瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【求助】我的防火墙不能用了!杀毒软件监控也没有了
流氓教父 - 2006-5-3 23:16:00
浏览了一个名叫“中国游侠网”的网站就成了这个样子。当初我的防火墙还显示杀了一个病毒,可是紧接着我的所有应用程序叶面都关了,杀毒软件和防火墙也都关闭了。我马上断线重起,之后我的防火墙就不能处于保护状态了。杀毒软件的实时监控也没有了。
我删了之后重装了一边杀毒软件,没有任何作用。我打开防火墙的主程序,看到有这么一个进程C:\NEWTRO\IEXPLORE.COM,在注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit 下 他的键值是  C:\WINDOWS\system32\userinit.exe,C:\NEWTRO\IEXPLORE.COM,
不知道是不是这个问题!我用杀毒软件查杀病毒,查到了Trojan.PSW.JHOnline.dol这个木马病毒。查到的文件是NEWTRO.dll不知道是不是这个文件搞的鬼。
我这是中了什么毒啊?大家快告诉我啊~
高手快来帮我啊!
急~~~~~~~~~~~~~~~~~~~~~~~~~~~~       









                      我已经按照论坛里面相关的SSM使用设置的方法来了一遍。
我觉得那个关于SMSS.EXE木马清除的方法,我们可以把相关的注册表信息设定在SSM注册表监控里面,这样就不怕那个木马更改相关的键值了吧?
现在我最需要做的就是马上恢复我的杀毒软件和防火墙的功能。
哪位高手能指点一下,在下不胜感激!
前面论坛里说的那些方法在我这里都不好使阿~
谁能帮帮我啊~~~~~~~~~~急死了~~~~~~~~~~



我看了那个关于恢复瑞星杀软的帖子,相关内容如下:
有些病毒/木马感染系统后,会破注册表中杀软的服务项(木马NtDhcp.exe就是一个典型的例子),导致杀软不能启动加载或监控不能打开。
瑞星用户遇到这种情形,可以检查一下注册表相关键值。若发现这些键值被改动了,自己动手,改过来即可。

瑞星杀软启动涉及的注册表键:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BaseTDI
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ExpScaner
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookCont
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookReg
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookSys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookUrl
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsCCenter
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsRavMon(瑞星的监控)
正常情况下,以上各键的Start键值均为:
"Start"=dword:00000002

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
正常情况下,RavTask的键值为:
"RavTask"="\"C:\\Program Files\\Rising\\Rav\\RavTask.exe\" -system"

我想说的事,我的注册表里这些键值都没有变化。可是我开机后杀软是先自动启动然后过了一小会儿,任务栏中的绿伞马上又变成了红伞,所有的监控被关闭。再怎么也启动不了了。
防火墙那是那个死样。是不是关于防火墙的几个注册表键值也应该手动修改一下呢?

轩辕小聪 - 2006-5-3 23:19:00
问题不小,http://forum.ikaka.com/topic.asp?board=28&artid=6979213第5楼下载System Repair Engineer 2.0.12.350导出全部日志。
流氓教父 - 2006-5-3 23:33:00
我下载了
导出了
然后呢?
轩辕小聪 - 2006-5-3 23:46:00
唉,当然是把日志文本内容全部复制粘贴上来啦,字数较多,一帖发不完就分段发,注意不要发漏了。
流氓教父 - 2006-5-3 23:53:00
2006-05-03,23:52:51

System Repair Engineer 2.0.12.350 (2.0 RC 1)
    Windows XP Professional Service Pack 2 - 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
  <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  <load><>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <High Definition Audio 属性页快捷方式><HDAShCut.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <RTHDCPL><RTHDCPL.EXE>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <Alcmtr><ALCMTR.EXE>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <ATIPTA><"C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe">
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <HControl><C:\WINDOWS\ATK0100\HControl.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <TkBellExe><"C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <RemoteControl><"d:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe">
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <NeroFilterCheck><C:\WINDOWS\system32\NeroCheck.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <High Definition Audio 属性页><>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <KernelFaultCheck><%systemroot%\system32\dumprep 0 -k>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <TProgram><C:\WINDOWS\SMSS.EXE>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <RavTask><"d:\Program Files\Rising\Rav\RavTask.exe" -system>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
  <shell><Explorer.exe 1>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
  <Userinit><C:\WINDOWS\system32\userinit.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  <AppInit_DLLs><>

