瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 求助!!!!
再也不喝了 - 2005-7-1 1:45:00
有个maskdl.exe>>C:\WINNT\system32\maskdl.exe ->Backdoor.WinterLove.32病毒,每次我一开机瑞星防火墙就说已经清除该病毒,可下次开机又有,我下了个木马克星扫描说该东西捆绑了。怎么才能彻底杀了啊。真郁闷啊。
那位大侠帮帮我啊
thomas2004 - 2005-7-1 1:49:00
C:\WINNT\system32\maskdl.exe 压缩..传上来
再也不喝了 - 2005-7-1 1:55:00
倒,我是个新手,我找到那个文件只有说压缩并邮寄,可不知道怎么传到这来,555
thomas2004 - 2005-7-1 1:59:00
先用 zip 或者 rar 压缩成一个压缩包

然后来到这帖子..在回复那里按标准回复

然后在上传文件那里.选择刚才的那个压缩包文件.

然后发表就可以了
不言放弃 - 2005-7-1 2:12:00
安全模式下直接删除C:\WINNT\system32\maskdl.exe
thomas2004 - 2005-7-1 2:14:00
先打包上来.别删除.删除了就什么都没有了
不言放弃 - 2005-7-1 2:17:00
引用:
【thomas2004的贴子】先打包上来.别删除.删除了就什么都没有了
...........................


那个就是可疑的未知文件
不删除怎么办啊

你发的什么贴子啊
就知道发个LOG
thomas2004 - 2005-7-1 2:23:00
我的责任是解决问题

瑞星不能查出来的..打个包.发上来.让瑞星跟踪一下.更新一下病毒库.

有什么不对的??

发个log可以解决不少问题了.别小看这个log
再也不喝了 - 2005-7-1 2:23:00
倒~~~~~~~~~
我还发不上来呢,我选中那个文件,按发表,可说内容不能为空
thomas2004 - 2005-7-1 2:23:00
总之一句..有什么问题..我负责..

楼主不用怕.照我的做..我负全责
thomas2004 - 2005-7-1 2:24:00
当然啦..你随便也在那个大框框写点东西嘛
再也不喝了 - 2005-7-1 2:24:00
别说的那么专业啊,我的要晕了
不言放弃 - 2005-7-1 2:24:00
引用:
【thomas2004的贴子】总之一句..有什么问题..我负责..

楼主不用怕.照我的做..我负全责
...........................

你要那个文件大家都知道干什么用的
直接删除就可以了
因为那个文件就不是什么系统文件
再也不喝了 - 2005-7-1 2:25:00
对了,木马克星扫描了说我有6个木马,可瑞星都找不出啊
不言放弃 - 2005-7-1 2:26:00
引用:
【再也不喝了的贴子】对了,木马克星扫描了说我有6个木马,可瑞星都找不出啊
...........................

瑞星杀马能力有点不行
再也不喝了 - 2005-7-1 2:26:00
我现在发不上来啊,是不是压缩成几本书那样子啊
再也不喝了 - 2005-7-1 2:27:00
我按一键通,重建C盘,是不全部木马都没了,那木马都在C盘
再也不喝了 - 2005-7-1 2:30:00
到底怎么办啊,你们两位大侠争起来了,怎么办啊。
安全模式是不是启动时候按F8那里啊
不言放弃 - 2005-7-1 2:30:00
引用:
【再也不喝了的贴子】到底怎么办啊,你们两位大侠争起来了,怎么办啊。
安全模式是不是启动时候按F8那里啊
...........................

开机时可以一直不停的按F8
选择安全模式或SAFE MODE进入
再也不喝了 - 2005-7-1 2:30:00
你们两个的我都听好吗。先发上来,再删掉,但请你们回我的话啊
再也不喝了 - 2005-7-1 2:35:00
1

附件: 53108120057123503.rar
再也不喝了 - 2005-7-1 2:35:00
我发上来了,看看看
thomas2004 - 2005-7-1 2:51:00
这个文件捆绑了几个程序在里边..正在分解.

刚刚分析过..楼主的机器是服务器吗??

其中一个程序是改服务器的终端端口的..

现在脱另外一个的壳..等
thomas2004 - 2005-7-1 2:59:00
哎..第一个出了错.

喜欢研究的朋友慢慢研究吧..

就到这...因为第一个程序分离是出错.所以无法脱壳了..默哀..

