紧急求救!!!——有个网友中招了,可他电脑里启动项太多,我都看晕了!高手们请进!帮着参谋一下!!!
有个网友中招了,向我紧急求救!我初步估计是木马或其他捣蛋程序。他不是计算机专业的,就会简单用电脑,我是找资料时认识他的,我们在QQ上聊过很多。最近他的QQ一开启点某人头像时就总自动蹦出下面一条短信:
“HoHo~~ http://www.mmqm.com 刚刚朋友给我发来的这个东东。你不看看就后悔哦,嘿嘿。也给你的朋友吧。 (: ”
并自动发送给QQ上的那个网友,我都看到他总向我发这个信息就问他怎么回事,他就向我诉苦,并求救于我。
据我了解,他用的电脑是联想的,并装有“联想幸福之家”,操作系统是Win98,并且电脑里有C、D两个硬盘,Win98装在D盘下面,里面装的是金山毒霸防毒程序。他讲那条短信息也是另一个网友发给他的,他已经把那个家伙拖放到QQ黑名单里了,并且重新下载和安装了最新版的QQ2003,但他发现那个讨厌的短信还是没被删除掉,上QQ后还是出现那个跟随着讨厌信息的现象,且IE的主页总被自动改成是“www.mmqm.com”,改不掉它。就是说我让他手动在IE浏览器里点主菜单上的“工具”,再“Internet 选项”,再在常规页里改“主页”的地址。他还重起过机器,但主页总是自动被改成是“www.mmqm.com”。这个鸟网站我上去过,一打开就让你下载个什么文件,估计是个木马什么的,我就没点,可我这个网友不但点了,还在好奇心驱使下点了很多次,我问他是点了“打开”还是“存盘”,他记不清了,说估计都点了,并且存盘的位置记不清了,他也没有盘上文件夹位置的概念,因他不是学电脑专业的,是菜鸟。
我让他顺次指点开始菜单上的"附件"->"系统工具"->"系统信息",然后展开"系统摘要"查看树的"软件环境"->"启动程序",看看右窗格中有哪些象是非法的木马程序。当然这只是查看一下,让他最好能用笔记录并报告一下都有哪些启动项。然后告诉我这些启动项的情况。他就给了我下面这些:
联想智能控制中心 Startup Group C:\lxhome\lxremote\key_remote.exe
键盘驱动 Startup Group C:\lxhome\lxremote\USBCTRL.exe
幸福之家工具条 Startup Group C:\lxhome\lxquick\lxquick.exe
腾讯QQ Startup Group "C:\Program Files\Tencent\qq\QQ.exe"
Microsoft Office Startup Group "C:\Program Files\Microsoft Office\Office\OSA9.EXE" -b -l
run Win.ini C:\WINDOWS\msintor.exe
internat.exe Registry (Machine Run) internat.exe
ScanRegistry Registry (Machine Run) C:\WINDOWS\scanregw.exe /autorun
TaskMonitor Registry (Machine Run) C:\WINDOWS\taskmon.exe
SystemTray Registry (Machine Run) SysTray.Exe
IrMon Registry (Machine Run) IrMon.exe
LoadPowerProfile Registry (Machine Run) Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
LexStart Registry (Machine Run) Lexstart.exe
LegendPrinTray Registry (Machine Run) PrinTray.exe
Hide Registry (Machine Run) C:\HWR\Hide.exe
PenLock Registry (Machine Run)
CnsMin Registry (Machine Run) Rundll32.exe C:\WINDOWS\DOWNLO~1\CNSMIN.DLL,Rundll32
cesmain.dll Registry (Machine Run) C:\WINDOWS\rundll32.exe C:\PROGRA~1\3721\CES\CMAIL.DLL,Rundll32
helper.dll Registry (Machine Run) C:\WINDOWS\rundll32.exe C:\PROGRA~1\3721\helper.dll,Rundll32
repler Registry (Machine Run) C:\WINDOWS\SYSTEM\repler.exe
systory Registry (Machine Run) C:\WINDOWS\SYSTEM\systory.exe
Kingsoft AntiVirus Registry (Machine Run) C:\KAV\KAV9X.EXE -Logon -Watcher
Hidserv Registry (Machine Service) Hidserv.exe run
LoadPowerProfile Registry (Machine Service) Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
SchedulingAgent Registry (Machine Service) mstask.exe
Kingsoft AntiVirus Registry (Machine Service) C:\KAV\KAV9X.EXE -SystemStartup -Watcher
天哪!我都看晕了!晕得要昏倒了!Win98我N年前就不用了,而且我看晕了,也不敢叫他把这些系统启动项统统删掉啊,他是才鸟,万一删错了,他又该抱怨我了。兄弟们,我已经晕了,并且从来没中过这个招,没遇到过这个木马,请你们也中过招并且明察秋毫的高手帮我看看,看看他的Windows启动项里哪一项象是那个讨厌的木马或别的非法程序,请一定帮着把那个捣蛋的程序找出来。
请大家无保留支着,帮着分析分析,我先谢谢诸位了!