`
izuoyan
  • 浏览: 8934083 次
  • 性别: Icon_minigender_1
  • 来自: 上海
社区版块
存档分类
最新评论

最恨你们这些做Spyware的

 
阅读更多

(2007-03-03)

因为一个Spyware,浪费了我两天时间才搞定。

其实是两个……哦,不,是三个。不过在其中一台机器上的那个昨天已经被我干掉了,但是在另一台机器上这两个真是折腾S偶了。:(

还好最后总算都干掉了。

这两个Spyware分别是:ssqpq.dll和tuvsqol.dll。

症状是有几个:

1、机器忽然不能从网络访问,到机器上登录也失败,报错:

“系统无法让您登录,因为发生下列错误:不支持网络请求。请重试一次,或询问您的系统管理员!”

只能强行重启,重启以后可以暂时解决。

2、不能访问机器的共享资源,包括系统默认的管理共享(共享名最后有$的),发生错误:

“发生系统错误 67,找不到网络名”

3、有不明网络数据通讯。

解决过程:

1、首先是用进程分析工具找到这两个东东是被Winlogon和Explorer调用,所以无法干掉。

2、再经过自动运行检查工具分析以后发现,它们的运行方式是:

注册成Winlogon Notify Package(详见CSDN的这个帖子11楼), 这样就可以在Windows一启动的时候运行,并且是以被Winlogon调用的DLL方式,这样就无法在运行时把它干掉,因为winlogon是系统进 程,不可停止。同时它还在时刻修改注册表里的注册项,所以即使改了注册表,它也会改回去,重启以后它还是会出现。而且即使进入安全模式也不管用。

另外,它还注册成BHO,并且注入到Explorer里,实现双保险。而且这个注册表项目它也是一直更新。

3、最后,根据文件监控工具显示,它还会不断地检查硬盘上的文件,如果文件被修改过,它还会再恢复回去。

这两个Spyware除了名字不同以外,其它特征几乎完全一样(后来发现tuvsqol.dll比ssqpq更强一些)。

因为我的系统盘是NTFS格式的,不然我只要拿一张Ubuntu Live光盘启动一下,把那两个文件删除就搞定了,但是现在似乎除了重装系统或装一个双系统以外,没有什么办法可以解决。

在网上找了N多资料,也没有看到相关的解决办法。比如参考这篇,用MoveFileEx写了一程序,但是似乎Winlogon的执行在重启删除文件之前,或者是Spyware有反制手段,总之这个办法无效。

在不得已的情况,我只好以毒攻毒,写了一个Windows service,循环清除注册表中的相关项目,然后重启服务器。试了两次之后,总算让这两个Spyware不再运行。

然后把这两个文件的S/H/R属性去掉再删除,回头仔细扫描了注册,确定没有残留什么东东,总算搞定。

另外,还发现一个spoolvc.exe的服务,明显也是一个Spyware,不知道前面那两个蛋是不是它下的,总之禁用并删除文件是正解。

BTW:虽然没有熊猫图标出现,但据之前在公司里杀了半个月的熊猫烧香的同事说,貌似熊猫烧香的新变种。

分享到:
评论

相关推荐

    Spyware Terminator 2.0

    Spyware Terminator is a full-feature adware and spyware scanner with real-time protection that can remove or quarantine spyware, adware, Trojans, keyloggers, home page hijackers and other malware ...

    Spyware Doctor

    全世界百万人使用的最佳间谍保护软件。 Spyware Doctor 软件下载次数超过1亿2500万 次,并以每周数百万的次数...更重要的是,请不要使用不明评论网站的评级,这些评级经常用来误导您,使您购买附属、劣质或流氓产品。

    Spyware Doctor注册信息清理工具

    Spyware Doctor注册信息清理工具

    AVG anti-spyware

    世界上最好的杀木马软件!AVG anti-spyware!!!带破解补丁和汉化补丁!!(如果第一次破解不成功,请完全卸载后再安装,再运行破解补丁一次就OK了!!!破解补丁是AVGANT~1,)

    System Spyware Interrogator v1.2.06

    软件介绍 使用先进的暗中侦察软件检波技术,帮助企业系统发现任何暗中的侦察软件,可识别、排除计算机受到具有暗中侦察软件的讯息传染。 Tags: System Spyware Interrogator

    Spyware_Doctor注册信息清理工具.exe

    Spyware_Doctor注册信息清理工具.exe

    Spyware Terminator 2015中文破解版.rar

    快速扫描将扫描你的计算机中最关键的部分,合租扫描扫描所有区域文件和数据。自定义扫描将扫描指定的文件或数据。开机优化加快开机启动速度,虚拟键盘让你安全在网上购物输入用户名和密码,臃肿软件扫描从计算机中...

    国外杀软AVG Anti-Spyware

    AVG Anti-Spyware,一款非常不错的杀软。

    AVG_Anti_Spyware_v75

    Anti-Spyware7.5的注册码

    不错的杀毒软件AVG_Anti-Spyware

    一个很好的杀毒软件 AVG_Anti-Spyware_7.5

    BPS Spyware Adware Remover v9.4.0.6

    软件介绍 帮助你防御以及快速清除各种间谍软件和广告软件,该工具还可以监视内存、阻止弹出菜单、管理启动项目列表等等,最大限度保证你的个人信息安全。 Tags: BPS Spyware Adware Remover

    Combating Spyware in the Enterprise(syngress安全图书)

    Combating Spyware in the Enterprise is the first book published on defending enterprise networks from increasingly sophisticated and malicious spyware. Combating Spyware in the Enterprise begins by ...

    世界第一杀毒软件AVG Anti-Spyware汉化版

    在我看来它是世界第一杀毒软件AVG Anti-Spyware汉化版,国外服务器,升级可能较慢,免费版也能升级。

    AVG Anti-Spyware 7.5 part1

    7.5最新可升级 绿色版,破解版,世界上最好的杀木马软件

    spyware blockers

    windows桌面小工具,估计当天的网络安全度如网络环境包括网页、邮箱等

    AVG Anti-Spyware 7.5 part2

    AVG Anti Spyware 7.5 绿色 破解 可在线升级

    AVG_Anti_Spyware_v75_PROPER_Patcher(注册机)

    AVG_Anti_Spyware_v75_PROPER_Patcher(转载) 看韩剧www.pigkrtv.com

    AVG Anti-Spyware许可代码

    AVG Anti-Spyware许可代码!!!!!!!!!!!!!!

    Spyware Terminator v3.0.1.112.zip

    与大多数优秀的间谍软件查杀工具一样,Spyware Terminator也拥有一套恶意代码特征库, 这个库可以在线更新,使你能防范各种新型恶意程序的攻击。 软件包含了FD功能的HIPS,资源占用较低,扫描速度快。 Spyware ...

Global site tag (gtag.js) - Google Analytics