==================================
启动文件夹
服务
[Adobe LM Service / Adobe LM Service]
  <"C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe"><Adobe Systems>
[Ati HotKey Poller / Ati HotKey Poller]
  <C:\WINDOWS\system32\Ati2evxx.exe><ATI Technologies Inc.>
[LightScribeService Direct Disc Labeling Service / LightScribeService]
  <"C:\Program Files\Common Files\LightScribe\LSSrvc.exe"><Hewlett-Packard Company>
[Rising Proxy  Service / RfwProxySrv]
  <d:\program files\rising\rfw\rfwproxy.exe><Beijing Rising Technology Co., Ltd.>
[Rising Personal Firewall Service / RfwService]
  <d:\program files\rising\rfw\rfwsrv.exe><N/A>
[Rising Process Communication Center / RsCCenter]
  <"C:\Program Files\Rising\Rav\CCenter.exe"><N/A>
[RsRavMon Service / RsRavMon]
  <"d:\Program Files\Rising\Rav\Ravmond.exe"><Beijing Rising Technology Co., Ltd.>

==================================
浏览器加载项
[ThunderIEHelper Class]
  {0005A87D-D626-4B3A-84F9-1D9571695F55} <C:\WINDOWS\system32\xunleibho_v14.dll, Thunder Networking Technologies,LTD>
[QQBrowserHelperObject Class]
  {54EBD53A-9BC1-480B-966A-843A333CA162} <d:\Program Files\Tencent\QQ\QQIEHelper.dll, 深圳市腾讯计算机系统有限公司>
[IeCatch2 Class]
  {A5366673-E8CA-11D3-9CD9-0090271D075B} <C:\PROGRA~1\FLASHGET\jccatch.dll, Amaze Soft>
[Google Toolbar Helper]
  {AA58ED58-01DD-4d91-8333-CF10577473F7} <c:\program files\google\googletoolbar2.dll, Google Inc.>
[番茄花园]
  {6096E38F-5AC1-4391-8EC4-75DFA92FB32F} <http://tomatolei.com, N/A>
[FlashGet]
  {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} <C:\PROGRA~1\FLASHGET\flashget.exe, Amaze Soft>
[QQIEFloatBarCfgCmd Class]
  {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} <d:\Program Files\Tencent\QQ\QQIEHelper.dll, 深圳市腾讯计算机系统有限公司>
[FlashGet Bar]
  {E0E899AB-F487-11D5-8D29-0050BA6940E3} <C:\PROGRA~1\FLASHGET\fgiebar.dll, Amaze Soft>
[&Google]
  {2318C2B1-4965-11d4-9B18-009027A5CD4F} <c:\program files\google\googletoolbar2.dll, Google Inc.>
[卡卡上网安全助手]
  {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} <C:\WINDOWS\system32\KakaTool.dll, Beijing Rising Technology Co., Ltd.>
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx, Macromedia, Inc.>
[Rising Web Scan Object]
  {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} <C:\WINDOWS\Downloaded Program Files\OL2005.dll, Beijing Rising Technology Co., Ltd.>
[ThunderIEHelper Class]
  {0005A87D-D626-4B3A-84F9-1D9571695F55} <C:\WINDOWS\system32\xunleibho_v14.dll, Thunder Networking Technologies,LTD>
[&Google]
  {2318C2B1-4965-11D4-9B18-009027A5CD4F} <c:\program files\google\googletoolbar2.dll, Google Inc.>
[QQBrowserHelperObject Class]
  {54EBD53A-9BC1-480B-966A-843A333CA162} <d:\Program Files\Tencent\QQ\QQIEHelper.dll, 深圳市腾讯计算机系统有限公司>
[IeCatch2 Class]
  {A5366673-E8CA-11D3-9CD9-0090271D075B} <C:\PROGRA~1\FLASHGET\jccatch.dll, Amaze Soft>
[Google Toolbar Helper]
  {AA58ED58-01DD-4D91-8333-CF10577473F7} <c:\program files\google\googletoolbar2.dll, Google Inc.>
[卡卡上网安全助手]
  {AFF6E516-CBE5-4F8A-9C2F-38A68013E766} <C:\WINDOWS\system32\KakaTool.dll, Beijing Rising Technology Co., Ltd.>
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx, Macromedia, Inc.>
[卡卡上网安全助手]
  {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} <C:\WINDOWS\system32\KakaTool.dll, Beijing Rising Technology Co., Ltd.>
[FlashGet Bar]
  {E0E899AB-F487-11D5-8D29-0050BA6940E3} <C:\PROGRA~1\FLASHGET\fgiebar.dll, Amaze Soft>
[Rising Web Scan Object]
  {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} <C:\WINDOWS\Downloaded Program Files\OL2005.dll, Beijing Rising Technology Co., Ltd.>
[&使用迅雷下载]
  <d:\Program Files\Thunder Network\Thunder\geturl.htm, N/A>
[&使用迅雷下载全部链接]
  <d:\Program Files\Thunder Network\Thunder\getallurl.htm, N/A>
[Google 搜索(&G)]
  <res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html, N/A>
[使用网际快车下载]
  <C:\PROGRA~1\FLASHGET\jc_link.htm, N/A>
[使用网际快车下载全部链接]
  <C:\PROGRA~1\FLASHGET\jc_all.htm, N/A>
[反向链接]
  <res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html, N/A>
[类似网页]
  <res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html, N/A>
