积极答复者
请帮忙诊断一下iexplorer.exe

问题
-
我的IE被感染了,我估计电脑里有木马,但是我查不出来,重装IE也没有用。请帮忙。
症状:病毒修改 IE的start page 和 default_page_url, 使得一起动IE便转到它所绑定的主页,但是很奇怪的是病毒并不永久修改HKCU/software/microsoft/internet explorer/main/start page键, 而是在每一次要访问主页的时候,修改这个键值为该网站的地址。
下面是我用registry monitor纪录当我用IE的internet 选项 修改主页为about:blank时 注册表被访问的情况:
--------------------------------------------------------------------------------------------------------------
1 iexplore.exe:3484 OpenKey HKCU\Software\Microsoft\Internet Explorer\Main SUCCESS Access: 0x1
2 iexplore.exe:3484 QueryValue HKCU\Software\Microsoft\Internet Explorer\Main\Start Page SUCCESS "www.9991.com"
3 iexplore.exe:3484 QueryKey HKCU\Software\Microsoft\Internet Explorer\Main ACCESS VIOLATION
4 iexplore.exe:3484 CloseKey HKCU\Software\Microsoft\Internet Explorer\Main SUCCESS
5 iexplore.exe:3484 OpenKey HKCU\Software\Microsoft\Internet Explorer\Main SUCCESS Access: 0x20006
6 iexplore.exe:3484 SetValue HKCU\Software\Microsoft\Internet Explorer\Main\Start Page SUCCESS "about:blank"
7 iexplore.exe:3484 QueryKey HKCU\Software\Microsoft\Internet Explorer\Main ACCESS DENIED DDD\dd
8 iexplore.exe:3484 CloseKey HKCU\Software\Microsoft\Internet Explorer\Main SUCCESS
很奇怪的是即使我删掉start page键,它仍可以 修改这个键值,请问这是为什么?
进程里除了这个之外好像都很正常。另外, 在做上面动作的同时, 我也用filemon看iexplorer.exe访问的文件, 发现它会访问content.ie5\index.dat, 然后Desktop.htt, 好像也没有什么异常。
另外,如果我禁止除管理员之外的帐户访问该键值,打开IE设置时这一栏是乱码
我不是很理解这个过程,想在重装电脑前了解一下,所以请帮忙诊断一下,谢谢。
答案
-
用瑞星杀毒软件查看或用专门iexplorer.exe的软件
http://dubanet.org.cn/jinshaduba-kill-iexploreexe/2007-11-26/
手动清除进程 IEXPLORE.EXE 的病毒:
一、删除以下两个文件:
c:\windows\system32\twunk32.exe
c:\Program Files\Tencent\QQ2006\TIMPlatform.exe
二、删除注册表[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]下面的load键。
重启OK,我就是用这个方法清除掉的。
注意要在安全模式下删除。
因为卡巴斯基不能升级,不知升级后是否可以杀掉。
更多请参考其它文章
系统进程--伪装的病毒 iexplore.exe
Trojan.PowerSpider.ac
破坏方法:密码解霸V8.10。又称“密码结巴”
偷用户各种密码,包含:游戏密码、局域网密码、腾讯QQ账号和密码、POP3 密码、Win9x缓存密码及拨号账号等等。这个木马所偷密码的范围很广,对广大互联网用户的潜在威胁也巨大。
现象:1。系统进程中有iexplore.exe运行,注意,是小写字母
2。搜索该程序iexplore.exe,不是位于C盘下的PROGRAMME文件夹,而是WINDOWS32文件夹。
iexplore.exe专杀
解决办法:1。到C:\\WINDOWS\\system32下找到ixplore.exe 和 psinthk.dll 完全删除之。
2。到注册表中,找到HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion
\\Run “mssysint”= iexplore.exe,删除其键值运行原理:
一、1。病毒把自身复制到系统目录,命名为“iexplore.exe”
2。添加注册表启动项 :
HKEY_LOCAL_MACHINE Software\\Microsoft\\Windows\\CurrentVersion
\\Run “mssysint”= iexplore.exe
二、系统中的 病毒运行后,释放“psinthk.dll”,通过该动态连接库提供的“AddHook”、“ DelHook”挂接全局消息钩子,截取用户的各种输入。从中取得用户的各种密码。
三、病毒使用内存映射“PwdBox”、“PowerSpider”作为运行标记,防止自己重复运行。
四、下载“http://***web.jieba.net/download/power001.snk”
五、通过“pop3.sina.com.cn”发送信件。
这个病毒对发送的邮件中的信息进行了加密,如果没有密码,不能看到其中的信息。
全部回复
-
用瑞星杀毒软件查看或用专门iexplorer.exe的软件
http://dubanet.org.cn/jinshaduba-kill-iexploreexe/2007-11-26/
手动清除进程 IEXPLORE.EXE 的病毒:
一、删除以下两个文件:
c:\windows\system32\twunk32.exe
c:\Program Files\Tencent\QQ2006\TIMPlatform.exe
二、删除注册表[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]下面的load键。
重启OK,我就是用这个方法清除掉的。
注意要在安全模式下删除。
因为卡巴斯基不能升级,不知升级后是否可以杀掉。
更多请参考其它文章
系统进程--伪装的病毒 iexplore.exe
Trojan.PowerSpider.ac
破坏方法:密码解霸V8.10。又称“密码结巴”
偷用户各种密码,包含:游戏密码、局域网密码、腾讯QQ账号和密码、POP3 密码、Win9x缓存密码及拨号账号等等。这个木马所偷密码的范围很广,对广大互联网用户的潜在威胁也巨大。
现象:1。系统进程中有iexplore.exe运行,注意,是小写字母
2。搜索该程序iexplore.exe,不是位于C盘下的PROGRAMME文件夹,而是WINDOWS32文件夹。
iexplore.exe专杀
解决办法:1。到C:\\WINDOWS\\system32下找到ixplore.exe 和 psinthk.dll 完全删除之。
2。到注册表中,找到HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion
\\Run “mssysint”= iexplore.exe,删除其键值运行原理:
一、1。病毒把自身复制到系统目录,命名为“iexplore.exe”
2。添加注册表启动项 :
HKEY_LOCAL_MACHINE Software\\Microsoft\\Windows\\CurrentVersion
\\Run “mssysint”= iexplore.exe
二、系统中的 病毒运行后,释放“psinthk.dll”,通过该动态连接库提供的“AddHook”、“ DelHook”挂接全局消息钩子,截取用户的各种输入。从中取得用户的各种密码。
三、病毒使用内存映射“PwdBox”、“PowerSpider”作为运行标记,防止自己重复运行。
四、下载“http://***web.jieba.net/download/power001.snk”
五、通过“pop3.sina.com.cn”发送信件。
这个病毒对发送的邮件中的信息进行了加密,如果没有密码,不能看到其中的信息。 -
dll的可能性很大。
如果有兴趣,可以尝试搜索所有系统盘里的dll,找 www.9991.com 这个字串(注意要找两次,ansi和unicode各找一次),一般应该能找到。如果还不行,就扩大到所有文件,慢点而已,起码可以知道是哪个害了你。