PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 七嘴八舌異言堂
帳戶
密碼
 

  回應
 
主題工具
simon121
Major Member
 
simon121的大頭照
 

加入日期: Jun 2001
您的住址: 火炎山和鐵砧山之間
文章: 198
七年之癢!3721網路實名被認定為病毒

七年之癢!3721網路實名被認定為病毒
http://tech.blogchina.com/48/2005-06-27/375586.html

作者:raistlin | 2005年06月27日 23:43 | 原始出處: PCPOP.COM
今天小編在Tcehweb論壇閒逛之際,突然發現下面這條消息:

3721終被認定為病毒



內容為:
www.rising.com.cn 2005-6-27 7:50:00 資訊源:瑞星公司
6月27 日,瑞星全球反病毒監測網確診一個木馬病毒,並命名為「3721木馬(Trojan.3721.a)」病毒。瑞星反病毒專家介紹說,它試圖在中毒用戶電腦中打開多個後門,竊取用戶的個人隱私,控制用戶上網行為,修改中毒用戶IE設置,引導用戶連接不良網站。

瑞星反病毒專家向記者表示,從1998年開始,網路上陸續出現3721不明程式,並迅速蔓延,現估計國內有90%以上的電腦用戶安裝有該程式。瑞星於昨天(2005年6月26日)正式將其確診為木馬類病毒。瑞星公司表示,花七年時間確診一個病毒,說明了公司的謹慎、耐心作風,很好的體現了瑞星「寧可放過一千,不可錯殺一個」的對病毒負責任的態度。
瑞星專家表示,由於3721病毒後台強硬,對其剿殺涉及諸多法律問題,公司將在董事會擴大會議表決通過3721病毒確診結果後發佈針對該病毒的更新,預計董事會擴大會議將於10天內舉行。

3721到底是什麼?

凡事使用電腦上網讀者一定對於3721並不陌生,絕大部分網站在瀏覽的同時,會要求用戶安裝一個名為3721網路實名的工具,後來慢慢的加入了網路助手功能,但是對於大多數網友來說,3721實為無用之徒,但是安裝後無法通過普通方法將其刪除,因而被廣大網友定義為「病毒」。

3721簡介
3721公司從1998年成立至今,一直專注於中文上網服務,是中文上網服務的開創者和行業領導者。作為一個擁有數千萬用戶的互聯網基礎服務提供商,3721公司正在全力推動中國互聯網的中文化和本地化。

3721公司提供的中文上網服務──3721"網路實名",使用戶無須記憶複雜的網址,直接輸入中文名稱,即可直達網站。目前3721網路實名覆蓋了99%的中國互聯網用戶,每日使用量超過3000萬人次,是使用量最大的中文上網方式,也是中國互聯網用戶最喜愛的網路服務之一。

企業將自己的公司名、產品名註冊為3721網路實名,客戶輸入自己的名字就可以直達自己的網站,為企業帶來更多的商業機會。同時,3721網路實名統一企業網上網下名稱,把企業品牌、字號等網下的知名度和影響力擴大到網上,在保護品牌資源的同時,成為企業的網上招牌。現在,註冊3721網路實名已經成為企業上網的第一步。
3721公司大事記

  2002年9月,"3721"榮獲中關村電腦節"中關村十大軟體品牌"獎,同時"網路實名"也被評為"工具軟體首選"。

  2002年9月,"3721網路實名"被北京市資訊協會推薦為2001年度資訊技術應用優選方案。

  2002年7月,國際互聯網標準的制定者和維護者IETF(Internet Engineering Task Force,即Internet工程任務組)高級成員一行五人應3721公司之邀訪華,3721公司成功舉辦"參與國際標準制定──IETF中國之行企業研討會"。

  2002年6月,北京3721公司在杭州舉行"構築資訊化未來--3721網路實名助力浙江企業資訊化建設" 新聞發佈會,正式宣佈進軍浙江市場,成功打響了全國市場的第一炮。

  2002年5月,開啟網路實名功能的電腦累計超過5000萬次,3721網路實名的日使用人次超過2500萬。

  2002年4月,在北京嘉裡中心隆重召開"3721參與國際標準制定暨融資成功新聞發佈會",正式宣佈3721公司參與網路實名國際標準制定,並同時宣佈3721的新一輪投資方日本第一大風險投資企業JAFCO的風險投資到位。
如何遠離3721