[缓存的网页快照]
  <res://c:\program files\google\GoogleToolbar2.dll/cmcache.html, N/A>
[翻译英文字词(&T)]
  <res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html, N/A>
流氓教父 - 2006-5-3 23:54:00
==================================
正在运行的进程
[PID: 680][\SystemRoot\System32\smss.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 756][\??\C:\WINDOWS\system32\csrss.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 788][\??\C:\WINDOWS\system32\winlogon.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
    [C:\WINDOWS\system32\Ati2evxx.dll]  <ATI Technologies Inc.><6.14.10.4119>
[PID: 844][C:\WINDOWS\system32\services.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 856][C:\WINDOWS\system32\lsass.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1012][C:\WINDOWS\system32\Ati2evxx.exe]  <ATI Technologies Inc.><6.14.10.4119>
    [C:\WINDOWS\system32\Ati2edxx.dll]  <ATI Technologies, Inc.><6, 14, 10, 2497>
[PID: 1024][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1108][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1204][C:\WINDOWS\System32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1352][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1516][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1704][C:\WINDOWS\system32\spoolsv.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1848][C:\Program Files\Common Files\LightScribe\LSSrvc.exe]  <Hewlett-Packard Company><1.4.31.1>
[PID: 1916][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1956][C:\WINDOWS\system32\wdfmgr.exe]  <Microsoft Corporation><5.2.3790.1230 built by: DNSRV(bld4act)>
[PID: 552][C:\WINDOWS\System32\alg.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1172][C:\WINDOWS\system32\Ati2evxx.exe]  <ATI Technologies Inc.><6.14.10.4119>
    [C:\WINDOWS\system32\Ati2edxx.dll]  <ATI Technologies, Inc.><6, 14, 10, 2497>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 1420][C:\WINDOWS\Explorer.exe]  <Microsoft Corporation><6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
    [C:\WINDOWS\system32\RavExt.dll]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 13>
    [C:\Program Files\WinRAR\rarext.dll]  <N/A><N/A>
    [C:\WINDOWS\system32\xunleibho_v14.dll]  <Thunder Networking Technologies,LTD><4, 6, 0, 62>
    [C:\PROGRA~1\FLASHGET\jccatch.dll]  <Amaze Soft><1, 1, 4, 0>
[PID: 1812][C:\WINDOWS\RTHDCPL.EXE]  <Realtek Semiconductor Corp.><2.0.1.2>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 1856][C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe]  <ATI Technologies, Inc.><6.14.10.5166>
    [C:\Program Files\ATI Technologies\ATI Control Panel\atipdsxx.dll]  <ATI Technologies, Inc.><6.14.10.5166>
    [C:\PROGRAM FILES\ATI TECHNOLOGIES\ATI CONTROL PANEL\ATRPUIXX.CHS]  <ATI Technologies, Inc.><6.14.10.5166>
    [C:\Program Files\ATI Technologies\ATI Control Panel\atipdxxx.dll]  <ATI Technologies, Inc.><6.14.10.5166>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 1884][C:\WINDOWS\ATK0100\HControl.exe]  <><1043, 2, 15, 50>
    [C:\WINDOWS\ATK0100\CMSSC.dll]  <N/A><N/A>
    [C:\WINDOWS\ATK0100\inter_f2.dll]  <ATK><1043, 2, 15, 46>
    [C:\WINDOWS\ATK0100\ATKWLIOC.DLL]  <ACTIONTEC Electronics,Inc><2.01.02>
    [C:\WINDOWS\ATK0100\SiSPkt.dll]  <Silicon Integrated Systems Corp.><1, 0, 0, 45>
    [C:\WINDOWS\system32\SynCOM.dll]  <Synaptics, Inc.><7.12.9 19Nov04>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 1900][C:\Program Files\Common Files\Real\Update_OB\realsched.exe]  <RealNetworks, Inc.><0.1.0.3208>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 1928][D:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe]  <Cyberlink Corp.><6.00.1027>
    [d:\Program Files\ASUSTeK\ASUSDVD\CLRCEngine2.dll]  <CyberLink Corp.><3.2.2021 >
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 248][D:\Program Files\Rising\Rav\RavTask.exe]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 22>
    [D:\Program Files\Rising\Rav\RSCOMMON.DLL]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 4>
    [D:\Program Files\Rising\Rav\RSAPPMGR.DLL]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 2>
