瑞星卡卡安全论坛
如晨雪花2008 - 2006-4-29 15:13:00
今天好像就是拷了一下盘
然后呢,一个同学发了消息有病毒
我用瑞星杀了一下毒
同学所发的病毒没了
但是
又多了三个病毒
特征就是总是显示一个什么同意与否的窗口
图如下
就是这个网址
郁闷死了
都是同学怎么还发这样的网址啊
居然有毒
推荐: http://qq.qq5q.com
不言放弃 - 2006-4-29 15:17:00
【回复“如晨雪花2008”的帖子】
图片呢?
如晨雪花2008 - 2006-4-29 15:18:00
如晨雪花2008 - 2006-4-29 15:19:00
就是上面这三个病毒了
用瑞星可以删除掉
而没有后遗症吗?
不言放弃 - 2006-4-29 15:21:00
【回复“如晨雪花2008”的帖子】
不是清除成功了吗?
是不是查杀后还有啊?
如晨雪花2008 - 2006-4-29 15:23:00
HijackThis_815汉化版扫描日志 V1.99.1
保存于 15:22:12掌心, 日期 2006-4-29
操作系统: Windows XP SP1 (WinNT 5.01.2600)
浏览器: Internet Explorer v6.00 SP1 (6.00.2800.1106)
当前运行的进程:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\S24EvMon.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\System32\DVDRAMSV.exe
C:\Program Files\Rising\Rav\RavService.exe
C:\WINDOWS\System32\RegSrvc.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\WINDOWS\system32\ZCfgSvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\00THotkey.exe
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Program Files\SigmaTel\SigmaTel AC97 音频驱动器\stacmon.exe
C:\Program Files\Apoint2K\Apoint.exe
C:\Program Files\TOSHIBA\TouchED\TouchED.Exe
C:\WINDOWS\System32\TFNF5.exe
C:\WINDOWS\System32\TPSMain.exe
C:\Program Files\Apoint2K\Apntex.exe
C:\Program Files\TOSHIBA\TOSHIBA Controls\TFncKy.exe
C:\Program Files\TOSHIBA\Touch and Launch\PadExe.exe
C:\WINDOWS\system32\dla\tfswctrl.exe
C:\WINDOWS\System32\conime.exe
C:\Program Files\Rising\Rav\RavTray.exe
C:\Program Files\Rising\Rav\RavTimer.exe
C:\Program Files\Rising\Rav\RavMon.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
C:\WINDOWS\System32\TPSBattM.exe
C:\WINDOWS\system32\RAMASST.exe
C:\WINDOWS\System32\1XConfig.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Tencent\qq\QQ.exe
C:\Program Files\Tencent\qq\TIMPlatform.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\PROGRA~1\wnwb2005\wnwb.exe
C:\Program Files\rising\rav\Rav.exe
C:\DOCUME~1\yl\LOCALS~1\Temp\Rar$EX01.176\HijackThis1991zww.exe
R3 - URLSearchHook: bho Class - {ED8DFC5C-10EF-45AB-9DC2-0639AFF5A270} - C:\PROGRA~1\COMMON~1\Wnwb\wnwbio.dll
F2 - REG:system.ini: Shell=Explorer.exe "C:\WINDOWS\KesenjanganSosial.exe"
O2 - BHO: update wnwb - {ED8DFC5C-10EF-45AB-9DC2-0639AFF5A270} - C:\PROGRA~1\COMMON~1\Wnwb\wnwbio.dll
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - IE工具栏增项: (no name) - {0A00D11E-B1E7-44b5-AD88-C9190876AAC4} - (no file)
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - 启动项HKLM\\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
O4 - 启动项HKLM\\Run: [000StTHK] 000StTHK.exe
O4 - 启动项HKLM\\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - 启动项HKLM\\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - 启动项HKLM\\Run: [SigmaTel StacMon] C:\Program Files\SigmaTel\SigmaTel AC97 音频驱动器\stacmon.exe
O4 - 启动项HKLM\\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - 启动项HKLM\\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe
O4 - 启动项HKLM\\Run: [TFNF5] TFNF5.exe
O4 - 启动项HKLM\\Run: [TPSMain] TPSMain.exe
O4 - 启动项HKLM\\Run: [TFncKy] TFncKy.exe
O4 - 启动项HKLM\\Run: [PadTouch] C:\Program Files\TOSHIBA\Touch and Launch\PadExe.exe
O4 - 启动项HKLM\\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
O4 - 启动项HKLM\\Run: [IMEKRMIG6.1] C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE
O4 - 启动项HKLM\\Run: [MSPY2002] C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - 启动项HKLM\\Run: [PRONoMgr.exe] c:\Program Files\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
O4 - 启动项HKLM\\Run: [StormCodec_Helper] "C:\Program Files\Ringz Studio\Storm Codec\StormSet.exe" /S /opti
O4 - 启动项HKLM\\Run: [tsnpstd3] C:\WINDOWS\tsnpstd3.exe
