PiPi2008 发表于 2007-4-4 17:44:32

启动项中的internet.exe是病毒吗?

<P>我电脑的启动项多出了internet这项,请问大家是不是中毒了,有没有好的工具清除它。。。。。这个病毒不会破坏我电脑的数据吧。。。我的QQ、UC密码不会丢吧。。。。<IMG src="http://bbs.rdzjw.com/images/Emotions/21.gif"></P><P><STRONG>抓图如下:</STRONG></P><P>&nbsp;<IMG src="http://host1.rdzjw.com/upfile/200744174449.gif"><BR>----------------------------------------------------------------------------------------------------</P>

弱电之家 发表于 2007-4-5 18:19:25

Re:启动项中的internet.exe是病毒吗?

<P>internet.exe是MAGICCALL病毒相关进程。<BR>就算在安全模式下进入注册表想删除相关项也不行。该木马病毒运行后,向系统添加一个名为Internet Connection Manager(管理Internet网络连接)的自启动系统服务(用于实现远程监控),源文件为c:&#92;windows&#92;system32&#92;internet.exe,并向ie浏览器添加了一个名为IEHELPER.DLL的插件,以上就是这个程序的最终目的。<BR>病毒运行时:<BR>1、x:&#92;windows&#92;system32&#92;driver文件夹下添加一个名为mspcidrv.sys的系统驱动,<BR>2、HKLM&#92;SOFTWARE&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Windows&#92;Appinit_Dlls下添加NTDLL32.DLL项(注意,这个大有用处)<BR>3、HKLM&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Explorer&#92;Browser Helper Objects下添加了该项(启动浏览器时自动激活NTDLL32.DLL)<BR>4、HKLM&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run下添加了两处启动项,分别都指向c:&#92;windows&#92;system32.internet.exe,<BR>5、驱动mspcidrv.sys加载后会改写三个系统服务描述表项,分别为NtDeleteKey、NtDeleteValueKey、NtSetValueKey,并HOOK,使得针对那两个最终目的的注册表项的删除注册表项、删除注册表键值、更改注册表键值这三个操作就失去作用了,这是为了保护Internet Connection Manager系统服务和IEHELPER.DLL插件的注册表项不会被清除。<BR>4、而HKLM&#92;SOFTWARE&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Windows&#92;Appinit_Dlls下的这个NTDLL32.DLL项,这就是实现内存恢复的关键。实际上这个是一个插入系统进程的DLL文件,在程序启动时,它就作为一个系统线程插入explorer进程,并对注册表项进行监视,它分别检测上述两个最终目的的两处注册表项,发现它们被删除就立刻重写, 这一招的作用是,在驱动还在的情况下,如果注册表项被删除(通过某些工具软件如:Rootkit Unhooker),就立刻重写,保证两个最终功能的完整是因为这个线程自己本身也是要靠驱动保护的,所以在驱动失效,而它自己的注册表项又已被清除的情况下,它也只能维持在驱动被清除之前的那一次进程插入,以保证下次开机时两个最终目的启动项的完整。<BR><BR><B>清除方法1:</B><BR>1、搜索下载Rootkit Unhooker并安装。<BR>2、进入Windows任务管理器(同时按ctrl+alt+del)结束explorer进程,然后同样在任务管理器 “文件&#92;新建任务”选中并运行你安装的Rootkit Unhooker程序,将mspcidrv.sys所挂钩的服务移出,即上面提到的NtDeleteKey、NtDeleteValueKey、NtSetValueKey三项服务。<BR>3、任务管理器 “文件&#92;新建任务”选中运行注册表编辑器regedit,分别搜索并删除(现在可以删了)与internet.exe 、mspcidrv.sys、Ntdll32.dll及IEHELPER.DLL相关的所有项目。<BR>4、任务管理器 “文件&#92;新建任务”“msconfig”,“服务”选项中停用Internet Connection Manager系统服务。“启动”选项中去掉跟internet.exe相关的启动项。<BR>5、重启机器,进入windows&#92;system32&#92;删除病毒残留internet.exe 、Ntdll32.dll、IEHELPER.DLL文件和system32&#92;drivers&#92;目录下的mspcidrv.sys。完成! </P><P><STRONG>以上方法为网上转贴,我试过 </STRONG><FONT color=#0909f7>Rootkit Unhooker</FONT> <STRONG>根本下载不到,所以用上楼的方法基本上杀不了。方法2是我自己研究的,有效。</STRONG></P><P><STRONG>清除方法2:</STRONG><BR><BR>1、用启动光盘进入纯DOS系统;<BR>2、删除C:&#92;windows&#92;system32&#92;目录下的文件internet.exe 、Ntdll32.dll、IEHELPER.DLL和C:&#92;windows&#92;system32&#92;drivers&#92;目录下的mspcidrv.sys文件(注意:这些文件都被隐藏且加了只读属性,直接运行删除是不行的。必须使用DOS版的Attrib来去属性再删除)<BR>具体命令如下:(1)下载DOS版的Attrib命令,(2)执行以下命令;</P><P>attrib -s -a -r -h C:&#92;windows&#92;system32&#92;internet.exe<BR>attrib -s -a -r -h C:&#92;windows&#92;system32&#92;Ntdll32.dll<BR>attrib -s -a -r -h C:&#92;windows&#92;system32&#92;IEHELPER.DLL<BR>attrib -s -a -r -h C:&#92;windows&#92;system32&#92;drivers&#92;mspcidrv.sys</P><P>del C:&#92;windows&#92;system32&#92;internet.exe<BR>del C:&#92;windows&#92;system32&#92;Ntdll32.dll<BR>del C:&#92;windows&#92;system32&#92;IEHELPER.DLL<BR>del C:&#92;windows&#92;system32&#92;drivers&#92;mspcidrv.sys</P><P>3、“开始--运行”---“msconfig”,“服务”选项中停用Internet Connection Manager系统服务。“启动”选项中去掉跟internet.exe相关的启动项。</P><P>4、“开始--运行”---“regedit”&nbsp; 运行注册表编辑器regedit,分别搜索并删除(现在可以删了)与internet.exe 、mspcidrv.sys、Ntdll32.dll及IEHELPER.DLL相关的所有项目。</P><P>5、重启机器,再看看是不是全部OK了。</P>

随风 发表于 2007-4-5 20:20:05

Re:启动项中的internet.exe是病毒吗?

<P><FONT size=5>好!</FONT></P>

bobil 发表于 2007-4-10 17:07:51

Re:启动项中的internet.exe是病毒吗?

确实找不到Rootkit Unhooker的下载地址。

zuliang86 发表于 2007-4-17 09:59:24

Re:启动项中的internet.exe是病毒吗?

看了半天没用&nbsp;&nbsp; 晕......&nbsp; 希望第二个有用!!!!!!

lijian339 发表于 2007-4-18 16:51:23

Re:启动项中的internet.exe是病毒吗?

好,我想方法二

nulijieyan 发表于 2007-4-23 15:53:43

Re:启动项中的internet.exe是病毒吗?

我要看方法二呀呀呀呀呀&nbsp;

sycis 发表于 2007-4-24 17:43:24

Re:启动项中的internet.exe是病毒吗?

good

jingwen4909 发表于 2007-4-26 01:41:50

Re:启动项中的internet.exe是病毒吗?

<P>第二个方法是否有用我要看一看,</P>

lujun10 发表于 2007-4-26 23:07:54

Re:启动项中的internet.exe是病毒吗?

看看学习下
页: [1] 2
查看完整版本: 启动项中的internet.exe是病毒吗?