火绒安全软件

电脑问题互助区
发新帖
打印 上一主题 下一主题

[系统问题] ticon.exe及它的行为记录

[复制链接]
3336 15
楼主
发表于 2022-11-1 20:46:37 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层
本帖最后由 fan2022 于 2022-11-1 20:47 编辑

电脑会自己下载游戏安装,隔几周或隔几天来一次。已查到这与ticon.exe进程或相关进程有关,但一直没有找到哪个程序把ticon带进来的。相关记录如下:
1.文件位置:C:\Users\Fan2019\AppData\Local\Temp,ticon.exe出来时,电脑右下角通知区域弹出618小图标
2.貌似相关的进程--upsoft.exe(有时ticon.exe来了,他也来),都在Temp里
3. 命令行查到,ticon.exe的父进程:1)TextInputHost.exe  这个是微软的正常进程  2)explorer.exe
4.ticon被火绒定义为广告软件
5.ticon会自动安装“血饮龙纹、白蛇传奇”等游戏;
   C:\Users\Fan2019\Documents\bscq   白蛇传奇安装目录(bscq_chrome.exe),   白蛇传奇等游戏的注册表项\HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\UFH\SHC
6.火绒的安全日志:
    病毒名称:Adware/Poptui.d
    病毒ID: CC6EB6033E06A41E
    路径:C:\Users\Fan2019\AppData\Local\Temp\ticon.exe
    操作类型:修改
    操作结果:已处理
    进程ID:7408
    操作进程:C:\Windows\explorer.exe
    操作命令行:C:\WINDOWS\Explorer.EXE
    父进程:C:\Windows\system32\userinit.exe

问:1)如何才能查到哪个程序把ticon.exe带进来 ,难道是windows自己的explorer和TextInputHost.exe之类?
2)电脑里的explorer.exe之类是不是被它替换了
3)上文中注册表是否是正常软件的注册表


回复

使用道具 举报

3336 15
沙发
发表于 2022-11-1 22:22:28 | 只看该作者
https://down5.huorong.cn/hrkill-1.0.0.79.exe   使用专杀工具试一下
回复

使用道具 举报

3336 15
板凳
发表于 2022-11-2 09:34:26 | 只看该作者
您好,清空信任区使用全盘查杀+专杀工具-下载地址https://bbs.huorong.cn/thread-18575-1-1.html查杀后重启电脑,若未解决,您可以留下QQ~
回复

使用道具 举报

3336 15
地板
发表于 2022-11-3 13:23:11 | 只看该作者
您好,问题是否已经解决,未解决及时跟帖反馈~
回复

使用道具 举报

3336 15
5#
发表于 2022-11-6 17:24:46 | 只看该作者
火绒运营专员 发表于 2022-11-3 13:23
您好,问题是否已经解决,未解决及时跟帖反馈~

谢谢火绒回复!电脑里暂时没有这个广告软件了。火绒全盘查杀后,没有再发现类似情况。不过,按照以前的情况,过一段时间又会来。还好,它只做广告。下次再出现,我再把新的内容贴过来。
回复

使用道具 举报

3336 15
6#
发表于 2022-11-6 17:26:48 | 只看该作者
fan2022 发表于 2022-11-6 17:24
谢谢火绒回复!电脑里暂时没有这个广告软件了。火绒全盘查杀后,没有再发现类似情况。不过,按照以前的情 ...

好的
回复

使用道具 举报

3336 15
7#
发表于 2022-11-6 17:38:30 | 只看该作者
无泪啸珉 发表于 2022-11-1 22:22
https://down5.huorong.cn/hrkill-1.0.0.79.exe   使用专杀工具试一下

感谢发的专杀工具。找到两个威胁,貌似Generic...之类,杀完重启了。不知哪里可以看专杀工具的杀毒记录?
回复

使用道具 举报

3336 15
8#
发表于 2022-11-6 17:40:32 | 只看该作者
说时迟,那时快,它又来了:
病毒名称:Adware/Poptui.d
病毒ID:CC6EB6033E06A41E
病毒路径:C:\Users\Fan2019\AppData\Local\Temp\ticon.exe
操作类型:修改
操作结果:已处理

进程ID:7216
操作进程:C:\Windows\explorer.exe
操作进程命令行:C:\WINDOWS\Explorer.EXE
父进程:C:\Windows\System32\userinit.exe
回复

使用道具 举报

3336 15
9#
发表于 2022-11-6 17:41:28 | 只看该作者
fan2022 发表于 2022-11-6 17:40
说时迟,那时快,它又来了:
病毒名称:Adware/Poptui.d
病毒ID:CC6EB6033E06A41E

您好,专杀重启之后还是反复处理吗,方便留下您的联系方式看下这个问题吗
回复

使用道具 举报

3336 15
10#
发表于 2022-11-6 18:02:44 | 只看该作者
刚刚又用专杀工具查杀了一遍。结果截图供参考:

回复

使用道具 举报

3336 15
11#
发表于 2022-11-6 18:05:55 | 只看该作者
fan2022 发表于 2022-11-6 18:02
刚刚又用专杀工具查杀了一遍。结果截图供参考:

好的,方便留下您的联系方式我们看下这个问题吗?
回复

使用道具 举报

3336 15
12#
发表于 2022-11-7 14:38:13 | 只看该作者
您好,方便留一下QQ,加您看下原因吗?
回复

使用道具 举报

3336 15
13#
发表于 2022-11-7 18:16:07 | 只看该作者
火绒运营专员 发表于 2022-11-7 14:38
您好,方便留一下QQ,加您看下原因吗?

你好,我这边也遇到和楼主一模一样的问题,查杀日志也是一样的,能帮忙看下吗,qq1225424802
回复

使用道具 举报

3336 15
14#
发表于 2022-11-7 22:59:21 | 只看该作者
火绒运营专员 发表于 2022-11-7 14:38
您好,方便留一下QQ,加您看下原因吗?

感谢火绒的回复。我今天用专杀工具查了一下,没有发现异常。发现QQ登不了了,要安全验证。。。先解决一下QQ的问题。那个怪怪的GenericEX持续观察中。
回复

使用道具 举报

3336 15
15#
发表于 2022-11-8 08:57:26 | 只看该作者
fan2022 发表于 2022-11-7 22:59
感谢火绒的回复。我今天用专杀工具查了一下,没有发现异常。发现QQ登不了了,要安全验证。。。先解决一下 ...

好的,有问题您及时联系
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表