O4 - 启动项HKLM\\Run: [RavTray] C:\Program Files\Rising\Rav\RavTray.exe
O4 - 启动项HKLM\\Run: [RavTimer] C:\Program Files\Rising\Rav\RavTimer.exe
O4 - 启动项HKLM\\Run: [RavMon] C:\Program Files\Rising\Rav\RavMon.exe -system
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [Bron-Spizaetus] "C:\WINDOWS\ShellNew\RakyatKelaparan.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [TOSCDSPD] C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [DrvMon.exe] C:\WINDOWS\System32\DrvMon.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Tok-Cirrhatus-903] "C:\Documents and Settings\yl\Local Settings\Application Data\br2829on.exe"
O4 - Startup: Empty.pif = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - C:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - C:\Program Files\Thunder Network\Thunder\getAllurl.htm
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - C:\Program Files\Tencent\qq\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - C:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - C:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - C:\Program Files\Tencent\qq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - C:\Program Files\Tencent\qq\AddEmotion.htm
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\qq\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\qq\QQ.EXE
O9 - 浏览器额外的按钮: 易趣购物 - {DE60714F-AC17-427e-861A-FD60CBDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=1 (file missing)
O9 - 浏览器额外的“工具”菜单项: 易趣购物 - {DE60714F-AC17-427e-861A-FD60CBDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=1 (file missing)
O10 - Broken Internet access because of LSP provider 'c:\windows\system32\cdnns.dll' missing
O15 - “受信任的站点”中添加项: http://www.icbc.com.cn
O16 - DPF: {06BC5C03-8A3C-4917-A6E6-781361E80C77} (ViDrInstallerScnVer2 Control) - http://file.vidr.cn/setup/activex/ViDrInstallerScnVer2.cab
O16 - DPF: {15DDE989-CD45-4561-BF99-D22C0D5C2B74} - http://image2.sina.com.cn/home/ddtsource/install/10021/ddt.cab
O16 - DPF: {43E839C5-E10F-443A-BC1F-F09CFD2ABC77} (updatePanelX Control) - http://www.uusee.com/player/updateC.cab
O16 - DPF: {73E4740C-08EB-4133-896B-8D0A7C9EE3CD} (AxInputControl Class) - https://mybank.icbc.com.cn/icbc/perbank/AxSafeControls.cab
O16 - DPF: {98A62E3F-A8C5-4EF0-8A00-C70CF9D18A89} (LoaderCore Class) - http://tb.sogou.com/DLLoader.cab
O16 - DPF: {9A578C98-3C2F-4630-890B-FC04196EF420} - http://jump.cnnic.cn/stat/stat?sid=0008&debug=false&pid=c_95p&url=http://client.jogo.cn/download/cnnic/cdn.cab
O16 - DPF: {A4778E51-F298-4646-97EB-F5F2E9345AD6} (ScoUiCtlWeb 控制) - http://221.192.132.196/download/ScoPlayer.cab
O16 - DPF: {A96C48EA-AA88-4BBD-B58C-7B41146A6EAC} (Qzone Media Tools) - http://imgcache.qq.com/qzone/photo/QzoneMediaTools.cab
O16 - DPF: {E787FD25-8D7C-4693-AE67-9406BC6E22DF} (CPasswordEditCtrl Object) - https://www.tenpay.com/download/qqedit.cab
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: Sebring - c:\WINDOWS\System32\LgNotify.dll
O23 - NT 服务: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - NT 服务: DVD-RAM_Service - Matsushita Electric Industrial Co., Ltd. - C:\WINDOWS\System32\DVDRAMSV.exe
O23 - NT 服务: RavService - Unknown owner - C:\Program Files\Rising\Rav\RavService.exe" /service (file missing)
O23 - NT 服务: RegSrvc - Intel Corporation - C:\WINDOWS\System32\RegSrvc.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - NT 服务: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\WINDOWS\System32\S24EvMon.exe
如晨雪花2008 - 2006-4-29 15:26:00
现在正在清除中
是早上遇到的,也就是同学QQ里面带的病毒清除掉了
可是拷完盘之后就有了这三个病毒
另外,感觉是U盘里面有病毒
因为U盘里面多了一个不知名的文件
从那儿之后
就运行不玤常了
那么如何删除U盘里面的病毒呢?
还有,请看一下这个病毒严重吗?
怎么回事?