    [D:\Program Files\Rising\Rav\CfgDll.dll]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 10>
    [D:\Program Files\Rising\Rav\RsCommX.dll]  <rising><18, 0, 0, 1>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 1912][C:\WINDOWS\SMSS.EXE]  <XPack><0.00.0064>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 356][C:\WINDOWS\system32\ctfmon.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 584][C:\WINDOWS\ATK0100\ATKOSD.exe]  <><1043, 2, 15, 49>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 2964][D:\Program Files\Rising\Rav\RsAgent.exe]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 12>
    [D:\Program Files\Rising\Rav\RsCommX.dll]  <rising><18, 0, 0, 1>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
[PID: 748][C:\Program Files\Internet Explorer\iexplore.exe]  <Microsoft Corporation><6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)>
    [C:\WINDOWS\system32\xunleibho_v14.dll]  <Thunder Networking Technologies,LTD><4, 6, 0, 62>
    [d:\Program Files\Tencent\QQ\QQIEHelper.dll]  <深圳市腾讯计算机系统有限公司><1, 1, 0, 5>
    [C:\PROGRA~1\FLASHGET\jccatch.dll]  <Amaze Soft><1, 1, 4, 0>
    [c:\program files\google\googletoolbar2.dll]  <Google Inc.><3, 0, 131, 0>
    [C:\WINDOWS\system32\KakaTool.dll]  <Beijing Rising Technology Co., Ltd.><2, 0, 0, 8>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
    [d:\Program Files\Rising\Rav\RavScrCh.dll]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 3>
    [C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx]  <Macromedia, Inc.><8,0,24,0>
[PID: 3736][D:\Program Files\Rising\Rfw\rfwcfg.exe]  <Beijing Rising Technology Corporation Limited><4, 0, 0, 80>
    [D:\Program Files\Rising\Rfw\RsGuiLib.dll]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 23>
    [D:\Program Files\Rising\Rfw\RSCOMMON.DLL]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 4>
    [D:\Program Files\Rising\Rfw\PngDll.dll]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 5>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
    [C:\WINDOWS\system32\RavExt.dll]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 13>
    [C:\Program Files\WinRAR\rarext.dll]  <N/A><N/A>
    [C:\Program Files\ACDSee\picaview.dll]  <ACD Systems, Ltd.><2, 0, 0, 78>
    [C:\Program Files\ACDSee\PlugIns\IDE_ACDStd.apl]  <ACD Systems, Ltd.><1, 3, 4, 22>
[PID: 3316][d:\Program Files\Thunder Network\Thunder\Thunder.exe]  <Thunder Networking Technologies,LTD><5.1.5.189>
    [d:\Program Files\Thunder Network\Thunder\UpdateDownload.dll]  <Thunder Networking Technologies,LTD><1, 0, 0, 2>
    [d:\Program Files\Thunder Network\Thunder\download_interface.dll]  <Thunder Networking Technologies,LTD><1, 0, 2, 74>
    [d:\Program Files\Thunder Network\Thunder\log4cplus.dll]  <><1, 0, 2, 1>
    [d:\Program Files\Thunder Network\Thunder\stlport_vc646.dll]  <STLport Consulting, Inc.><4.6.2003.1031>
    [d:\Program Files\Thunder Network\Thunder\msgmanage.dll]  <Thunder Networking Technologies,LTD><1, 0, 0, 15>
    [d:\Program Files\Thunder Network\Thunder\historyinfo_manage.dll]  <Thunder Networking Technologies,LTD><5, 2, 0, 148>
    [d:\Program Files\Thunder Network\Thunder\iEmbed.dll]  <Thunder Networking Technologies,LTD><1, 1, 0, 22>
    [d:\Program Files\Thunder Network\Thunder\RegisterDll.dll]  <Thunder Networking Technologies,LTD><1, 2, 0, 7>
    [d:\Program Files\Thunder Network\Thunder\FloatBar.dll]  <Thunder Networking Technologies,LTD><1, 0, 0, 2>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>
    [d:\Program Files\Rising\Rav\RavScrCh.dll]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 3>
    [d:\Program Files\Thunder Network\Thunder\iTargetAd.dll]  <Thunder Networking Technologies,LTD><1, 0, 0, 59>
    [C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx]  <Macromedia, Inc.><8,0,24,0>
    [C:\WINDOWS\system32\RavExt.dll]  <Beijing Rising Technology Co., Ltd.><18, 0, 0, 13>
[PID: 2608][D:\Downloads\sreng2\SREng.exe]  <Smallfrogs Studio><2.0.12.350>
    [C:\NEWTRO\NEWTRO.DLL]  <N/A><N/A>

