瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » ~!--> 日志扫描结果:我看不懂,大家帮看看!有病毒,系统很慢~!
独孤剑客 - 2006-9-10 17:35:00
C:\WINNT\system32\rdpclip.exe
都被人开3389了!
ka123 - 2006-9-10 19:28:00
这是自己开的
不聊QQ - 2006-9-10 19:44:00
简直就是一毒窝,建议格了重装,你没装杀软吧?直接就裸奔?一个一个清除太多了,估计可以让你乱到晚上12点,重装多好!!
至于怎么维护电脑,你多看看别的帖子,多到这样的论坛转转就明白了
ka123 - 2006-9-10 22:38:00
装吧
ka123 - 2006-9-11 12:46:00
请教:
1、病毒乍清除?
2、系统咋维护?
ka123 - 2006-9-12 18:57:00
引用:
【不聊QQ的贴子】简直就是一毒窝,建议格了重装,你没装杀软吧?直接就裸奔?一个一个清除太多了,估计可以让你乱到晚上12点,重装多好!!
至于怎么维护电脑,你多看看别的帖子,多到这样的论坛转转就明白了
………………

不会吧,这么多病毒?有没有搞错!
ka123 - 2006-9-12 19:11:00
2006-09-12,18:44:51

System Repair Engineer 2.0.21.505 (2.0 RC 2)
Smallfrogs (http://www.KZTechs.com)

Windows 2000 Advanced Server Service Pack 4 (Build 2195)
- 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <ctfmon.exe><ctfmon.exe>  [Microsoft Corporation]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  []
    <run><>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <vptray><C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe>  [Symantec Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [Microsoft Corporation]
    <Userinit><C:\WINNT\system32\userinit.exe,>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RunServicesOnce]
    <WinlogonNotify: RunServicesOnce><C:\WINNT\system32\lv6s09j7e.dll>  []

==================================
启动文件夹
服务
[Command Service / cmdService]
  <C:\WINNT\bWVuZ25pdS0xMjQ\command.exe><N/A>
[Logical Disk Manager Administrative Service / dmadmin]
  <C:\WINNT\System32\dmadmin.exe /com><VERITAS Software Corp.>
[Intel Alert Handler / Intel Alert Handler]
  <C:\WINNT\system32\ams_ii\hndlrsvc.exe><Intel? Corporation>
[Intel Alert Originator / Intel Alert Originator]
  <C:\WINNT\system32\ams_ii\iao.exe><Intel? Corporation>
[Intel File Transfer / Intel File Transfer]
  <C:\WINNT\system32\cba\xfr.exe><Intel? Corporation>
[Intel PDS / Intel PDS]
  <C:\WINNT\system32\cba\pds.exe><Intel? Corporation>
[Network Monitor / Network Monitor]
  <C:\Program Files\Network Monitor\netmon.exe service><N/A>
[Remote Reader Machine / Remote Reader Machine]
  <"C:\WINNT\system32\ssmc.exe"><N/A>
[Serv-U FTP Server / Serv-U]
  <C:\Program Files\RhinoSoft.com\Serv-U\ServUDaemon.exe><Rhino Software, Inc. +1(262) 560-9627>
[sqldps / sqldps]
  <"C:\WINNT\sqldps.exe"><N/A>
[sqlmanagement / sqlmanagement]
  <"C:\WINNT\sqlmanagement.exe"><N/A>