雖然3721對於網路菜鳥來說可能會起到一定幫助作用,但是對於更多的網友來說,確實揮之不去的夢魘,下面就簡單介紹一下如何清除3721的方法。
需要刪除3721病毒文件的地方,有(默認系統裝在C盤):
C:\WINDOWS\Downloaded Program Files\
C:\WINDOWS\ (這個目錄裡有個Cns*.dat的文件)
C:\WINDOWS\System32\Drivers\
需要說明一下,C:\Program Files\3721\不能在Recover Console裡刪除,因為Recover Console進入系統沒有訪問C:\WINDOWS\以外目錄的權限。不過還有一點,Recover Console裡的del命令不支援統配符,刪除文件必須一個一個得來,一共有二十來個Cns*.*文件。
處理完了Exit重起機器,出一個系統出錯:Rundll32.exe不能找到C:\WINDOWS\downlo~1\CnsMin.dll。哈哈,能找到我還不瘋掉啊!用Giant在掃瞄一遍register,沒有發現問題,faint。手動查找,發現HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下還有一個CsnMin註冊項——"Rundll32.exe C:\WINDOWS\downlo~1\CnsMin.dll,Rundll32"。
繼續使用CsnMin搜索註冊表,還有以下地方需要刪除:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_CNSMINKP
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CnsMinKP
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_CNSMINKP
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\CnsMinKP
HKEY_USERS\S-1-5-21-1708537768-1303643608-725345543-500\Software\Microsoft\Internet Explorer\MenuExt\Quick Search (Yisou.com)
// 不能刪除的key需要修改訪問權限
目前在Google中搜索「刪除 3721」可以發現,竟然有多達16萬5000條以上的資訊,可見3721在廣大網友中的地位如何了。

雖然3721對於網路菜鳥來說可能會起到一定幫助作用,但是對於更多的網友來說,確實揮之不去的夢魘,下面就簡單介紹一下如何清除3721的方法。
需要刪除3721病毒文件的地方,有(默認系統裝在C盤):
C:\WINDOWS\Downloaded Program Files\
C:\WINDOWS\ (這個目錄裡有個Cns*.dat的文件)
C:\WINDOWS\System32\Drivers\
需要說明一下,C:\Program Files\3721\不能在Recover Console裡刪除,因為Recover Console進入系統沒有訪問C:\WINDOWS\以外目錄的權限。不過還有一點,Recover Console裡的del命令不支援統配符,刪除文件必須一個一個得來,一共有二十來個Cns*.*文件。
處理完了Exit重起機器,出一個系統出錯:Rundll32.exe不能找到C:\WINDOWS\downlo~1\CnsMin.dll。哈哈,能找到我還不瘋掉啊!用Giant在掃瞄一遍register,沒有發現問題,faint。手動查找,發現HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下還有一個CsnMin註冊項——"Rundll32.exe C:\WINDOWS\downlo~1\CnsMin.dll,Rundll32"。
繼續使用CsnMin搜索註冊表,還有以下地方需要刪除:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_CNSMINKP
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CnsMinKP
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_CNSMINKP
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\CnsMinKP
HKEY_USERS\S-1-5-21-1708537768-1303643608-725345543-500\Software\Microsoft\Internet Explorer\MenuExt\Quick Search (Yisou.com)
// 不能刪除的key需要修改訪問權限
目前在Google中搜索「刪除 3721」可以發現,竟然有多達16萬5000條以上的資訊,可見3721在廣大網友中的地位如何了。

雖然3721對於網路菜鳥來說可能會起到一定幫助作用,但是對於更多的網友來說,確實揮之不去的夢魘,下面就簡單介紹一下如何清除3721的方法。
需要刪除3721病毒文件的地方,有(默認系統裝在C盤):
C:\WINDOWS\Downloaded Program Files\
C:\WINDOWS\ (這個目錄裡有個Cns*.dat的文件)
C:\WINDOWS\System32\Drivers\
需要說明一下,C:\Program Files\3721\不能在Recover Console裡刪除,因為Recover Console進入系統沒有訪問C:\WINDOWS\以外目錄的權限。不過還有一點,Recover Console裡的del命令不支援統配符,刪除文件必須一個一個得來,一共有二十來個Cns*.*文件。
處理完了Exit重起機器,出一個系統出錯:Rundll32.exe不能找到C:\WINDOWS\downlo~1\CnsMin.dll。哈哈,能找到我還不瘋掉啊!用Giant在掃瞄一遍register,沒有發現問題,faint。手動查找,發現HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下還有一個CsnMin註冊項——"Rundll32.exe C:\WINDOWS\downlo~1\CnsMin.dll,Rundll32"。
繼續使用CsnMin搜索註冊表,還有以下地方需要刪除:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_CNSMINKP
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CnsMinKP
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_CNSMINKP
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\CnsMinKP
HKEY_USERS\S-1-5-21-1708537768-1303643608-725345543-500\Software\Microsoft\Internet Explorer\MenuExt\Quick Search (Yisou.com)
// 不能刪除的key需要修改訪問權限
目前在Google中搜索「刪除 3721」可以發現,竟然有多達16萬5000條以上的資訊,可見3721在廣大網友中的地位如何了。
     
