瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 求高手看日志,今天杀毒软件又被恶意关闭了。
关长夸我帅 - 2006-6-17 11:01:00
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      10:51:50, 日期 2006-6-17
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Rising\Rav\CCenter.exe
C:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Rising\Rav\Ravmond.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Rising\Rav\RavStub.exe
c:\program files\rising\rfw\RfwMain.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Common Files\Sogou PXP\p2psvr.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Program Files\Rising\Rav\RavTask.exe
C:\Program Files\Rising\Rav\Ravmon.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\瑞星木马专杀\HijackThis1991zww\HijackThis1991zww.exe

O3 - IE工具栏增项: 卡卡上网安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\system32\KakaTool.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - 启动项HKLM\\Run: [nwiz] nwiz.exe /install
O4 - 启动项HKLM\\Run: [RavTask] "C:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [Ins3DT] G:\INSTALL4\INS3DT.EXE
O4 - 启动项HKLM\\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
O4 - 启动项HKLM\\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe -startup
O4 - 启动项HKLM\\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\RunOnce: [RavStub] "C:\Program Files\Rising\Rav\ravstub.exe" /RUNONCE
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O16 - DPF: {05C1004E-2596-48E5-8E26-39362985EEB9} (MMCPlayer Class) - http://p3p.sogou.com/MMCShell.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {3D8F74EE-8692-4F8F-B8D2-7522E732519E} (WebActivater Control) - http://game.qq.com/QQGame2.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1141795618156
O17 - HKLM\System\CCS\Services\Tcpip\..\{113B269E-0830-43D3-B3D8-A42A55D01748}: NameServer = 61.139.2.69
O17 - HKLM\System\CS1\Services\Tcpip\..\{113B269E-0830-43D3-B3D8-A42A55D01748}: NameServer = 61.139.2.69
O17 - HKLM\System\CS2\Services\Tcpip\..\{113B269E-0830-43D3-B3D8-A42A55D01748}: NameServer = 61.139.2.69
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - NT 服务: P4P Service - Sohu.com Inc. - C:\Program Files\Common Files\Sogou PXP\p2psvr.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\Ravmond.exe

我的疑问 - 2006-6-17 11:30:00
C:\WINDOWS\system32\winlogon.exe
W32.Netsky.D@mm蠕虫病毒。或Win32.OnerawFamily蠕虫病毒。
C:\WINDOWS\System32\smss.exe木马病毒 用于窃密
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE 木马病毒 用于窃密
C:\WINDOWS\Explorer.EXE qq窍密,或者是鸽子
其他的我不想看了....
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
这一项就说明你的系统中了木马,病毒,发生过系统错误,操作系统偿试发送错误的报告信息给微软公司。

好好杀毒吧
我无邪 - 2006-6-17 11:38:00
看不出问题来。如果有异常,请描述一下。
关长夸我帅 - 2006-6-17 12:07:00
杀不出病毒啊
mopery - 2006-6-17 12:17:00
引用:
【我的疑问的贴子】C:\WINDOWS\system32\winlogon.exe
W32.Netsky.D@mm蠕虫病毒。或Win32.OnerawFamily蠕虫病毒。
C:\WINDOWS\System32\smss.exe木马病毒 用于窃密
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE 木马病毒 用于窃密
C:\WINDOWS\Explorer.EXE qq窍密,或者是鸽子
其他的我不想看了....
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
这一项就说明你的系统中了木马,病毒,发生过系统错误,操作系统偿试发送错误的报告信息给微软公司。

好好杀毒吧


...........................




麻烦 不要错误指导...
永远的黑暗 - 2006-6-17 12:24:00
引用:
【我的疑问的贴子】C:\WINDOWS\system32\winlogon.exe
W32.Netsky.D@mm蠕虫病毒。或Win32.OnerawFamily蠕虫病毒。
C:\WINDOWS\System32\smss.exe木马病毒 用于窃密
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE 木马病毒 用于窃密
C:\WINDOWS\Explorer.EXE qq窍密,或者是鸽子
其他的我不想看了....
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
这一项就说明你的系统中了木马,病毒,发生过系统错误,操作系统偿试发送错误的报告信息给微软公司。

好好杀毒吧
...........................