==================================
文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\system32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock 提供者

==================================
流氓教父 - 2006-5-3 23:55:00
[C:\NEWTRO\NEWTRO.DLL] <N/A><N/A>

就是这个东西!怎么都杀不掉!
我都快气死了!
流氓教父 - 2006-5-4 0:10:00
我刚才看到有人也中了同样的病毒。到底是怎么回事呢?
是不是今天新出现的木马呢?
非常的顽强。
高手快来帮帮我啊!
流氓教父 - 2006-5-4 1:29:00
小聪你快帮帮我啊~~~~~~~~~~~~~~``
轩辕小聪 - 2006-5-4 1:49:00
C:\NEWTRO\与C:\BENQ\的表现极至相似,可以参考http://forum.ikaka.com/topic.asp?board=28&artid=7995812进行类似的处理。

但是相对于这个,从某种程度上来说,另一个木马更为可怕:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<TProgram><C:\WINDOWS\SMSS.EXE>

C:\WINDOWS\SMSS.EXE类似于“传奇龙”木马,可以参考下帖解决,只不过病毒的主体由C:\WINDOWS\WINLOGON.EXE换为了C:\WINDOWS\SMSS.EXE而已:
http://forum.ikaka.com/topic.asp?board=28&artid=7495863
请务必记住,一定要严格按照baohe版主在该帖中所列出步骤进行,否则随时有可能前功尽弃。
流氓教父 - 2006-5-4 2:12:00
我有问题了


然后结束【除下面进程以外的其它进程】:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\alg.exe

是只保留以上几个进程,其余的都给删掉么?
轩辕小聪 - 2006-5-4 2:36:00
不是删掉,是结束掉。结束掉其他的进程,只保留上面列邮的这几个进程。
流氓教父 - 2006-5-4 16:20:00
瑞星的防火墙和实时监控还是不能用。
按照所有的那些方法作了。
smss的问题是解决了一些。
但是其他的还是没有解决,桌面上的图标左键打不开了,只能拥右键。
这到底要怎么整啊?
高手帮帮我啊!
流氓教父 - 2006-5-4 16:22:00
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      16:05:11, 日期 2006-5-4
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
d:\Program Files\Rising\Rav\RsAgent.exe
C:\WINDOWS\msagent\AgentSvr.exe
D:\Program Files\Rising\Rav\Rav.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
d:\Program Files\Thunder Network\Thunder\Thunder.exe
D:\Downloads\系统安全相关工具\HijackThis1991zww.exe