==================================
浏览器加载项
正在运行的进程
[PID: 2232][C:\WINNT\system32\MsgSys.EXE]  <Intel? Corporation><6.12.0.105 E>
    [C:\WINNT\system32\NTS.dll]  <Intel? Corporation><6.12.0.105 E>
    [C:\WINNT\system32\CBA.DLL]  <Intel? Corporation><6.12.0.105 E>
    [C:\WINNT\system32\MsgSys.dll]  <Intel? Corporation><6.12.0.105 E>
    [C:\WINNT\system32\PDS.DLL]  <Intel? Corporation><6.12.0.105 E>
    [C:\WINNT\system32\NTSU2T.DLL]  <Intel Corporation><6.12.0.0000 E>
[PID: 11792][C:\WINNT\system32\rundll32.exe]  <Microsoft Corporation><5.00.2134.1>
    [C:\WINNT\system32\fgntsub.dll]  <N/A><N/A>
[PID: 11884][C:\WINNT\system32\rdpclip.exe]  <Microsoft Corporation><5.00.2174.1>
[PID: 11920][C:\WINNT\Explorer.EXE]  <Microsoft Corporation><5.00.3700.6690>
    [C:\WINNT\system32\fgntsub.dll]  <N/A><N/A>
    [C:\Program Files\WinRAR\rarext.dll]  <N/A><N/A>
[PID: 12004][C:\dfndrff_17.exe]  <...r..tr..rt.r.tr..t.rt...rr.t.rt..t.rt.tr.r.tr><1.00.0212>
[PID: 12032][C:\WINNT\system32\ctfmon.exe]  <Microsoft Corporation><1.00.2409.34 built by: Lab06_N>
[PID: 12076][C:\Program Files\WinRAR\WinRAR.exe]  <N/A><N/A>
[PID: 12100][C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\2\Rar$EX00.187\SREng2\SREng.exe]  <Smallfrogs Studio><2.0.21.505>

==================================
文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINNT\hh.exe" %1]
.HLP  OK. [%SystemRoot%\system32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock 提供者

==================================
求高手帮解释一下这个日志好嘛?
ka123 - 2006-9-14 13:31:00
求高人帮解释一下上面的日志.
我想学一学这些.
现在是看不懂这个.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RunServicesOnce]
<WinlogonNotify: RunServicesOnce><C:\WINNT\system32\lv6s09j7e.dll> []这个是病毒~?
[Command Service / cmdService]
<C:\WINNT\bWVuZ25pdS0xMjQ\command.exe><N/A>这个是病毒~?
[Logical Disk Manager Administrative Service / dmadmin]
<C:\WINNT\System32\dmadmin.exe /com><VERITAS Software Corp.>这个是域文件吗?
[Network Monitor / Network Monitor]
<C:\Program Files\Network Monitor\netmon.exe service><N/A>这是什么?
[Remote Reader Machine / Remote Reader Machine]
<"C:\WINNT\system32\ssmc.exe"><N/A>这个是打开3389端口文件吗?
[sqldps / sqldps]
<"C:\WINNT\sqldps.exe"><N/A>这是SQL的文件吗?

[C:\WINNT\system32\fgntsub.dll] <N/A><N/A>[C:\WINNT\system32\fgntsub.dll] <N/A><N/A>这个进程是病毒吗?
[C:\Program Files\WinRAR\rarext.dll] <N/A><N/A>这个进程是病毒吗?
[PID: 12004][C:\dfndrff_17.exe] <...r..tr..rt.r.tr..t.rt...rr.t.rt..t.rt.tr.r.tr><1.00.0212>这个进程确定是病毒~!


文件关联更是看不懂.
ka123 - 2006-9-14 15:12:00
大哥们~,就没有人帮忙?
ka123 - 2006-9-17 19:01:00
求高人帮解释一下上面的日志.
我想学一学这些.
现在是看不懂这个.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RunServicesOnce]
<WinlogonNotify: RunServicesOnce><C:\WINNT\system32\lv6s09j7e.dll> []这个是病毒~?
[Command Service / cmdService]
<C:\WINNT\bWVuZ25pdS0xMjQ\command.exe><N/A>这个是病毒~?
[Logical Disk Manager Administrative Service / dmadmin]
<C:\WINNT\System32\dmadmin.exe /com><VERITAS Software Corp.>这个是域文件吗?
[Network Monitor / Network Monitor]
<C:\Program Files\Network Monitor\netmon.exe service><N/A>这是什么?
[Remote Reader Machine / Remote Reader Machine]
<"C:\WINNT\system32\ssmc.exe"><N/A>这个是打开3389端口文件吗?
[sqldps / sqldps]
<"C:\WINNT\sqldps.exe"><N/A>这是SQL的文件吗?

