爱毒霸社区 Kingsoft Internet Security  Forum

 找回密码
 注册

用新浪微博连接

一步搞定

QQ登录

只需一步,快速开始

查看: 60436|回复: 96

关于火狐耍流氓的处理思路  关闭 [复制链接]

Rank: 6Rank: 6

铜钱
635
元宝
0
威望
1022
积分
728

枣泥月饼 豆沙月饼 安全精英 毒霸MVP勋章 技术达人 电脑清理高手 安全大师 最拉风人物

发表于 2007-10-31 20:12:32 |显示全部楼层
近期接到用户反馈使用IE浏览器打开任意网页都会有下载火狐的提示,本文旨在寻找问题原因和提供解决方案。典型截图如下:
( W* N' D7 w* w3 k( g1 L1 x( z. H; a; h* z7 ~3 i: ?0 L$ `
1.JPG
+ Y9 M3 K$ s  e8 _6 k# Y: b) V& s
2.JPG

" ]9 O8 }# [. t4 \) n7 ?8 g- V, K  e! Q% f8 @! Z7 h1 Z

8 y2 O  v; L4 j( ^7 F  C) ~该问题原本可能是arp欺骗以及恶意的网络推广,目前实际处理了两台有此现象的真实主机。  ]2 {4 o7 y* o- D1 m
他们共同的特典是:% u6 a9 E$ q% p  ?4 H# K
都存在CNNIC并且感染过win32.adware.QQhelper.130560 (对应文件是C:\WINDOWS\inf\MsnSvc64.exe)以及win32.troj.agent.11648(对应文件是C:\Windows\System32\DRIVERS\mspbwt22.sys)
' j  Y% @1 l) v4 n" [+ w& a6 H) F
其他的共性例如都有“微软盗版受害者进程”由于没有大量处理所以无法确认。8 k& B/ f: X0 H
总体上看:在类似现象主机中存在很多风险程序以及恶意软件。- i/ Q6 a* s! m  V4 q
7 d' i3 m. \) s) E- Q3 x: D
就这个现象本身而言,扫描sreng检测报告,将浏览器辅助对象以及explorer.exe和iexplore.exe进程中同时存在的可疑dll文件通过一些强制删除工具删除或者卸载相关dll文件即可。(注意:强制删除文件前请备份完整注册表,以免造成异常)
$ d# G5 h' k$ Z1 d/ s+ h: U$ F- B
) R1 d# {! \( H. b2 _
8 B. Q* _5 K! v$ y- ^! `0 t7 s3 T8 h6 {目前处理的两台机器都是下面的这个文件:bteqavvkerblq.dll『将这个dll在正常主机上面注册后,访问新浪网现象即可重现』中招用户可以新建记事本文档,输入内容:regsvr32 /u %systemroot%\system32\bteqavvkerblq.dll 保存为bat格式后运行即可解决。如果没有解决,请上传sreng检测报告。(本文最后提供批处理压缩包)1 U0 ~: I) ~, g5 h) _

9 Z8 C( ]/ j3 ?- N浏览器加载项9 C9 x4 `" J( d

6 M7 _' A9 e# e; n' O+ i& l/ b[]
5 X1 K/ w3 C" M* ~/ j& P% H+ |  {98836B5F-4E24-4207-952D-A5EA63C7A645} <C:\WINDOWS\system32\bteqavvkerblq.dll, >$ N2 t: q9 z9 E/ _% ]& A

- }. A) x$ E% g, V6 W) D
, B3 b# f) O- y0 s: T9 u
1 R0 u6 Z; z, I1 g
正在运行的进程
# u, S* q2 C" i, W. }6 x
[PID: 3468 / ym][C:\WINDOWS\Explorer.EXE]  [Microsoft Corporation, 6.00.2900.3156 (xpsp_sp2_gdr.070613-1234)]: I2 U& I3 X9 Y: Q2 E
    [C:\WINDOWS\system32\bteqavvkerblq.dll]  [, 1.0.0.0]
8 M( z. Y9 k: L! k' s: K$ |! M3 |& ]1 a  O8 |! b" y7 ^1 I0 r" ~
[PID: 3800 / ym][C:\Program Files\Internet Explorer\iexplore.exe]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]! X0 e0 N& ]2 H  \
[C:\WINDOWS\system32\bteqavvkerblq.dll]  [, 1.0.0.0]: o; E" y6 w3 ?, f7 B1 ~! `) G
8 s( f& r% A7 U- Z2 ?

