細說3721網絡實名“病毒”(含部分源代碼)(ZT)

來源: The挨踢guy 2005-04-25 10:53:28 [] [舊帖] [給我悄悄話] 本文已被閱讀: 次 (3568 bytes)
http://www.blue-online.net/register/reg_jinjie/weihu_91.htm

最近瀏覽一些門戶網站時,會不知不覺的被安裝上一個名為“3721網絡實名”的IE插件。雖說這些門戶網站和3721本是好意,可是這樣單方麵地安裝上這麽一個插件有點不妥!之所以說它是病毒,因為它同樣是開機自動啟動,而且雖然帶來 一些方便,但是使係統運行的極不穩定,拖慢上網速度。在s8s8.net的論壇上看 到很多網友都說關機時經常會出現 explorer.exe 出錯的提示。我也是同樣深受 其害,仔細研究了一下,問題就出在這個“3721網絡實名”上!更可氣的是,可能是由於程序做的比較倉促,完全沒有卸載功能!

這裏附上它的源代碼,通過代碼可以看出這不是木馬。不過程序寫的很爛……

#include "windows.h"
#include "winbase.h"

void main()
{
char buf[MAX_PATH];
::ZeroMemory(buf, MAX_PATH);
::GetWindowsDirectory(buf, MAX_PATH);
char filename[MAX_PATH];
::ZeroMemory(filename, MAX_PATH);
strcpy(filename, buf);
strcat(filename, "\\Downloaded Program Files\\CnsMinIO.dll");
::MoveFileEx(filename, NULL, MOVEFILE_DELAY_UNTIL_REBOOT);
::ZeroMemory(filename, MAX_PATH);
strcpy(filename, buf);
strcat(filename, "\\Downloaded Program Files\\CnsMin.dll");
::MoveFileEx(filename, NULL, MOVEFILE_DELAY_UNTIL_REBOOT);
::ZeroMemory(filename, MAX_PATH);
strcpy(filename, buf);
strcat(filename, "\\Downloaded Program Files\\cnsio.dll");
::MoveFileEx(filename, NULL, MOVEFILE_DELAY_UNTIL_REBOOT);
}

下麵將給大家卸載這個插件的詳細過程。

由於這個3721網絡實名插件是使用Rundll32.exe調用連接庫的,係統無法終止Rundll32.exe進程,所以我們必須重新啟動計算機,按 F8 進入安全模式(F8 隻能按一次,千萬不要多按!)。之後,單擊 開始 -> 運行 regedit.exe 打開注冊表,進入:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
刪除鍵:CnsMin
其鍵值為:Rundll32.exe C:\WINNT\DOWNLO~1\CnsMin.dll,Rundll32
(如果是win98,這裏的 C:\WINNT\DOWNLO~1\ 為 C:\WINDOWS\DOWNLO~1\)

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions\
刪除整個目錄:!CNS
這個目錄在 Internet 選項 -> 高級 中加入了3721網絡實名的選項。

HKEY_LOCAL_MACHINE\SOFTWARE\3721\ 以及 HKEY_CURRENT_USER\Software\3721\
刪除整個目錄:3721
注:如果您安裝了3721的其它軟件,如 極品飛貓 等,則應刪除
整個目錄:HKEY_LOCAL_MACHINE\SOFTWARE\3721\CnsMin
  以及 HKEY_CURRENT_USER\Software\3721\CnsMin

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\
刪除鍵:CNSEnable 其鍵值為:a2c39d5f
刪除鍵:CNSHint 其鍵值為:a2c39d5f
刪除鍵:CNSList 其鍵值為:a2c39d5f

在刪除完注冊表中的項之後,還需要刪除存儲在硬盤中的3721網絡實名文件。

刪除如下文件:

C:\WINNT\DOWNLO~1 目錄下
(這裏的 C:\WINNT\DOWNLO~1\ 為 C:\WINDOWS\DOWNLO~1\ 下同)

2001-08-09 15:34 3721
2001-08-02 17:03 40,960 cnsio.dll
2001-08-08 14:14 102,400 CnsMin.dll
2001-08-24 23:14 42 CnsMin.ini
2001-08-09 10:18 13,848 CnsMinEx.cab
2001-07-06 17:57 32,768 CnsMinEx.dll
2001-08-25 02:52 115 CnsMinEx.ini
2001-08-25 02:51 17,945 CnsMinIO.cab
2001-08-02 17:02 32,768 CnsMinIO.dll
2001-08-24 23:15 40,793 CnsMinUp.cab

C:\WINNT\DOWNLO~1\3721 目錄下

2001-08-02 17:03 40,960 cnsio.dll
2001-08-24 15:53 102,400 CnsMin.dll
2001-07-06 17:59 213 CnsMin.inf
2001-08-24 15:48 28,672 CnsMinIO.dll

以上文件全部刪除,這樣3721網絡實名“病毒”就從您的計算機中全部清除了。

最後,重新啟動計算機,進入正常模式。現在已經完全沒有3721網絡實名的捆饒了!

所有跟帖: 

我糾正一下,3721不是什麽“病毒”,而是 -癌症!- 給 癌症! 發送悄悄話 (0 bytes) () 04/25/2005 postreply 11:01:57

這些內容我早已GOOGLE過,,也許每個人的電腦不一樣吧? -日夜- 給 日夜 發送悄悄話 (187 bytes) () 04/25/2005 postreply 11:17:27

裝了XP SP2, 還有多少個廣告窗能跳出來呢? -我也討厭各種Bar- 給 我也討厭各種Bar 發送悄悄話 (0 bytes) () 04/25/2005 postreply 11:20:35

actually who cares whether or not you use it? (圖) -The挨踢Guy- 給 The挨踢Guy 發送悄悄話 (196 bytes) () 04/25/2005 postreply 11:21:31

很形象 -很形象- 給 很形象 發送悄悄話 (0 bytes) () 04/25/2005 postreply 11:24:19

stick to spyware? Good for you -so-u-don't- 給 so-u-don't 發送悄悄話 (58 bytes) () 04/25/2005 postreply 11:29:32

"看完所有報道後,決定繼續用" U R smart, -smarter-th- 給 smarter-th 發送悄悄話 (56 bytes) () 04/25/2005 postreply 11:32:02

不要謾罵,不要夜郎自大!要有自己的獨立思考! -勸你不要人雲亦雲- 給 勸你不要人雲亦雲 發送悄悄話 (23 bytes) () 04/25/2005 postreply 12:16:22

right, 日夜+你, 不要夜郎自大 -不要夜郎自大!!!- 給 不要夜郎自大!!! 發送悄悄話 (159 bytes) () 04/25/2005 postreply 13:30:05

日夜斷不敢夜郎自大,學術爭鳴,不傷和氣! -日夜- 給 日夜 發送悄悄話 (34 bytes) () 04/26/2005 postreply 13:18:27

請您先登陸,再發跟帖!

發現Adblock插件

如要繼續瀏覽
請支持本站 請務必在本站關閉/移除任何Adblock

關閉Adblock後 請點擊

請參考如何關閉Adblock/Adblock plus

安裝Adblock plus用戶請點擊瀏覽器圖標
選擇“Disable on www.wenxuecity.com”

安裝Adblock用戶請點擊圖標
選擇“don't run on pages on this domain”