〓〓〓〓冷眼看飞飞(飞飞分析以及使用飞飞以后不能卸载注册表的解决办法)〓〓〓〓

社区服务
高级搜索
猴岛论坛DNF地下城与勇士〓〓〓〓冷眼看飞飞(飞飞分析以及使用飞飞以后不能卸载注册表的解决办法)〓〓〓〓
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
76个回复

〓〓〓〓冷眼看飞飞(飞飞分析以及使用飞飞以后不能卸载注册表的解决办法)〓〓〓〓

楼层直达
kevingaokui

ZxID:1909339

等级: 少将
落、       ̄寞

举报 只看楼主 使用道具 楼主   发表于: 2008-10-22 0
本来说过不再发表关于外G的帖子的,但是实在看不下去了,出来说一下,让大家知道情况

关于飞飞G,昨天就接触了,飞飞用是可以用,但是有些是加了马的,很邪恶
就算有些是没有马的,也是一用就封号


总之就是1.有病毒 2.封号率极高。
用过UPS的都知道2个挂的相似之处。

http://www.virustotal.com/zh-cn/上面扫描
11.11%的杀软报告发现病毒
结果: 4/36 (11.11%)

你看下你进程项有没有多出一个spoolsv.exe(后门)
有的话恭喜你,中招了
spoolsv.exe是一种延缓打印木马程序,它使计算机CPU使用率达到100%,从而使风扇
保持高速嘈杂运转。spoolsv
.exe也有可能是Backdoor.Ciadoor.B木马。该木马允许攻击者访问你的计算机,窃取
密码和个人数据。


文件名称:spoolsv.exe
文件大小:46,592 bytes
AV命名:WORM_AUTORUN.ABI
文件MD5:0BF0BDC0A42A5E39637E9A5E5A0F886D
病毒类型:后门
主要行为:
1、释放文件:
c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\spoolsv.exe
spoolsv.exe
2、添加启动项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ActiveSetup\Installed Components\{88ABC5C0-4FCB-11BB-AAX5-81CX1C635612}]
StubPath = "c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\spoolsv.exe"
3、连接irc服务器:124.217.248.1**
接收远程控制。
4、可能下载其他木马。
运行CUP直冲100%,在运行里输入msconfig 然后回车, 在启动项里看到spoolsv.exe启动项,恭喜,你中招了(启动也不一定会有)想变肉鸡您继续!





如何清除
1、重新启动计算机,进入安全模式(启动的时候按F8键),进入文件夹:C:/windows/system32/,找到spoolsv.exe,其他地方用电脑的搜索功能搜索到。

2、开始-运行 输入regedit,进入注册表。编辑-查找 输入spoolsv,将搜索到的文件全部删除。

3、重新启动计算机,进入正常模式后,看到计算机的CPU还是处于很高状态。于是看进程里还有一个inter,结束后恢复正常。



好吧,我承认是我不懂电脑
判别自己是否中毒
点开始-运行,输入msconfig,回车,打开实用配置程序,选择“启动”, 感染
以后会在启动项里面发现运行Spoolsv.exe的启动项.
如果没的话那就是正常的打印机程序
只是提醒大家而已




使用飞飞以后不能卸载注册表的解决办法

1:开始一运行:Regedit.exe

2:HKEY_LOCAL_MACHINE★SOFTWARE★Microsoft★Windows NT★CurrentVersion★Windows 这个是注册文件所在注册表的位置大家可以看看 很简单就能找到(找不到的偶也没办法了 ★代表斜线.就是分开的意思怕大家不懂!)

3:找到Windows这个文件以后把里面的文件都删掉 (第一个默认的不要删!)

OK了 可以进去了 以后想用就用想删就删
解决了的朋友顶下帖子就可以了 让不会的朋友都看到解决了!

如果大家做第二步觉得麻烦迷糊的话可以用注册表的查找功能查找:AppInit_DLLs 这个文件 时间会稍微长一些但是省力气!
快捷查找命令是CTRL+F 注意:查找到的第一个不是在编辑里点下查找下一个就是了 删掉就OK了
[ 此贴被kevingaokui在2008-10-22 18:27重新编辑 ]
给我一个外挂,我能撬起TX总部
kevingaokui

ZxID:1909339

等级: 少将
落、       ̄寞

举报 只看该作者 沙发   发表于: 2008-10-22 0
我是真的看不下去了,破例一次
给我一个外挂,我能撬起TX总部
dudu3104

ZxID:2099169

等级: 下士
举报 只看该作者 板凳   发表于: 2008-10-22 0
谢谢楼主  收益良多。!!!!!!!!!!!!! 
  希望楼主以后多发这样帖子!!!!!!!!!!!!!!!!!!
kevingaokui