      
__________________
舊 2005-07-04, 09:44 AM #1
回應時引用此文章
simon121離線中  
simon121
Major Member
 
simon121的大頭照
 

加入日期: Jun 2001
您的住址: 火炎山和鐵砧山之間
文章: 198
// 不能刪除的key需要修改訪問權限

請問要如何修改啊?
已經用管理者的身份登入了, 還是不能刪啊?(Windows 2000)
謝謝!
 
__________________
舊 2005-07-04, 09:46 AM #2
回應時引用此文章
simon121離線中  
ff1073
Golden Member
 
ff1073的大頭照
 

加入日期: Apr 2003
文章: 2,600
以病毒傳播方式的3721,不是很光明正大的手法,但對岸用戶有不少(應該說被強行植入的用戶),
因為他方便,用Microsoft Antispyware掃瞄可以找出多達50~70個檔案,
為什麼一個簡單的程式會用到這樣多EXE/DLL,居心叵測...
舊 2005-07-04, 09:49 AM #3
回應時引用此文章
ff1073離線中  
nomad
Junior Member
 

加入日期: Jan 2001
文章: 768
引用:
作者ff1073
以病毒傳播方式的3721,不是很光明正大的手法,但對岸用戶有不少(應該說被強行植入的用戶),
因為他方便,用Microsoft Antispyware掃瞄可以找出多達50~70個檔案,
為什麼一個簡單的程式會用到這樣多EXE/DLL,居心叵測...


不用說 居心叵測~~~這家公司根本就是生產木馬的公司
一堆朋友中過!
舊 2005-07-04, 10:01 AM #4
回應時引用此文章
nomad離線中  
simon121
Major Member
 
simon121的大頭照
 

加入日期: Jun 2001
您的住址: 火炎山和鐵砧山之間
文章: 198
哇哈哈!!! 終於清除3721了^_^

刪除3721 重要步驟

http://www.txsoft.cn/iso_details.as...id=30.30&ID=843

仔細一想,win2k/xp下似乎沒有了debug程式了,而或許問題解決起來也不是那麼複雜。再又嘗試了幾種方法後,終於得到了啟示:既然文件不允許操作,那麼我操作目錄如何?
我先把windows\system32\drivers目錄複製一份,取名為drivers1,並將其中的CnsMinKP.sys刪除(注意,因為是drivers1中的,所以可以被成功地真正刪除掉);
重新啟動機器,到安全模式下;
用drivers1目錄替代原來的drviers目錄
cd windows\system
ren drivers drivers2
ren drivers1 drivers
之後重新啟動機器,到安全模式,然後進到windows後先把drivers2目錄刪除了,然後慢慢收拾殘餘文件和清理註冊表吧。在這裡天緣提供一個reg文件,方便各位刪除註冊表:
Windows Registry Editor Version 5.00(用98的把這行改成regeidt4)

[-HKEY_LOCAL_MACHINE\SOFTWARE\3721]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B83FC273-3522-4CC6-92EC-75CC86678DA4}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D157330A-9EF3-49F8-9A67-4141AC41ADD4}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CnsHelper.CH]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CnsHelper.CH.1]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CnsMinHK.CnsHook]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CnsMinHK.CnsHook.1]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{1BB0ABBE-2D95-4847-B9D8-6F90DE3714C1}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{A5ADEAE7-A8B4-4F94-9128-BF8D8DB5E927}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{AAB6BCE3-1DF6-4930-9B14-9CA79DC8C267}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions\!CNS]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{00000000-0000-0001-0001-596BAEDD1289}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\CnsMin]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{00000000-0000-0001-0001-596BAEDD1289}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{0F7DE07D-BD74-4991-9D5F-ECBB8391875D}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{5D73EE86-05F1-49ed-B850-E423120EC338}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{ECF2E268-F28C-48d2-9AB7-8F69C11CCB71}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{FD00D911-7529-4084-9946-A29F1BDF4FE5}]