O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v14.dll
O2 - BHO: QQBrowserHelperObject Class - {54EBD53A-9BC1-480B-966A-843A333CA162} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FLASHGET\jccatch.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - IE工具栏增项: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - IE工具栏增项: 卡卡上网安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\system32\KakaTool.dll
O4 - 启动项HKLM\\Run: [High Definition Audio 属性页快捷方式] HDAShCut.exe
O4 - 启动项HKLM\\Run: [RTHDCPL] RTHDCPL.EXE
O4 - 启动项HKLM\\Run: [Alcmtr] ALCMTR.EXE
O4 - 启动项HKLM\\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - 启动项HKLM\\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [RemoteControl] "d:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe"
O4 - 启动项HKLM\\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [RavTask] "d:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - d:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - d:\Program Files\Thunder Network\Thunder\getallurl.htm
O8 - IE右键菜单中的新增项目: Google 搜索(&G) - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - C:\PROGRA~1\FLASHGET\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - C:\PROGRA~1\FLASHGET\jc_all.htm
O8 - IE右键菜单中的新增项目: 反向链接 - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - IE右键菜单中的新增项目: 类似网页 - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - IE右键菜单中的新增项目: 缓存的网页快照 - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - IE右键菜单中的新增项目: 翻译英文字词(&T) - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
O9 - 浏览器额外的按钮: 番茄花园 - {6096E38F-5AC1-4391-8EC4-75DFA92FB32F} - http://tomatolei.com (file missing)
O9 - 浏览器额外的按钮: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的“工具”菜单项: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/pcver2006new/OL2006.cab
O18 - 列举现有的协议: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: System Safety Monitor - C:\WINDOWS\SYSTEM32\SSMWinlogonEx.dll
O23 - NT 服务: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - NT 服务: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - NT 服务: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - d:\program files\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Unknown owner - d:\program files\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Unknown owner - C:\Program Files\Rising\Rav\CCenter.exe (file missing)
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - d:\Program Files\Rising\Rav\Ravmond.exe

流氓教父 - 2006-5-4 16:24:00
上面是我的操作后的扫描日志
流氓教父 - 2006-5-4 20:20:00
下面是我的ssm程序日志,里面有这么两条:
2006-5-4 19:58:18C:\WINDOWS\system32\regedit.com创建进程C:\WINDOWS\SMSS.EXE已阻止

2006-5-4 19:54:22C:\WINDOWS\system32\regedit.com创建进程C:\WINDOWS\SMSS.EXE已阻止



我的这个毒是不是还没处理干净啊?
另外,怎么恢复我的杀毒软件啊?
注册标我都看了,没有什么异常。现在启动后,瑞星先运行,之后马上显示所有的监控被禁用,而防火墙还是跟死了一样。
还有一点要说的是:那个关于传奇龙木马的帖子中的方法我做过了,不过重起后其他的文件都没有了,但是在C:\windows下还是会有smss.exe文件出现。其他的注册表方面还是一切正常。

高手快来帮我诊断一下


轩辕小聪 - 2006-5-4 20:26:00
C:\WINDOWS\system32\regedit.com也是要删除的文件!还好有SSM阻止了,要不然全都回来了。