7 }& [& Q$ J  d' z1 l- P1 t& T6 L1 T0 i" Y' I: u5 x' R
由于该问题提交的日志量并不多,而且该现象大多以局域网arp,网络会话劫持,网络恶意推广等问题为主。所以目前暂时也无法确认具体原因。为了更广泛的寻找该问题的原因,请将sreng的检测报告以附件的形式回复此帖。(不一定解决所有提交的问题,因为有相当大的一部分是其他问题导致的)
- E" w/ \' X# U- F* `. f/ M3 _5 C( {                                                
6 h- }! j$ }6 D7 ^8 H% u# j9 N
                                                                                                              谢谢合作!
- Y: X; l' ~0 x& v0 i, S/ [3 L% z3 s' Z
! `5 a+ B6 N9 A+ g) B' I- [1 [0 D0 i1 E! }! j" j7 Z6 N
3 m/ ?3 n( U& c; }2 K% Q! s6 S

6 b- r0 J" t) q4 s0 _[ 本帖最后由 papa 于 2008-1-21 22:45 编辑 ]

火狐离远点批处理1.2版本.rar

311 Bytes, 下载次数: 946

Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20

铜钱
878
元宝
0
威望
2550
积分
1202

枣泥月饼 豆沙月饼 安全精英 毒霸MVP勋章 技术达人 电脑清理高手 安全大师

发表于 2007-11-1 09:20:46 |显示全部楼层
{123_001} ..) n! f3 `% j, H
* c" Y- ~  ^: Z+ N8 |) s: k0 s
  顶阿...   此垃圾东西还会下载一堆恶意软件到客户计算机上的...小心...

使用道具 举报

Rank: 1

铜钱
38
元宝
0
威望
28
积分
14

枣泥月饼 豆沙月饼

发表于 2007-11-1 21:07:38 |显示全部楼层
我的也出现了这样的问题,,搞了好久没有搞定,,最后重装了系统

使用道具 举报

Rank: 7Rank: 7Rank: 7

铜钱
587
元宝
10
威望
2707
积分
1325

枣泥月饼 豆沙月饼

发表于 2007-11-3 20:27:04 |显示全部楼层
..# z5 Z' h; a& ~$ b0 c" Y/ r! N- \$ C
' t7 [9 _: `3 S. o& `
  顶阿...   此垃圾东西还会下载一堆恶意软件到客户计算机上的...小心...

使用道具 举报

Rank: 8Rank: 8

铜钱
68
元宝
0
威望
2803
积分
1625

枣泥月饼 豆沙月饼 灌水天才奖

发表于 2007-11-7 12:00:32 |显示全部楼层

使用道具 举报

大校

二小二小头上没草

Rank: 16Rank: 16Rank: 16Rank: 16

铜钱
679
元宝
0
威望
17706
积分
9292

枣泥月饼 豆沙月饼

发表于 2007-11-7 15:36:56 |显示全部楼层

使用道具 举报

少校

代表病毒消灭你们!

Rank: 13Rank: 13Rank: 13Rank: 13

铜钱
4781
元宝
0
威望
11138
积分
5441

枣泥月饼 豆沙月饼 新人进步奖

发表于 2007-11-7 21:27:22 |显示全部楼层

使用道具 举报

上尉

某校的牛X的第一组化学组长~

Rank: 12Rank: 12Rank: 12

铜钱
2793
元宝
169
威望
7490
积分
3875

枣泥月饼 豆沙月饼

发表于 2007-11-7 21:41:13 |显示全部楼层
[img=http://i.WoTuLa.com/note.png?name=htian1993水天晴&say=支持毒霸,举双手双脚赞成][/img]

使用道具 举报

上尉

自己努力做将军!