拜托,不要瞎指导,明明是正常进程,照你一说大家机子都该报销了
永远的黑暗 - 2006-6-17 12:25:00
特别是C:\WINDOWS\Explorer.EXE 这一项,明明就是桌面进程嘛~
关长夸我帅 - 2006-6-17 12:26:00
大家的留言把我吓惨了
我的机子用杀毒软件根本杀不出病毒
出现的问题就是杀毒软件经常被恶意关闭
其他没觉得什么
我的疑问 - 2006-6-17 12:29:00
大家也麻烦,不管我说的对不对。这一项就是很好证明:

O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
这一项就说明你的系统中了木马,病毒,发生过系统错误,操作系统偿试发送错误的报告信息给微软公司。
mopery - 2006-6-17 12:30:00
引用:
【我的疑问的贴子】大家也麻烦,不管我说的对不对。这一项就是很好证明:

O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
这一项就说明你的系统中了木马,病毒,发生过系统错误,操作系统偿试发送错误的报告信息给微软公司。
...........................



还是正常...
关长夸我帅 - 2006-6-17 12:30:00
到底我该怎么办哦
我的疑问 - 2006-6-17 12:30:00
C:\WINDOWS\Explorer.EXE qq窍密,或者是鸽子
大哥,他的exe是大写的啊。这也正常?
我的疑问 - 2006-6-17 12:32:00
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
这一项本身就是正常,但是他反馈给你的信息,就是简接告诉你,你的系统中了病毒或者木马。不然就不会发生错误啦
关长夸我帅 - 2006-6-17 12:33:00
我已经晕了
mopery - 2006-6-17 12:35:00
凉拌 吖跟没问题...你重装一下瑞星...
关长夸我帅 - 2006-6-17 12:37:00
引用:
【mopery的贴子】凉拌 吖跟没问题...你重装一下瑞星...
...........................

大哥,我的杀毒软件的光盘是借来的
怎么重装哦
mopery - 2006-6-17 12:41:00
引用:
【关长夸我帅的贴子】
大哥,我的杀毒软件的光盘是借来的
怎么重装哦
...........................



.....那是否还能开起瑞星监控?
我的疑问 - 2006-6-17 12:41:00
要是瑞星能杀的了什么,母猪都会上树了。
刀刀笨贼 - 2006-6-17 12:42:00
引用:
【我的疑问的贴子】C:\WINDOWS\Explorer.EXE qq窍密,或者是鸽子
大哥,他的exe是大写的啊。这也正常?
...........................

不关大小写事
mopery - 2006-6-17 12:42:00
引用:
【我的疑问的贴子】要是瑞星能杀的了什么,母猪都会上树了。
...........................



既然不相信瑞星那你就别用了,,,
我的疑问 - 2006-6-17 12:46:00
这么多年来,唉,已经失去信心了。防火墙好用,杀毒软件不好用。
大部分好用,但我知道的,LSASS。EXE,跟QQ病毒不好用。这些都是经常面对的问题,就是没法解决。所以没话说了。。。唉。。
关长夸我帅 - 2006-6-17 13:57:00
那我现在该怎么办?
关长夸我帅 - 2006-6-17 13:59:00
我是用的这个方法:

有些病毒/木马感染系统后,会破注册表中杀软的服务项(木马NtDhcp.exe就是一个典型的例子),导致杀软不能启动加载或监控不能打开。
瑞星用户遇到这种情形,可以检查一下注册表相关键值。若发现这些键值被改动了,自己动手,改过来即可。

瑞星杀软启动涉及的注册表键:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BaseTDI
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ExpScaner
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookCont
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookReg
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookSys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HookUrl
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsCCenter
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsRavMon(瑞星的监控)
正常情况下,以上各键的Start键值均为:
"Start"=dword:00000002

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
正常情况下,RavTask的键值为:
"RavTask"="\"C:\\Program Files\\Rising\\Rav\\RavTask.exe\" -system"


但改不久以后star由2又变为4了
1
查看完整版本: 求高手看日志,今天杀毒软件又被恶意关闭了。