肯定是做的步骤中双击打开了盘符或者其他程序,重新激活了病毒。一定要严格按照上面的要求来做。
清理完病毒之后参考http://forum.ikaka.com/topic.asp?board=28&artid=7866296恢复瑞星的运转。
流氓教父 - 2006-5-4 20:46:00
小聪!不行啊!那个恢复瑞星的办法不管用!
我的注册表都没有被改变啊!
我该怎么恢复呢?
流氓教父 - 2006-5-4 23:23:00
我已经按照论坛里面相关的SSM使用设置的方法来了一遍。
我觉得那个关于SMSS.EXE木马清除的方法,我们可以把相关的注册表信息设定在SSM注册表监控里面,这样就不怕那个木马更改相关的键值了吧?
现在我最需要做的就是马上恢复我的杀毒软件和防火墙的功能。
哪位高手能指点一下,在下不胜感激!
前面论坛里说的那些方法在我这里都不好使阿~
谁能帮帮我啊~~~~~~~~~~急死了~~~~~~~~~~
流氓教父 - 2006-5-4 23:43:00
我看了那个关于恢复瑞星杀软的帖子,相关内容如下:
有些病毒/木马感染系统后,会破注册表中杀软的服务项(木马NtDhcp.exe就是一个典型的例子),导致杀软不能启动加载或监控不能打开。
瑞星用户遇到这种情形,可以检查一下注册表相关键值。若发现这些键值被改动了,自己动手,改过来即可。

瑞星杀软启动涉及的注册表键:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BaseTDI
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ExpScaner
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookCont
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookReg
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookSys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookUrl
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsCCenter
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsRavMon(瑞星的监控)
正常情况下,以上各键的Start键值均为:
"Start"=dword:00000002

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
正常情况下,RavTask的键值为:
"RavTask"="\"C:\\Program Files\\Rising\\Rav\\RavTask.exe\" -system"

我想说的事,我的注册表里这些键值都没有变化。可是我开机后杀软是先自动启动然后过了一小会儿,任务栏中的绿伞马上又变成了红伞,所有的监控被关闭。再怎么也启动不了了。
防火墙那是那个死样。是不是关于防火墙的几个注册表键值也应该手动修改一下呢?
流氓教父 - 2006-5-4 23:50:00
我刚才强行要打开瑞星的实时监控,可是我的SSM马上给出了模块报警,具体信息如下:
服务:\\RsRavMon Service添加RsRavMon Service已停止 (自动) ()2006-5-4 23:48:25
服务:\\RsRavMon Service移除RsRavMon Service已停止 (自动)2006-5-4 23:48:08


这是怎么回事?
小聪快来帮帮我啊!谢谢了!
流氓教父 - 2006-5-5 0:02:00
靠!不行了,刚才使用瑞星在线查毒,竟然在C:\windows\system32下,查到了两个名为Trojan.PSW.Misc.jwa的病毒!
这是我的机器以前没有发现的,难道是那个木马的变种?
到底是怎么了啊?郁闷了阿~~~~~~~~大侠英雄们快来帮帮我啊!
流氓教父 - 2006-5-5 0:28:00
很可怕的一个问题,在线查毒竟然发现了几十个病毒!!都是Trojan.PSW.Misc.jwa,两个在C:\windows\system32下,还有十几个在
C:\System Volume Information下。另外一个严重的问题是,在killbox文件的临时备份目录C:\!submit以及D:\!submit下,以前用这两个软件删掉的文件都会被备份在这里,竟然被杀毒软件查到了!这让我很是郁闷!有没有一种不需要备份直接用killbox软件删除掉文件的方法呢?
求救!!!!!!!!!!!!!!!!!!!!
流氓教父 - 2006-5-5 0:43:00
不好了!病毒像癌细胞一样在不断的扩散。
刚才用在线查毒查了48格,还包括那两个killbox的备份文件夹中中的文件。
可这次在我删了那两个文件夹10多个文件之后,我用我机器里的瑞星杀毒,竟然杀出来49个毒!其中47个是在C:\System Volume Information下的Trojan.PSW.Misc.jwa病毒。这次问题真的严重了!
救命啊!
轩辕小聪 - 2006-5-5 0:51:00
在C:\System Volume Information下的病毒,关闭系统还原即可消除。Killbox的备份,删掉该文件夹即可
楼主还真是多灾多难,C:\windows\system32下的那两个文件名是什么?

另外,从SSM的反应看来,楼主的SSM是否勾选了禁止进程创建,并且没有允许瑞星有关程序的运行?瑞星有可能是被SSM阻止掉了。
ら旋涡鸣人の - 2006-5-5 1:00:00
问题太大  不能解决  重安装较好  避免后患
流氓教父 - 2006-5-5 1:04:00
那两个文件是rundll32.com和MSCONFIG.COM,我在下面把我的杀毒日志传上来。
那么,那个被SSM禁止的瑞星程序我要怎么打开呢?