附件: 20216320057125924.rar
thomas2004 - 2005-7-1 3:00:00
楼主.对不起了..还是那句

搜索下载个 hijackthis 1.99.1 对系统扫描一份log.然后贴上来.
再也不喝了 - 2005-7-1 7:19:00
不好意思,睡着了,我扫描了Logfile of HijackThis v1.99.1
Scan saved at 7:15:38, on 2005-7-1
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP4 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\svchost.exe
d:\MSSQL7\binn\sqlservr.exe
C:\WINNT\system32\regsvc.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\Rundll32.exe
c:\program files\rising\rfw\RfwMain.exe
C:\WINNT\SOUNDMAN.EXE
C:\Program Files\联想个人数据专家及远程协助\个人数据专家\MntDsk.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\Program Files\wsearch\Search.exe
C:\Program Files\CNNIC\Cdn\cdnup.exe
C:\WINNT\system32\rundll32.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINNT\system32\internat.exe
D:\MSSQL7\Binn\sqlmangr.exe
C:\WINNT\system32\conime.exe
C:\Program Files\Chinanet\VnetClient.exe
C:\Program Files\Internet Explorer\iexplore.exe
F:\hijackthis\HijackThis.exe

R3 - URLSearchHook: BDSrchHook Class - {BC207F7D-3E63-4ACA-99B5-FB5F8428200C} - C:\Progra~1\Baidu\bar\BDSrHook.dll
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINNT\system32\xunleibho_v5.dll
O2 - BHO: CNNIC_IDN - {35980F6E-A137-4E50-953D-813BB8556899} - C:\PROGRA~1\CNNIC\Cdn\cdniehlp.dll
O2 - BHO: URLMonitor Class - {3ED9FFDA-79DB-4B2D-99B7-16EA3C4A3A92} - C:\WINNT\system32\hap.dll
O2 - BHO: VnetCookie Class - {4E83D567-4697-4F7B-B1F0-A513B01DB89A} - c:\PROGRA~1\chinanet\VNETTR~1.DLL
O2 - BHO: DownloadValue Class - {616D4040-5712-4F0F-BCF1-5C6420A99E14} - C:\WINNT\system32\winhtp.dll
O2 - BHO: 百度超级搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\Progra~1\Baidu\bar\BaiDuBar.dll
O2 - BHO: AssistII - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\assist\asbar.dll
O2 - BHO: BDSrchHook Class - {BC207F7D-3E63-4ACA-99B5-FB5F8428200C} - C:\Progra~1\Baidu\bar\BDSrHook.dll
O3 - Toolbar: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\assist\asbar.dll
O3 - Toolbar: 百度超级搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\Progra~1\Baidu\bar\BaiDuBar.dll
O3 - Toolbar: @msdxmLC.dll,-1@2052,电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [mntdsk] C:\Program Files\联想个人数据专家及远程协助\个人数据专家\MntDsk.exe
O4 - HKLM\..\Run: [SecuwayClient2000 Manager] C:\PROGRA~1\FOUND\SECUWA~1\SECUWA~1.EXE
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [MoveSearch] C:\Program Files\wsearch\Search.exe
O4 - HKLM\..\Run: [CdnCtr] C:\Program Files\CNNIC\Cdn\cdnup.exe
O4 - HKLM\..\Run: [helper.dll] C:\WINNT\system32\rundll32.exe C:\PROGRA~1\3721\helper.dll,Rundll32
O4 - HKLM\..\Run: [renewup] C:\Program Files\CNNIC\Cdn\cdnrenew.exe
O4 - HKLM\..\Run: [BIE] Rundll32.exe C:\Progra~1\Baidu\bar\BDSrHook.dll,Rundll32
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - HKCU\..\Run: [Internat.exe] internat.exe
O4 - Global Startup: Service Manager.lnk = D:\MSSQL7\Binn\sqlmangr.exe
O8 - Extra context menu item: !搜一搜 - res://C:\WINNT\DOWNLO~1\CnsMinEx.dll/1003
O8 - Extra context menu item: &使用迅雷下载 - C:\Program Files\Sandai Technologies Inc\Thunder\geturl.htm
O8 - Extra context menu item: &使用迅雷下载全部链接 - C:\Program Files\Sandai Technologies Inc\Thunder\getAllurl.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - C:\Program Files\Tencent\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - C:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - C:\Program Files\Tencent\QQ\SendMMS.htm
O8 - Extra context menu item: 百度-搜索MP3 - res://C:\Progra~1\Baidu\bar\BaiDuBar.dll/BAIDUMP3.HTM
O8 - Extra context menu item: 百度-搜索图片 - res://C:\Progra~1\Baidu\bar\BaiDuBar.dll/BAIDUIMG.HTM
O8 - Extra context menu item: 百度-搜索新闻 - res://C:\Progra~1\Baidu\bar\BaiDuBar.dll/BAIDUNEWS.HTM
O8 - Extra context menu item: 百度-搜索歌词 - res://C:\Progra~1\Baidu\bar\BaiDuBar.dll/BAIDULYRIC.HTM
O8 - Extra context menu item: 百度-搜索网页 - res://C:\Progra~1\Baidu\bar\BaiDuBar.dll/BAIDUSEARCH.HTM
O8 - Extra context menu item: 百度-搜索贴吧 - res://C:\Progra~1\Baidu\bar\BaiDuBar.dll/BAIDUPOST.HTM
O8 - Extra context menu item: 百度-词典搜索 - res://C:\Progra~1\Baidu\bar\BaiDuBar.dll/BAIDU_DIC.HTM
O9 - Extra button: 手机短信 - {00000000-0000-0001-0001-596BAEDD1289} - http://sms.3721.com/ie/index.htm (file missing)
O9 - Extra button: 中文上网 - {35980F6E-A137-4E50-953D-813BB8556899} - C:\PROGRA~1\CNNIC\Cdn\cdniehlp.dll
O9 - Extra 'Tools' menuitem: 中文上网 - {35980F6E-A137-4E50-953D-813BB8556899} - C:\PROGRA~1\CNNIC\Cdn\cdniehlp.dll
O9 - Extra button: Yahoo 1G电邮 - {507F9113-CD77-4866-BA92-0E86DA3D0B97} - http://cn.mail.yahoo.com/promo/rd1 (file missing)
O9 - Extra button: 寻宝乐趣多 - {59BC54A2-56B3-44a0-93E5-432D58746E26} - http://hot.3721.com/rd/shop_btn.htm (file missing)
O9 - Extra button: 上网助手 - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://assistant.3721.com/index.htm?fb=Cns (file missing)
O9 - Extra button: 百度搜索伴侣 - {BC207F7D-3E63-4ACA-99B5-FB5F8428200C} - C:\Progra~1\Baidu\bar\BDSrHook.dll
O9 - Extra button: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\QQ\QQ.EXE (file missing)
O9 - Extra 'Tools' menuitem: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\QQ\QQ.EXE (file missing)
O9 - Extra button: 情景聊天 - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - http://cn.rd.yahoo.com/home/messenger/bjk/clientbtn/?http://cn.messenger.yahoo.com/ (file missing)
O10 - Unknown file in Winsock LSP: c:\winnt\system32\cdnns.dll
O11 - Options group: [!CNS]  网络实名
O11 - Options group: [!IESearch] !IESearch
O11 - Options group: [CDNCLIENT]  中文上网
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
O16 - DPF: {4C808628-A940-11D6-97A1-0010C60C4C5C} - file://D:\nsxt\publish\webns.CAB
O16 - DPF: {F138084D-84D7-48CD-BEA8-04772457516E} (VqqSpeedDlProxy Class) - http://218.85.138.27/vqqsdl1009.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3ECE0492-B3AA-4A8C-A6C0-3E9B56763B31}: NameServer = 61.187.98.3 202.103.96.68
O17 - HKLM\System\CS1\Services\Tcpip\..\{3ECE0492-B3AA-4A8C-A6C0-3E9B56763B31}: NameServer = 61.187.98.3 202.103.96.68
O18 - Protocol: mp3 - {BC207F7D-3E63-4ACA-99B5-FB5F8428200C} - C:\Progra~1\Baidu\bar\BDSrHook.dll
O20 - AppInit_DLLs: APIHookDll.dll
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Human Interface (Hidse) - Unknown owner - C:\WINNT\system32\maskdl.exe
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - c:\program files\rising\rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - Service: Sound Sservice Driver  (Sound Service) - Unknown owner - C:\WINNT\system32\cfmon.exe (file missing)