[C:\WINNT\system32\fgntsub.dll] <N/A><N/A>[C:\WINNT\system32\fgntsub.dll] <N/A><N/A>这个进程是病毒吗?
[C:\Program Files\WinRAR\rarext.dll] <N/A><N/A>这个进程是病毒吗?
[PID: 12004][C:\dfndrff_17.exe] <...r..tr..rt.r.tr..t.rt...rr.t.rt..t.rt.tr.r.tr><1.00.0212>这个进程确定是病毒~!


文件关联更是看不懂.
ka123 - 2006-9-17 21:01:00
大哥们~,就没有人帮忙?
ka123 - 2006-9-18 10:56:00
求高人帮解释一下上面的日志.
我想学一学这些.
现在是看不懂这个.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RunServicesOnce]
<WinlogonNotify: RunServicesOnce><C:\WINNT\system32\lv6s09j7e.dll> []这个是病毒~?
[Command Service / cmdService]
<C:\WINNT\bWVuZ25pdS0xMjQ\command.exe><N/A>这个是病毒~?
[Logical Disk Manager Administrative Service / dmadmin]
<C:\WINNT\System32\dmadmin.exe /com><VERITAS Software Corp.>这个是域文件吗?
[Network Monitor / Network Monitor]
<C:\Program Files\Network Monitor\netmon.exe service><N/A>这是什么?
[Remote Reader Machine / Remote Reader Machine]
<"C:\WINNT\system32\ssmc.exe"><N/A>这个是打开3389端口文件吗?
[sqldps / sqldps]
<"C:\WINNT\sqldps.exe"><N/A>这是SQL的文件吗?

[C:\WINNT\system32\fgntsub.dll] <N/A><N/A>[C:\WINNT\system32\fgntsub.dll] <N/A><N/A>这个进程是病毒吗?
[C:\Program Files\WinRAR\rarext.dll] <N/A><N/A>这个进程是病毒吗?
[PID: 12004][C:\dfndrff_17.exe] <...r..tr..rt.r.tr..t.rt...rr.t.rt..t.rt.tr.r.tr><1.00.0212>这个进程确定是病毒~!


文件关联更是看不懂.
ka123 - 2006-9-18 11:21:00
老猫,也不帮助一下~?!
只是想通过这个学习一下,总不能每次都重装系统吧~!


现在也只会这了。郁闷~!
ka123 - 2006-9-18 12:38:00
<求助>
ka123 - 2006-9-18 16:57:00
ding
ka123 - 2006-9-18 17:17:00
求高人帮解释一下上面的日志.
我想学一学这些.
现在是看不懂这个.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RunServicesOnce]
<WinlogonNotify: RunServicesOnce><C:\WINNT\system32\lv6s09j7e.dll> []这个是病毒~?
[Command Service / cmdService]
<C:\WINNT\bWVuZ25pdS0xMjQ\command.exe><N/A>这个是病毒~?
[Logical Disk Manager Administrative Service / dmadmin]
<C:\WINNT\System32\dmadmin.exe /com><VERITAS Software Corp.>这个是域文件吗?
[Network Monitor / Network Monitor]
<C:\Program Files\Network Monitor\netmon.exe service><N/A>这是什么?
[Remote Reader Machine / Remote Reader Machine]
<"C:\WINNT\system32\ssmc.exe"><N/A>这个是打开3389端口文件吗?
[sqldps / sqldps]
<"C:\WINNT\sqldps.exe"><N/A>这是SQL的文件吗?

[C:\WINNT\system32\fgntsub.dll] <N/A><N/A>[C:\WINNT\system32\fgntsub.dll] <N/A><N/A>这个进程是病毒吗?
[C:\Program Files\WinRAR\rarext.dll] <N/A><N/A>这个进程是病毒吗?
[PID: 12004][C:\dfndrff_17.exe] <...r..tr..rt.r.tr..t.rt...rr.t.rt..t.rt.tr.r.tr><1.00.0212>这个进程确定是病毒~!


文件关联更是看不懂.
ka123 - 2006-9-18 17:17:00
老猫,也不帮助一下~?!
只是想通过这个学习一下,总不能每次都重装系统吧~!