[-HKEY_CURRENT_USER\Software\3721]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search\OCustomizeSearch]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search\OSearchAssistant]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search\CustomizeSearch]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search\SearchAssistant]

[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{D157330A-9EF3-49F8-9A67-4141AC41ADD4}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\CnsMin]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\EK_Entry]
[-HKEY_USERS\S-1-5-21-789336058-764733703-1343024091-1003\Software\Microsoft\Internet Explorer\Main\CNSAutoUpdate]
[-HKEY_USERS\S-1-5-21-789336058-764733703-1343024091-1003\Software\Microsoft\Internet Explorer\Main\CNSEnable]
[-HKEY_USERS\S-1-5-21-789336058-764733703-1343024091-1003\Software\Microsoft\Internet Explorer\Main\CNSHint]
[-HKEY_USERS\S-1-5-21-789336058-764733703-1343024091-1003\Software\Microsoft\Internet Explorer\Main\CNSList]
[-HKEY_USERS\S-1-5-21-789336058-764733703-1343024091-1003\Software\Microsoft\Internet Explorer\Main\CNSMenu]
[-HKEY_USERS\S-1-5-21-789336058-764733703-1343024091-1003\Software\Microsoft\Internet Explorer\Main\CNSReset]
結局:病毒敗,天緣勝
(雖然是成功地刪除了它,但是感覺贏得好險,如果該病毒加一個禁止上級文件改名的功能那麼就真的沒折了,為了預防類似的情形,最後還是找到了徹底一點的辦法,見下)
__________________
舊 2005-07-04, 10:54 AM #5
回應時引用此文章
simon121離線中  
simon121
Major Member
 
simon121的大頭照
 

加入日期: Jun 2001
您的住址: 火炎山和鐵砧山之間
文章: 198
奮戰了一天, 終於把煩人的3721除了,

另附上3721的預防針, 免得以後又中了
__________________
舊 2005-07-04, 11:06 AM #6
回應時引用此文章
simon121離線中  
mialice
*停權中*
 

加入日期: Jul 2004
文章: 25
3721網路實名 根本比病毒還混蛋的東西.......
以前用windows me, 98之前的作業系統, 只要一上到中國網站, 就常被強制安裝到電腦裡...
之後就看到數據機閃個不停......電腦資料一直被傳出去.....
多安裝討人厭的工作列, 被改掉一些登錄檔........

要用windows 內建移除也沒辦法..........
之後重灌電腦及安裝還原軟體夢靨才解除................
舊 2005-07-04, 11:07 AM #7
回應時引用此文章
mialice離線中  
pc
Elite Member
 
pc的大頭照
 

加入日期: Nov 1999
您的住址: Arlington, Texas
文章: 6,048
從被人推薦為『工具軟體首選』變成人人喊打的『病毒』.........
這家公司的實力果然驚人.......
__________________
My PC:
AMD Athlon64 3500+ S939 2200mhz
Corsair DDR500 512MB*2
Abit AV8 K8T800 Pro
Hitachi HDS72251 6VLAT80 SCSI Disk Device 160GB/8MB Buffer
Pioneer DVD-RW DVR-110D
LITE-ON LTR-52327S USB2.0 CD-RW
PNY Verto GeForce 6800 GT 256MB
Linksys Wireless-G PCI Adapter
Creative Sound Blaster Audigy 2 ZS
ViewSonic A71f+
ViewSonic VX2025WM
Creative Inspire P5800
ASUS A2428PDV
Microsoft XBOX 360
舊 2005-07-04, 11:07 AM #8
回應時引用此文章
pc離線中  
simon121
Major Member
 
simon121的大頭照
 

加入日期: Jun 2001
您的住址: 火炎山和鐵砧山之間
文章: 198
引用:
作者pc
從被人推薦為『工具軟體首選』變成人人喊打的『病毒』.........
這家公司的實力果然驚人.......


聽說3721已經被yahoo.cn併購了
http://cn.yahoo.com/zs/software/biansu.html
__________________
舊 2005-07-04, 11:14 AM #9
回應時引用此文章
simon121離線中  
woooooolin
Basic Member
 

加入日期: Nov 2004
文章: 22
我也中過,最後整個重灌才幹掉
真的非常令人火大的一隻病毒。
舊 2005-07-04, 11:15 AM #10
回應時引用此文章
woooooolin離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是07:38 AM.


vBulletin Version 3.0.1
powered_by_vbulletin 2025。