« 《命令与征服》十年版试玩与截图懒 »

抓鬼记:揪出一个IE弹新窗口显示固定网址的可恶的广告程序


这几年出现了一些没有病毒软件的破坏性但很让人厌恶的软件,一种叫'间谍软件'另一种叫'广告软件',流行一点的叫法统称‘流氓软件’,它们的共同特点本人认为确实比较的流氓,你稍不留神就会被装到你的计算机系统中,多以IE插件的形式存在,不知不觉中你的电脑就会被它插上。一般的使用电脑的人很难分辨出来。

有些可以通过卸载删除,还有另一种干脆卸载程序根本就是个摆设,无论你执行多少遍都不能真正从你的系统中删除!与木马几乎没什么差别,最经典且影响最大的就属3721上网助手(现在已经改叫雅虎助手)了,一般人是很难彻底把它清除掉的。

本人上网这么多年可以说是练就了一对火眼金睛,基本上要想插在我的系统里很难。但俗话说‘常在河边走哪有不湿鞋’,前两天终于不幸中招了。我经常到一些下载站找些ASP源码下载来研究,当我打开一个页面的窗口的时候总是弹出一个彩信站,地址为http://www.1860cl.com/123.htm ,起初并没有在意,但后来打开其它网站时,仍然弹出这个地址,打开任何站的新地址都是弹出这个,这才意识到自己中招了。

第一反应是查看系统进程,没发现异常,
然后查看注册表中可自启动程序的几个启动项和系统的启动文件夹,也是未见异常,
然后再查看系统的服务,并没多出不知名的服务,也正常...
查看IE所在的目录,也没多出什么,IEXPLORE.EXE 等文件均正常没有被修改...
奇怪了,心想这家伙还挺隐蔽,这一下勾起了我的兴趣

仔细观察发现这个弹出窗口并不是直接打开的这个地址,先是打开http://go.cacb.tv/adshow.aspx?adid=36,然后转到http://www.1860cl.com/123.htm,在google里查了一下发现并没有收录cacb.tv这个域名,再查包含cacb.tv的内容,发现了如下的内容
title

看来就是它了,地址电话联系人都有,呵呵,这家公司......
算了,不多说了,还是想办法从电脑里把它请出去吧。

经过细心查找,终于在C:\WINDOWS\system32目录下锁定了四个文件:
cacb.dll 128KB
应该就是主程序了,监视鼠标动作打开新窗口应该就是由它来完成的,隐藏的比较好,在进程中看不到;

httpreq.dll 457KB
大概是从服务器端请求要显示的广告地址的,这样就可以由服务器控制弹出窗口的地址了,阴险啊;

webdll.dll 376KB
原应该是IE的函数库SHDOCVW.DLL直接被改名,大概是编写者为了防止用户机器上的IE版本不同而出错

cpap.ini 80字节
只有6行,记录运行参数的吧

好,既然找到了那就动手把它从你的系统中请彻底干掉吧,其实非常的简单
点开始-->运行,输入 regsvr32 /u cacb.dll 回车
然后把这四个文件删除
随便打开几个网站,点内容页的链接,再没出现那个讨厌的弹出窗口!
OK,任务完成,下班回家喽~~~

原创文章,转载请注明出处,谢谢。
  • 3.Green
  •   我在自己的电脑上也找了一下,发现也有这些文件,后来查看了一下文件时间,跟超级解霸的时间一致,应该是跟超级解霸有关了。
  • 2006-3-4 16:12:07 回复该留言
  • 4.Frank
  • 我怎么删除不了那个文件,说是正在用,被写保护什么了,怎么办呀?
  • 2006-3-9 15:13:02 回复该留言
  • 5.xiaokai
  • 谢谢,我也是昨天下了个豪杰解霸,今天上网就出现这个东西了
    正头疼呢 查到你这个解决办法真是太及时了!Thank you very much!
    顺便回复4楼的:关机重新启动
  • 2006-3-11 1:23:56 回复该留言
  • 6.Pop
  • 补充一点:根据我分析自己电脑的情况,还要删除注册表键值
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{77962960-536E-47EC-9DDB-52651519705F}
    我也是因为装了豪杰3000中的招,真实民族软件的不幸
  • 2006-3-24 12:57:12 回复该留言
  • 9.
  • 终于根据这个我搞定了我的机器。谢谢啦。
  • 2006-4-10 13:45:47 回复该留言
  • 11.好博网
  • 您好,您的博客内容十分优秀,好博网为此很荣幸邀请您加入好博中文博客目录,愿您与众多中文博客共同分享生活的乐趣。