现在也只会这了。郁闷~!

ka123 - 2006-9-19 8:29:00
ding~!
ka123 - 2006-9-27 19:40:00
猫,也不帮助一下~?!
只是想通过这个学习一下,总不能每次都重装系统吧~!


现在也只会这了。郁闷~!
两个铁球 - 2006-9-27 20:10:00
真长见识啦!这么多病毒,楼主还这么固执地不重装系统!想以此为机会实习?!以你我这么菜的安全水平,以后还机会多多啦!(重装不久还会再染,以你我这水平)。
炫Oo逍遥oO - 2006-9-27 20:16:00
建议楼主重装系统`从楼主的描述看`楼主动手能力貌似很差``重装算了``还有``如果你不想重装`看28楼的``
ka123 - 2006-10-10 3:38:00
2006-10-10,02:52:04

System Repair Engineer 2.0.21.505 (2.0 RC 2)
Smallfrogs (http://www.KZTechs.com)

Windows 2000 Advanced Server Service Pack 4 (Build 2195)
- 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <ctfmon.exe><ctfmon.exe>  [Microsoft Corporation]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  []
    <run><>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <RavTask><"C:\Program Files\Rising\Rav\RavTask.exe" -system>  [Beijing Rising Technology Co., Ltd.]
    <RfwMain><"C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup>  [Beijing Rising Technology Co., Ltd.]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [Microsoft Corporation]
    <Userinit><C:\WINNT\system32\userinit.exe,>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  []

==================================
启动文件夹
服务
[Command Service / cmdService]
  <C:\WINNT\bWVuZ25pdS0xMjQ\command.exe><N/A>
[Logical Disk Manager Administrative Service / dmadmin]
  <C:\WINNT\System32\dmadmin.exe /com><VERITAS Software Corp.>
[Intel Alert Handler / Intel Alert Handler]
  <C:\WINNT\system32\ams_ii\hndlrsvc.exe><Intel? Corporation>
[Intel Alert Originator / Intel Alert Originator]
  <C:\WINNT\system32\ams_ii\iao.exe><Intel? Corporation>
[Intel File Transfer / Intel File Transfer]
  <C:\WINNT\system32\cba\xfr.exe><Intel? Corporation>
[Intel PDS / Intel PDS]
  <C:\WINNT\system32\cba\pds.exe><Intel? Corporation>
[Network Monitor / Network Monitor]
  <C:\Program Files\Network Monitor\netmon.exe service><N/A>
[Rising Proxy  Service / RfwProxySrv]
  <c:\program files\rising\rfw\rfwproxy.exe><Beijing Rising Technology Co., Ltd.>
[Rising Personal Firewall Service / RfwService]
  <c:\program files\rising\rfw\rfwsrv.exe><Beijing Rising Technology Co., Ltd.>
[Rising Process Communication Center / RsCCenter]
  <"C:\Program Files\Rising\Rav\CCenter.exe"><Beijing Rising Technology Co., Ltd.>
[RsRavMon Service / RsRavMon]
  <"C:\Program Files\Rising\Rav\Ravmond.exe"><Beijing Rising Technology Co., Ltd.>
[Serv-U FTP Server / Serv-U]
  <C:\Program Files\RhinoSoft.com\Serv-U\ServUDaemon.exe><Rhino Software, Inc. +1(262) 560-9627>
[sqldps / sqldps]
  <"C:\WINNT\sqldps.exe"><N/A>
[sqlmanagement / sqlmanagement]
  <"C:\WINNT\sqlmanagement.exe"><N/A>
ka123 - 2006-10-21 18:49:00
中了病毒你们就都说重装系统,我将我原来的杀软卸了,装上瑞星2007测试版,现在没有在发生以往的问题.其实,你们真的很叫人寒心.机器有问题就让人重新装系统,那下次也是……
这也太没有意思了,啥也学不到……
唉!
12
查看完整版本: ~!--> 日志扫描结果:我看不懂,大家帮看看!有病毒,系统很慢~!