ZxID:1909339

等级: 少将
落、       ̄寞

举报 只看该作者 地板   发表于: 2008-10-22 0
小白们,该清醒了

不要好久没G用就饥不择食
给我一个外挂,我能撬起TX总部
dudu3104

ZxID:2099169

等级: 下士
举报 只看该作者 4楼  发表于: 2008-10-22 0
我潜水很久了  但看了楼主贴子忍不住要给你顶一下!!!!!!!!!!!!!!!!!!1
      不错不错  值得鼓励
leenorc

ZxID:2011768

等级: 中士
举报 只看该作者 5楼  发表于: 2008-10-22 0
有挂就行了啊!!!!!!!!
asskkk44

ZxID:1772784

等级: 列兵
举报 只看该作者 6楼  发表于: 2008-10-22 0
混几刀
kevingaokui

ZxID:1909339

等级: 少将
落、       ̄寞

举报 只看该作者 7楼  发表于: 2008-10-22 0
什么叫有G就行了。。
当然,愿意用的你们继续
我只是帮大家分析一下而已,仅此而已
给我一个外挂,我能撬起TX总部
boahoney

ZxID:1679787

等级: 新兵
举报 只看该作者 8楼  发表于: 2008-10-22 0
球你们了别拿spoolsv  说事了好么。是个机器都有这进程 不是用过才有的。用2天了也没发现启动项里有spoolsv
CPU也从没100  风扇也从没你们说的那样    你不懂电脑就不要说,,何必加上“好吧,我承认是我不懂电脑 ”

楼主留言:

我说过了,要用的继续

天下0

ZxID:1713839

等级: 中校
举报 只看该作者 9楼  发表于: 2008-10-22 0
支持!!!我您可没挂也不把号贡献出去
kevingaokui

ZxID:1909339

等级: 少将
落、       ̄寞

举报 只看该作者 10楼  发表于: 2008-10-22 0
我说过了,要用的继续 
给我一个外挂,我能撬起TX总部
zage

ZxID:1982222

等级: 准尉
http://bbs.houdao.com/images/f
举报 只看该作者 11楼  发表于: 2008-10-22 0
早就有了楼主,现在发出来有些晚了吧
saimax

ZxID:1598184

等级: 上校
┍茹菓愛情﹎.﹎.隻是路過┒ ﹎χ那又何畢 導此①遊...

举报 只看该作者 12楼  发表于: 2008-10-22 0
谢谢楼主!我选择不用!等新挂
lixiong123

ZxID:1748899

等级: 上士
爱我猴岛,爱我中华,抵制TX,抵制麻花
举报 只看该作者 13楼  发表于: 2008-10-22 0
很好,谢谢楼主
kevingaokui

ZxID:1909339

等级: 少将
落、       ̄寞

举报 只看该作者 14楼  发表于: 2008-10-22 0
http://www.virustotal.com/zh-cn/
大家可以用这个网络扫描文件的工具自己查,就知道了
给我一个外挂,我能撬起TX总部
yangyanbiao

ZxID:1569902

等级: 大尉
玩地下城与勇士, TX当上帝, 玩家当奴隶..

举报 只看该作者 15楼  发表于: 2008-10-22 0
楼主脑残  把别人的历史当新闻
而且spoolsv是打印机后台服务程度  删除此项将不能实行打印
我可以肯定: 凡电脑上装过打印机的都有此程序!

另外spoolsv.exe有可能是病毒  只要看启动服务服务里有没有这项

如果没有  那这是正常打印机程序  有的话直接禁止就行
玩了地下城与勇士以后, 腰不酸了, 腿不疼了. 最重要的是, 连心脏也差点不跳了..
zx3277517

ZxID:1684700

等级: 准尉
- [微笑的背後,滿是傷口、]′
举报 只看该作者 16楼  发表于: 2008-10-22 0
引用
引用第12楼saimax于2008-10-22 18:15发表的  :
谢谢楼主!我选择不用!等新挂
怕封不用挂`用挂不怕封`
hqhwhehrht

ZxID:1829962

等级: 列兵
举报 只看该作者 17楼  发表于: 2008-10-22 0
赞成
death1987111

ZxID:1655995

等级: 准尉

举报 只看该作者 18楼  发表于: 2008-10-22 0
呵呵,我下了个发现没对就直接杀了
6831717

ZxID:2041791

等级: 列兵
举报 只看该作者 19楼  发表于: 2008-10-22 0
什么意思
« 返回列表
发帖 回复