Rank: 12Rank: 12Rank: 12

铜钱
133
元宝
20
威望
8106
积分
4180

枣泥月饼 豆沙月饼 活动参与奖 新人进步奖 精华大师奖 美图大师奖 最佳骨灰水友

发表于 2007-11-7 22:15:25 |显示全部楼层

使用道具 举报

特邀嘉宾

坚冰砸病毒

Rank: 21Rank: 21Rank: 21Rank: 21Rank: 21Rank: 21

铜钱
1601
元宝
5
威望
3011
积分
1584

枣泥月饼 豆沙月饼

发表于 2007-11-8 05:50:00 |显示全部楼层

使用道具 举报

Rank: 5Rank: 5

铜钱
325
元宝
0
威望
712
积分
405

枣泥月饼 豆沙月饼

发表于 2007-11-8 13:48:28 |显示全部楼层

使用道具 举报

Rank: 3Rank: 3

铜钱
189
元宝
0
威望
300
积分
161

枣泥月饼 豆沙月饼

发表于 2007-11-8 14:28:06 |显示全部楼层
我是打开某些网站的时候会出现这个问题,比如:http://www.zrit.com/rising/! u6 z" i; h4 |$ L) Q
这个网站就出现了!

使用道具 举报

Rank: 22Rank: 22Rank: 22Rank: 22Rank: 22Rank: 22

铜钱
713
元宝
70
威望
10641
积分
5705

枣泥月饼 豆沙月饼 管理员助理 优秀版主勋章 新人进步奖 太阳神的种子 毒霸MVP勋章 福娃贝贝 福娃迎迎 福娃欢欢 福娃晶晶 福娃妮妮 LOVE.7 学术小泰斗 网页设计者 我有博客 单身 家有宠物 最佳骨灰水友

发表于 2007-11-8 15:57:09 |显示全部楼层

使用道具 举报

中士

香莲国际董事长

Rank: 5Rank: 5

铜钱
536
元宝
0
威望
807
积分
422

枣泥月饼 豆沙月饼

发表于 2007-11-8 16:08:06 |显示全部楼层
火狐不错,但是推广方式有点过分了,我在一些网页发现有这个现象,偶就不用他了

使用道具 举报

Rank: 9Rank: 9Rank: 9

铜钱
209
元宝
9
威望
3763
积分
2060

枣泥月饼 豆沙月饼

发表于 2007-11-8 17:24:28 |显示全部楼层
以前再网吧看到了,还不知道是怎么会事!现在终于知道啦!

使用道具 举报

Rank: 1

铜钱
26
元宝
0
威望
42
积分
20

枣泥月饼 豆沙月饼

发表于 2007-11-8 21:44:51 |显示全部楼层
火狐很好用的啊,会不会是有人恶意的想让大家对火狐有负面的看法...个人从来不用ie。" o7 {, E/ n( o% N8 Z
因为用ie容易感染到木马和病毒。

使用道具 举报

一级士官长

好想逃避一切。

Rank: 9Rank: 9Rank: 9

铜钱
1710
元宝
0
威望
4261
积分
2209

枣泥月饼 豆沙月饼

发表于 2007-11-8 21:47:40 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
18
元宝
0
威望
30
积分
16

枣泥月饼 豆沙月饼

发表于 2007-11-9 10:11:29 |显示全部楼层
我的也中了, 你的办法我都试了,还是不行啊! 什么是sreng检测报告,我该怎么做的?{8E}

使用道具 举报

Rank: 1

铜钱
4
元宝
0
威望
10
积分
6

枣泥月饼 豆沙月饼

发表于 2007-11-9 14:44:58 |显示全部楼层

使用道具 举报

体验联盟团队

大猴网 www.dahounet.com

Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20

铜钱
28193
元宝
0
威望
39709
积分
17123

枣泥月饼 豆沙月饼 星星知我心

发表于 2007-11-9 20:04:41 |显示全部楼层

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

Archiver|手机版|爱毒霸社区 ( 京ICP备10005744号 )  

GMT+8, 2012-2-9 22:01 , Processed in 0.136666 second(s), 24 queries .

Powered by Discuz! X2

© 2001-2011 Comsenz Inc.

回顶部