不言放弃 - 2006-4-29 15:36:00
【回复“如晨雪花2008”的帖子】
病毒资料参考:
1,释放下列病毒文件:
%sysroot%:\Documents and Settings\administrator\Local Settings\Application Data\br8241on.exe
%sysroot%:\Documents and Settings\administrator\Local Settings\Application Data\csrss.exe
%sysroot%:\Documents and Settings\administrator\Local Settings\Application Data\inetinfo.exe
%sysroot%:\Documents and Settings\administrator\Local Settings\Application Data\services.exe
%sysroot%:\Documents and Settings\administrator\Local Settings\Application Data\smss.exe
%sysroot%:\Documents and Settings\administrator\Local Settings\Application Data\svchoost.exe
%sysroot%:\Documents and Settings\administrator\Local Settings\Application Data\lsass.exe
%sysroot%:\Documents and Settings\administrator\Local Settings\Application Data\winlogon.exe
%system%\administrator's setting.exe
%system%\cmd-brontok.exe
%windows%\KesenjanganSosial.exe
%ShellNew%\RakyatKelaparan.exe
2,把病毒添加到启动菜单
c:\Documents and Settings\administrator\[开始]菜单\程序\启动\empty.pif
3,修改注册表,达到自启动
HKLM\SoftWare\Microsoft\Windows\CurrentVersion\Run
Bron-Spizaetus = "C:\WINNT\ShellNew\RakyatKelaparan.exe"
HKLM\SoftWare\Microsoft\Windows\CurrentVersionWinlogon\Shell
Bron-Spizaetus = "C:\WINNT\ShellNew\RakyatKelaparan.exe"
4,修改注册表:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\explorer\advanced
"Hidden" = "0"
"ShowSuperHidden" = "0"
"HideFileExt" = "1"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
"DisableRegistryTools" = "1"
"DisableCMD" = "0"
5,修改下列文件
C:\Autoexec.bat
"pause"
如晨雪花2008 - 2006-4-29 16:47:00
说实话,有点麻烦
也就是说不会
不过还是要谢谢你
不言
如晨雪花2008 - 2006-4-30 8:28:00
如晨雪花2008 - 2006-4-30 8:58:00
上面的病毒还是删除不掉
怎么办呢
急死我了
郁闷死了

附件:
453560200643090309.bmp
如晨雪花2008 - 2006-4-30 9:00:00
有没有比较简单的办法呢?
zq77 - 2006-4-30 9:11:00
【回复“如晨雪花2008”的帖子】
看来楼猪的电脑能力还不够 还是找个人来帮你吧
如晨雪花2008 - 2006-4-30 9:28:00
我晕,没有简单的办法吗?
大家能不能给我做个远程的
那样是不是可以帮到我?
晕,我也不知道找谁了
顶多又是重装机子
没别的办法
郁闷
里面有好多内容呢
这个病毒不好杀吗?
如晨雪花2008 - 2006-4-30 10:17:00
有没有人在
哭死了
baohe - 2006-4-30 10:24:00
| 引用: |
【如晨雪花2008的贴子】今天好像就是拷了一下盘 然后呢,一个同学发了消息有病毒 我用瑞星杀了一下毒 同学所发的病毒没了
但是 又多了三个病毒 特征就是总是显示一个什么同意与否的窗口 图如下
就是这个网址 郁闷死了 都是同学怎么还发这样的网址啊 居然有毒 推荐: http://qq.qq5q.com
........................... |
刚去过http://qq.qq5q.com ,但实际打开的网页是另外一个url(见图)。TPF2005、SSM、卡巴斯基均未报警。系统无异常。
附件:
1558472006430102417.jpg
如晨雪花2008 - 2006-4-30 11:13:00
那是怎么感染病毒的呢
用瑞星删除后
还是会有上面的病毒
麻烦各位
仔细看一下发的图片
拜托了
如晨雪花2008 - 2006-5-8 9:32:00
嗯,拜托有没有人知道呢?
还是有那三个病毒
有没有好心人来帮帮我呢?
有没有别的办法呢?
如晨雪花2008 - 2006-5-8 9:40:00
不言放弃 - 2006-5-8 9:42:00
【回复“如晨雪花2008”的帖子】
个人认为
楼主可以重装系统了
呵呵
http://forum.ikaka.com/topic.asp?board=28&artid=6979213
下载System Repair Engineer 2.0.12.350
导出全部日志
如晨雪花2008 - 2006-5-8 9:49:00
硬盘怎么是这个样子的呢?
这是U盘里面出现的问题
附件:
45356020065895214.JPG
如晨雪花2008 - 2006-5-8 9:50:00
不言放弃 - 2006-5-8 9:53:00
【回复“如晨雪花2008”的帖子】
系统本身也有问题
唉
如晨雪花2008 - 2006-5-8 10:01:00
我晕,怎么办呢?
里面有许多重要的东西呢
U盘也有问题
这下可怎么办呢?
如晨雪花2008 - 2006-5-8 10:42:00
拜托,有人来救 救 我吗?
幻Θ氏鳥Φ少 - 2006-5-8 13:07:00
在安全模式下能否杀掉~~~~或者直接删除文件~~~(安全模式下,断网处理)~~~
轩辕小聪 - 2006-5-8 13:32:00
【回复“幻Θ氏鳥Φ少”的帖子】
那几个注册表项,不改回来的话,你可能连找都找不到它(不能显示隐藏文件了,也不能用注册表编辑器了)。第9楼那个图,那个注册表修改就是禁用注册表的,必须拒绝修改。当然被改了之后也可以改回来。不过总之,这个病毒的确挺麻烦的。
如晨雪花2008 - 2006-5-8 15:36:00
挺麻烦的病毒?
我晕,没得救了?
如果重做系统的话
能彻底删除吗?
如晨雪花2008 - 2006-5-9 8:37:00
8897603 - 2006-5-9 9:13:00
鸽子啊,鸽子!作者当初好象不会想到自己的大作变成黑客工具吧?!
© 2000 - 2026 Rising Corp. Ltd.