    好博网中文目录编辑敬致
    http://OkBlog.cn
  • 2006-4-17 14:07:07 回复该留言
  • 13.jinzhu
  • 大虾,我输入指令 它提示没有用
    我具体找4个文件也找不到。。。指教!
  • 2006-4-18 18:35:28 回复该留言
  • 14.ljrwin
  • 我PC安装了超级解霸,找不到cacb.dll 和cpap.ini? 请大家帮我吧! 请直接复ljrwin2003@@@126.com 多谢!
  • 2006-4-30 13:03:10 回复该留言
  • 15.ljrwin88
  • 我的电脑也是经常自动弹出一些网页,多是一些什么手机铃声下载、体育新闻、搜索网站等内容,很烦!金山毒霸6增强版也没有查出!用进入安全模式删除或启用类型禁用等方法都不果,用恶意软件清理助手1.84清除后剩下3721上网助手、搜狗、协和医院弹出广告、yahoo助手等清理失败,少了很多自动弹出一些网页的机会,用什么可彻底清除这些残留项目呢(用强制模式和升级为恶意软件清理助手1.85后也如是,可惜恶意软件清理助手1.85也不能自选注册表项来清理!)?另有C:\Program Files中有ScanToolbar(实用搜索1.0)和Windows NT和OfficeUpdate11和Microsoft Visual Studio和microsoft frontpage和InstallShield Installation Information和Microsoft Script Debugger(内有多重文件夹,与rundll32.exe有关) 和Uninstall Information等文件夹,都不是我主动安装的但有些不知可否删除;SeeYou0.84卸载后rcsvr.exe无法删除,也无法结束进程,但用恶意软件清理助手1.85可结束其进程并可将其文件夹删掉!!!用恶意软件清理助手1.85看电脑的启动项时,比Windows优化大师6.5多显示了network connectiowTray、webcheck和sysTray这3项,不知是什么启动项不敢删除.怎么解决?请教你直接复ljrwin2003@@@126.com多谢!
  • 2006-5-10 1:34:29 回复该留言
  • 17.ljrwin88
  • 试过用强制模式和升级为恶意软件清理助手(1.85版本后来报有误,且可惜也不能自选注册表项来清理!)1.86后还报Iyjit木马清除失败,虽少了很多但也会有如www.17sp.com.cn、www.wangyou.com等弹出,另有C:\Program Files中有ScanToolbar(实用搜索1.0)和Windows NT和OfficeUpdate11和Microsoft Visual Studio和microsoft frontpage和InstallShield Installation Information和Microsoft Script Debugger(内有多重文件夹,与rundll32.exe有关) 和Uninstall Information等文件夹,都不是我主动安装的但有些不知可否删除;SeeYou0.84卸载后rcsvr.exe无法删除,也无法结束进程,但用恶意软件清理助手1.86可结束其进程并可将其文件夹删掉!看电脑的启动项时,比Windows优化大师6.5的多显示了Dtservice、power、network connectiowTray、webcheck和sysTray等5项,头2项与Rundll32.exe有关与第3项无法用清理助手删除,不知是什么启动项不敢删除.另外电脑设置中不能完全卸载DVAQ0.67、Icq Toolbar和金山画王等程式,怎么解决?请教你直接复ljrwin2003@@@126.com多谢!
  • 2006-5-14 17:32:58 回复该留言
  • 18.ljrwin88
  • 我的PC也安装了超级解霸(网上有人指该软件有木马),但找不到cacb.dll 和cpap.ini等以上提到的文件?干脆卸掉它,可恶意软件清理助手升级至1.87还是不能彻底!删除天下搜索残留报成功,但电脑重启后又出现,还是有www.feikong.com ,//u.7town.com, //img.zhangxiu.com, //tags.139.com等网页不断弹出,有什么方法可有效地检查并删除有害文件? 请多多分享. 多谢!
  • 2006-5-25 13:02:19 回复该留言
  • 19.xiaowang
  • 我用木马克星扫描内存时结果显示"D:\UC\UCIdleHook.dll文件被系统注入: C:\Program Files\Internet Explorer\iexplore.exe 程序"这有问题吗?该怎么办啊?
  • 2006-6-2 14:02:01 回复该留言
  • 20.MCWOLF
  • 踏破铁鞋无觅处,得来全不费功夫!

