endurer 原创
2006-09-27 第1

一位网友的电脑,这两天瑞星开机扫描总报告发现 Backdoor.Gpigeon.uql。 

到 ​​http://endurer.ys168.com​​ 下载 HijackThis 扫描log,发现如下可疑项:

/-----------
HijackThis_zww汉化版扫描日志 V1.99.1

操作系统:Windows XP SP2 (WinNT 5.01.2600)

浏览器:Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:

C:/Program Files/Common Files/COMM/Network.exe

F2 - REG:system.ini: UserInit=C:/WINDOWS/Media/updata.exe,C:/WINDOWS/system32/userinit.exe,

O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)

O23 - NT 服务: service - Unknown owner - C:/WINDOWS/service

O23 - NT 服务: Network System (Universal Disk Manager) - COMENET TECHNOLOGY - C:/Program Files/Common Files/COMM/Network.exe

O23 - NT 服务: win - Unknown owner - C:/WINDOWS/windows.exe
------------/

到 ​​http://endurer.ys168.com​​ 下载 ProcView,终止进程:C:/Program Files/Common Files/COMM/Network.exe

停止并禁用服务:
/------------
service
Network System (Universal Disk Manager)
win
------------/

卸载:中文上网、3721上网助手

用 WinRAR 寻找文件:
/------------
C:/Program Files/Common Files/COMM/Network.exe  (Kaspersky 报为 not-a-virus:AdWare.Win32.AdHelper.bj
C:/WINDOWS/Media/updata.exe    (Kaspersky 报为 Trojan.Win32.VB.atd
C:/WINDOWS/windows.exe   (Kaspersky 报为 Backdoor.Win32.Hupigon.pv
------------/
打包备份后删除。

而文件

C:/WINDOWS/service   (Kaspersky 报为 Backdoor.Win32.Hupigon.btl

则不能处理,于是用 IceWord (可以到 ​​http://endurer.ys168.com​​ 下载)先把 C:/WINDOWS/service 复制到到桌面,再用 WinRAR  打包备份。

到 ​​http://endurer.ys168.com​​ 下载 下次启动时自动删除文件程序/Auto_Del 并运行,把 C:/WINDOWS/service 从WinRAR 窗口拖到 下次启动时自动删除文件 窗口(也可以手动添加),提示 文件不存在或者是文件夹,点确定把 C:/WINDOWS/service 加入待删文件列表,点击 下次启动时删除 按钮。瑞星提示 Auto_Del.exe 要修改注册表,允许并确认。

关闭所有文件夹窗口,用HijackThis扫描并修复上面所列项目。

清空IE临时文件夹