查看: 4090|回复: 9
收起左侧

[其他相关] 终于逮到go2000了,各路高手帮忙看看我的这个dll文件是不是出问题了

[复制链接]
zerg1517
发表于 2009-6-8 06:07:12 | 显示全部楼层 |阅读模式
我以前用IE上过go2000这个网站.估计是中了病毒.但是用红伞和NOD均杀不出来.以前每次开机点开我的电脑病毒会自动运行.把我的首页改成go2000.装了EQ后.今天阻止了运行.
这是日志文件.高手们帮忙分析下是shimgca.dll文件中了毒了


如果图看不清的话,可以下载日志文件

[ 本帖最后由 zerg1517 于 2009-6-8 06:14 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zerg1517
 楼主| 发表于 2009-6-8 06:14:29 | 显示全部楼层
方便起见.贴出来吧
2009-06-08 05:55:42        应用程序保护(运行应用程序)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\SetACL.exe
命令行: -on "HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}"  -ot reg -actn ace -ace "n:everyone;p:read;m:grant;w:dacl" -actn setprot -op "dacl:p_nc" -actn setprot -op "dacl:p_nc" -actn clear -clr dacl
2009-06-08 05:55:42        应用程序保护(运行应用程序)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\SetACL.exe
命令行: -on "HKCU\Software\Microsoft\Internet Explorer\SearchScopes" -ot reg -actn ace -ace "n:everyone;p:read;m:grant;w:dacl" -actn setprot -op "dacl:p_nc" -actn setprot -op "dacl:p_nc" -actn clear -clr dacl
2009-06-08 05:55:42        应用程序保护(运行应用程序)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\SetACL.exe
命令行: -on "HKCR\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command" -ot reg -actn ace -ace "n:everyone;p:read;m:grant;w:dacl" -actn setprot -op "dacl:p_nc" -actn setprot -op "dacl:p_nc" -actn clear -clr dacl
2009-06-08 05:55:42        注册表保护(创建注册表值)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}
注册表名称:[Key]
2009-06-08 05:55:42        注册表保护(创建注册表值)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}
注册表名称:[Key]
2009-06-08 05:55:42        注册表保护(创建注册表值)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}
注册表名称:[Key]
2009-06-08 05:55:42        注册表保护(创建注册表值)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}
注册表名称:[Key]
2009-06-08 05:55:42        注册表保护(修改注册表内容)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}
注册表名称:URL
更改后:http://www.go2000.cn/p/?q={searchTerms}
更改前:http://www.baidu.com/s?wd={searchTerms}&tn=leizhen&cl=3&ie=utf-8
2009-06-08 05:55:42        注册表保护(修改注册表内容)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}
注册表名称:DisplayName
更改后:网页搜索
更改前:百度
2009-06-08 05:55:42        注册表保护(修改注册表内容)     操作:阻止
进程路径:C:\WINDOWS\regedit.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
注册表名称:Start Page
更改后:http://www.go2000.org/?s
更改前:http://www.hao123.com/
2009-06-08 05:55:41        应用程序保护(运行应用程序)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\SetACL.exe
命令行: -on "HKCU\Software\Microsoft\Internet Explorer\Main" -ot reg -actn ace -ace "n:everyone;p:read;m:revoke;w:dacl" -actn setprot -op "dacl:np"
2009-06-08 05:55:41        应用程序保护(运行应用程序)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\SetACL.exe
命令行: -on "HKCU\Software\Microsoft\Internet Explorer\SearchScopes" -ot reg -actn ace -ace "n:everyone;p:read;m:revoke;w:dacl" -actn setprot -op "dacl:np"
2009-06-08 05:55:41        应用程序保护(运行应用程序)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\SetACL.exe
命令行: -on "HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}" -ot reg -actn ace -ace "n:everyone;p:read;m:revoke;w:dacl" -actn setprot -op "dacl:np"
2009-06-08 05:55:41        应用程序保护(运行应用程序)     操作:阻止
进程路径:C:\WINDOWS\System32\shimgca.dll
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\SetACL.exe
命令行: -on "HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command" -ot reg -actn ace -ace "n:everyone;p:read;m:revoke;w:dacl" -actn setprot -op "dacl:np"
Kitman
发表于 2009-6-8 09:26:47 | 显示全部楼层
這個發在病毒救援區比較適合
taihuxian
发表于 2009-6-8 09:43:10 | 显示全部楼层

这么明显

:C:\Documents and Settings\Administrator\Local Settings\Temp\SetACL.exe
zerg1517
 楼主| 发表于 2009-6-8 11:25:26 | 显示全部楼层
C:\Documents and Settings\Administrator\Local Settings\Temp\SetACL.exe

但是这个文件夹里面根本就没有他

[ 本帖最后由 zerg1517 于 2009-6-8 11:26 编辑 ]
taihuxian
发表于 2009-6-8 11:57:53 | 显示全部楼层
隐藏文件
zerg1517
 楼主| 发表于 2009-6-8 12:09:36 | 显示全部楼层
所有的隐藏都打开了.
156200
发表于 2009-6-8 15:29:17 | 显示全部楼层
辅助工具检查下 XT  天琊 兵刃。。。。
zerg1517
 楼主| 发表于 2009-6-8 20:18:37 | 显示全部楼层
不管他了.装了EQ了.让这个病毒老死在我的硬盘里
webweb
发表于 2009-6-8 20:47:50 | 显示全部楼层
应该是和连接着网络有关系吧
买张ghost xp的光盘
进windows pe 把相关的 注册表值 全部废除
然后 直接提取出ghost文件里的\WINDOWS\System32\shimgca.dll 覆盖
管他中不中毒的

另外 试试windows清理助手吧  对于篡改ie 这软件还是很有一套的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-18 04:20 , Processed in 0.130309 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表