    谢谢楼主,我是安装了豪杰解霸后上网就出现这个可恶的东西了,
    按照你这个解决办法真的搞定了,真是太感谢你了!

    顶!
  • 2006-6-7 8:26:48 回复该留言
  • 21.firease
  • 受教~可是你开始是怎么觉得那个文件可疑的呢?C:\WINDOWS\system32下有这么多文件~
  • 2006-6-8 15:03:13 回复该留言
  • 22.吴慧丰
  • 要善于观察,首先当然是要对系统目录下的文件有些了解,大致哪些文件是干什么的心里要有个大概的谱吧,我想这是最基本的,其次看到与被打开地址的域名相似的文件名(地址是http://go.cacb.cn,文件是cacb.dll),难道不引起你的注意吗?再去查看这个文件的属性大概就应该能判断个差不多了,至于其它文件判断起来更简单些,全部文件按时间排列,重点查看相同日期时间的文件的属性,后面就靠你大脑的判断了
  • 2006-6-11 22:09:50 回复该留言
  • 23.hufucopy
  • 吴兄您好:
    你的大作拜读了。获益匪浅。

    最近我也碰到类于你的问题,按照您的办法找了找没找到相关的DLL文件。
    当然,我推测肯定是DLL被注入,或者系统被加入DLL了。
    可是我找不到。
    不知道您有什么建议。我初步是想找个监视DLL启动的程序,可是没找到。
    我只好在HOST文件中加入经常弹出的几个站点,不过显然这个是制标的办法。
    请先生指点,谢谢。
    下面是经常出现的几个站:
    127.0.0.1 www.linktech.cn
    127.0.0.1 www.mediaplex.com
    127.0.0.1 www.allyes.com
    127.0.0.1 60.191.0.5
    127.0.0.1 www.51job.com
  • 2006-7-12 0:44:34 回复该留言
  • 24.晴空朗月
  • 我的机器老是弹出下面几个广告窗口,看来也是被加入DLL了。请教如何解决。谢谢!
    在C:\WINDOWS\system32\drivers\etc目录下找到一个名叫Hosts和一个名叫lmhosts的文件,其中Hosts的内容如下:
    127.0.0.1 aifind.info
    127.0.0.1 allsearcher.info
    127.0.0.1 u.7town.com
    127.0.0.1 www.caike.com
    127.0.0.1 www1.17sp.com
  • 2006-7-28 17:41:16 回复该留言
  • 26.aj
  • "我想这是最基本的,其次看到与被打开地址的域名相似的文件名(地址是http://go.cacb.cn,文件是cacb.dll)"
    请教一下,是怎么知道是cacb.dll打开的http://go.cacb.cn网址呢?使用软件察看的?
  • 2006-8-21 12:58:55 回复该留言
  • 27.deihcy
  • 我的机器老是弹出下面几个广告窗口,看来也是被加入DLL了。请教如何解决。谢谢!
    在C:\WINDOWS\system32\drivers\etc目录下找到一个名叫Hosts和一个名叫lmhosts的文件,其中Hosts的内容如下:
    127.0.0.1 aifind.info
    127.0.0.1 allsearcher.info
    127.0.0.1 u.7town.com
    127.0.0.1 www.caike.com
    127.0.0.1 www1.17sp.com
    与这位老兄的类似,也请教吴兄了
  • 2006-9-9 20:57:32 回复该留言
  • 28.fdfdfd
  • 最可恶的是某些知名杀毒软件厂商,为了利益,居然和那些病毒、木马联手捆绑欺骗用户。
    而可怜的用户还指望用他们的杀毒软件查杀病毒呢,唉~~~~~~~~~~~
  • 2006-9-19 16:26:43 回复该留言
  • 29.一枝花
  • 嗨,今天看了你的文章,真的挺好的,我也用你说的方法试了,真的找到了那些不知道的文件,把它删了,谢谢
  • 2006-11-16 12:54:58 回复该留言

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

日历

Google

最新评论及回复

相关文章

Powered By Z-Blog 1.8 Spirit Build 80722

Copyright 2005-2008 Wuhuifeng.Com. All Rights Reserved. 京ICP备05006557号