再也不喝了 - 2005-7-1 7:24:00
看到请回话啊
再也不喝了 - 2005-7-1 8:10:00
帮帮啊,有人帮我吗
零度的冰 - 2005-7-1 8:18:00
安全模式删掉删除C:\WINNT\system32\maskdl.exe 或将文件添加到瑞星病毒隔离。升级瑞星最新版本。安全模式全面查杀
建能 - 2005-7-1 8:24:00
R3 - URLSearchHook: BDSrchHook Class - {BC207F7D-3E63-4ACA-99B5-FB5F8428200C} - C:\Progra~1\Baidu\bar\BDSrHook.dll
O2 - BHO: URLMonitor Class - {3ED9FFDA-79DB-4B2D-99B7-16EA3C4A3A92} - C:\WINNT\system32\hap.dll
O2 - BHO: DownloadValue Class - {616D4040-5712-4F0F-BCF1-5C6420A99E14} - C:\WINNT\system32\winhtp.dll
O2 - BHO: 百度超级搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\Progra~1\Baidu\bar\BaiDuBar.dll
O3 - Toolbar: 百度超级搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\Progra~1\Baidu\bar\BaiDuBar.dll
O23 - Service: Sound Sservice Driver (Sound Service) - Unknown owner - C:\WINNT\system32\cfmon.exe (file missing)
O23 - Service: Human Interface (Hidse) - Unknown owner - C:\WINNT\system32\maskdl.exe
在安全摸试下修复上面几项)(如果你清楚某项是安全的,可以不处理)
,将隐藏的文件不隐藏。找到下面几项

C:\WINNT\system32\cfmon.exe
C:\WINNT\system32\maskdl.exe
C:\WINNT\system32\hap.dll
C:\WINNT\system32\winhtp.dll
C:\Progra~1\Baidu\bar\BaiDuBar.dll
把它们删除。

12
查看完整版本: 求助!!!!