杀毒报告


病毒名称    处理结果    发现日期    扫描方式    路径    文件    病毒来源
Trojan.PSW.JHOnline.dol    删除成功    2006-05-03 22:29    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0004716.DLL    本机
Trojan.PSW.JHOnline.dol    删除成功    2006-05-03 22:29    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005019.DLL    本机
Trojan.PSW.JHOnline.dol    删除成功    2006-05-03 22:29    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005186.DLL    本机
Trojan.PSW.JHOnline.dol    删除成功    2006-05-03 22:29    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005335.DLL    本机
Trojan.PSW.JHOnline.dol    重新启动计算机后删除文件    2006-05-03 22:29    手动扫描    C:\NEWTRO    NEWTRO.DLL    本机
Trojan.PSW.JHOnline.dol    删除成功    2006-05-04 00:14    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005468.DLL    本机
Trojan.PSW.JHOnline.dol    删除成功    2006-05-04 00:14    手动扫描    C:\NEWTRO    NEWTRO.DLL    本机
Trojan.PSW.JHOnline.dol    删除成功    2006-05-04 01:24    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005517.DLL    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:17    手动扫描    C:\WINDOWS\system32    rundll32.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:19    手动扫描    C:\WINDOWS\system32    MSCONFIG.COM>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005589.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005590.exe>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005591.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005592.exe>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005593.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005594.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005595.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005597.COM>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005598.EXE>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005600.pif>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:37    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005601.pif>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005603.exe>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005672.COM>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005673.pif>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005674.exe>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005675.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005676.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005677.exe>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005678.exe>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005679.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005680.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005681.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005682.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005683.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005684.pif>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005685.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005686.COM>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005687.EXE>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005688.EXE>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005689.pif>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005738.EXE>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005739.EXE>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP20    A0005756.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005780.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:38    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005781.exe>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005782.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005783.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005784.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005785.EXE>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005786.pif>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005788.exe>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005789.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005790.exe>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005791.pif>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005792.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005796.com>>VEUnpackFile    本机
Trojan.PSW.Misc.jwa    删除成功    2006-05-05 00:39    手动扫描    C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP21    A0005797.COM>>VEUnpackFile    本机
流氓教父 - 2006-5-5 1:07:00
我个人觉得,一遇到比较棘手的问题就去重装系统,是一种逃避困难的懦弱的表现,并没有解决根本问题。
只要上网就会中毒中木马,要在困难中找到解决问题的办法才是正道。这也是我为什么要来这个论坛的原因。
哈哈
李小龙先生曾经说过:“驱使自己与病同伴同行同在,此系消除此病之法。”
流氓教父 - 2006-5-5 1:28:00
是啊,阻止进程创建不是那个教程里面讲的么?
我要怎么做才能让我的瑞星可以正常使用呢?
通过对SSM里面的什么项目进行设置呢?
轩辕小聪 - 2006-5-5 1:43:00
的确是,但是前提是正常的程序你已经允许了,否则它将阻挡所有在规则中没有允许的程序。而且那个是杀毒时的设置。
从楼主在另一帖发的日志看来,之前的那两个东西已经成功被搞掉了,恭喜楼主,因为那真不容易。
至于新发现的,应该已经被删了吧,因为日志中看不到相应项目。关闭系统还原后可以重启电脑看看瑞星是否再报毒。
从日志上看,监控中心的确没开,而且:
[Rising Personal Firewall Service / RfwService]
<d:\program files\rising\rfw\rfwsrv.exe><N/A>
[Rising Process Communication Center / RsCCenter]
<"C:\Program Files\Rising\Rav\CCenter.exe"><N/A>
这两项的公司信息居然丢失了!

服务:\\RsRavMon Service添加RsRavMon Service已停止 (自动) ()2006-5-4 23:48:25

这个信息的窗口是否好像这个样子(当然文字不一样):



如果是的话,点“总是允许该操作”即可。

如果还有其他的问题,因为我对SSM不熟,可问一下baohe版主。或者试试修复或重装瑞星。
12
查看完整版本: 【求助】我的防火墙不能用了!杀毒软件监控也没有了