系統)
修復Winsock以及重置TCP/IP
建議操作之前備份一下註冊表
然後重啟
方法5:
重裝TCP/IP協議
同時也建議你能匯出日誌看看

didi 2006-06-16 07:17 AM

一般要做掃除木馬或病毒的動作時,可先備份好重要資料
做好相關的updte,網路段線,並將windows的系統還原關閉後,再執行移除動作

放下是真功夫 2006-06-16 02:35 PM

引用:

方法2:
使用WinsockFix使用一下註冊表
建議操作之前備份一下註冊表

請問 在這的註冊表是什麼意思?


執行備份 出現錯誤~~結果如下


Error Saving file
C:\ERDNT\SECURITY

Continue with next file


Error Saving file
C:\ERDNT\SOFTWARE

Continue with next file


Error Saving file
C:\ERDNT\SYSTEM !

Continue with next file


Error Saving file
C:\ERDNT\DEFAULT !

Continue with next file


Error Saving file
C:\ERDNT\SAM !

Continue with next file


Error Saving file
C:\ERDNT\Uusrs\S-1-5-21-2000478354-1957994488-941990147-500\
Ntuser.dat


Continue with next file?


Error Saving file
C:\ERDNT\Uusrs\S-1-5-21-2000478354-1957994488-941990147-
500-Classes\UserClass.dat !


Continue with next file?



引用:

方法3:
使用SP2ConnectivityFix工具(注意本工具只適合於XPSP2系統)

我的不是這版本 沒辦法用


所有時間均為台北時間。現在的時間是 01:10 AM

Powered by vBulletin® 版本 3.6.8
版權所有 ©2000 - 2025, Jelsoft Enterprises Ltd.

『服務條款』

* 有問題不知道該怎麼解決嗎?請聯絡本站的系統管理員 *


SEO by vBSEO 3.6.1