瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 已删除
taylor05771 - 2006-10-14 20:38:00
已删除
爬围墙上青天 - 2006-10-15 8:01:00
``支持````现在中鸽子的的确很多呀``````
闪电风暴 - 2006-10-15 9:20:00
学习了
闪电风暴 - 2006-10-15 11:47:00
似乎DIR命令的方法对隐藏性能很好的木马效果不怎么样.个人推荐用IceSword 进行查看
deadmanzj - 2006-10-15 12:15:00
网警的坛子个人感觉非常的不错,特别是置顶,技术含量非常高。。。
蓝色酷酷 - 2006-10-15 13:27:00
是阿,我电脑也中了灰鸽子...
大魔导师1 - 2006-10-15 14:00:00
我把我的日志发上来,请哪位高人帮我看一下,是什么样灰鸽子啊
HijackThis_815汉化版扫描日志 V1.99.1
保存于      13:44:51, 日期 2006-10-15
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Rising\Rav\Ravmond.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Rising\Rav\RavStub.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\PROGRA~1\阿里巴巴\贸易通\AliTalk.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\Rising\Rav\RavTask.exe
C:\Program Files\Rising\Rav\Ravmon.exe
C:\WINDOWS\system32\ctfmon.exe
c:\program files\rising\rfw\RfwMain.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\HP\Digital Imaging\Product Assistant\bin\hprblog.exe
C:\Program Files\QQ2005\QQ.exe
C:\Program Files\QQ2005\TIMPlatform.exe
C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\new\LOCALS~1\Temp\Rar$EX00.281\HijackThis1991zww.exe

R3 - 默认的URLSearchHook丢失。用HijackThis修复
O2 - BHO: ThunderIEHelper - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v13.dll
O2 - BHO: ThunderBHO - {889D2FEB-5411-4565-8998-1DD2C5261283} - F:\余世维讲作\新建文件夹\ComDlls\XunLeiBHO_002.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: NTIECatcher Class - {C56CB6B0-0D96-11D6-8C65-B2868B609932} - C:\Program Files\Xi\NetTransport 2\NTIEHelper.dll
O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\system32\zzcoke.dll
O3 - IE工具栏增项: 金山快译(&K) - {6C3797D2-3FEF-4cd4-B654-D3AE55B4128C} - d:\Program Files\Kingsoft\FastAIT 2005\IEBand.dll
O3 - IE工具栏增项: 卡卡上网安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\system32\kakatool.dll (file missing)
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - 启动项HKLM\\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - 启动项HKLM\\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [Alitalk] C:\PROGRA~1\阿里巴巴\贸易通\AliTalk.EXE -hideframe
O4 - 启动项HKLM\\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - 启动项HKLM\\Run: [RavTask] "C:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [RavScanBD] "C:\Program Files\Rising\Rfw\ScanBD.exe" /INST
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: 壁纸自动换.lnk = C:\WINDOWS\system32\bgswitch.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - F:\余世维讲作\新建文件夹\Program\GetUrl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - F:\余世维讲作\新建文件夹\Program\GetAllUrl.htm
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - C:\Program Files\QQ2005\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 使用影音传送带下载 - C:\Program Files\Xi\NetTransport 2\NTAddLink.html
O8 - IE右键菜单中的新增项目: 使用影音传送带下载全部链接 - C:\Program Files\Xi\NetTransport 2\NTAddList.html
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - C:\Program Files\QQ2005\AddEmotion.htm
O9 - 浏览器额外的按钮: 启动迅雷 - {0062C9BD-B349-40DE-91A0-755F37ACD559} - F:\余世维讲作\新建文件夹\Thunder.exe
O9 - 浏览器额外的“工具”菜单项: 启动迅雷 - {0062C9BD-B349-40DE-91A0-755F37ACD559} - F:\余世维讲作\新建文件夹\Thunder.exe
O9 - 浏览器额外的按钮: 微软 - {6096E38F-5AC1-4391-8EC4-75DFA92FB32F} - http://www.microsoft.com/china/index.htm (file missing)
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/pcver2006new/OL2006.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{01B104F7-DB5F-4D24-B765-9AE9AC6C5538}: NameServer = 221.4.8.1 61.235.70.98
O17 - HKLM\System\CS1\Services\Tcpip\..\{01B104F7-DB5F-4D24-B765-9AE9AC6C5538}: NameServer = 221.4.8.1 61.235.70.98
O18 - 列举现有的协议: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - 列举现有的协议: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: 扎&  e1.dll
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - NT 服务: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - NT 服务: Network DDE DSROM - Unknown owner - C:\WINDOWS\svchot.com.cn.exe
O23 - NT 服务: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\Ravmond.exe

闪电风暴 - 2006-10-15 16:05:00
O23 - NT 服务: Network DDE DSROM - Unknown owner - C:\WINDOWS\svchot.com.cn.exe
鸽子
上官青红 - 2006-10-15 19:06:00
【回复“闪电风暴”的帖子】“随着05版灰鸽子的查杀方法被掌握.06版的灰鸽子进行了改进.这个改进主要是躲避了hijackthis的扫描.因此对于手工的查杀 我们不得不采用了另外一种扫描软件.---sreng”
请大虾指点,问哪里有 sreng  可下载!
taylor05771 - 2006-10-15 19:08:00
引用:
【上官青红的贴子】【回复“闪电风暴”的帖子】“随着05版灰鸽子的查杀方法被掌握.06版的灰鸽子进行了改进.这个改进主要是躲避了hijackthis的扫描.因此对于手工的查杀 我们不得不采用了另外一种扫描软件.---sreng”
请大虾指点,问哪里有 sreng  可下载!
………………

如果 你是从我的 论坛下载的

那么 论坛 置顶的 常用工具有的


如果是 从网盘下载

网盘中 也有
上官青红 - 2006-10-15 19:24:00
【回复“taylor05771”的帖子】谢谢恢复!
安全防卫 - 2006-10-16 11:06:00
非常实用
wuaoasi - 2006-10-16 14:26:00
呵呵 顶
无限001 - 2006-10-16 17:23:00
应该支持一下!!
花雨蝶君 - 2006-10-18 6:19:00
b cuo
青ぁ龙ぞ震⊙威 - 2006-10-18 9:25:00
叶·幽思 - 2006-10-18 16:58:00
借地问个问题

O4 - Global Startup: 壁纸自动换.lnk = C:\WINDOWS\system32\bgswitch.exe

这个怎么处理?看日志的时候有很多人都有这项,是他们自己装的吗?还是上网时被...
whg17458 - 2006-10-18 18:39:00
中了backdoor.gpigeon.hwe(模块覆盖型灰鸽子),怎么杀?哪位大虾给指点指点,先谢!
lalawo - 2006-10-18 18:56:00

中了backdoor.gpigeon.iry(模块覆盖型灰鸽子),怎么杀?哪位大虾给指点指点,谢谢了!
无心尘缘 - 2006-10-19 1:27:00
首先,非常感谢楼主的文章.让我的瑞星不再报警.但是,出现了一个新问题.当我按杀灰鸽子的流程到了05版结束时,发现用hijackthis依然发现有023项.并且,我没有在服务里发现windows xp这个选项。所以,就又按照06版的清理方法,结果,当sreng步骤进行到注册表项时,弹出一个窗口:

警告:注册表UserInit被修改为非正常值。
(对于windows,默认值类似于:'c:\windows\System32\UserInit.exe)请检查你的系统中可能存在的病毒。

并且,我看到我的UserInit是直接的: UserInit.exe 没有任何路径。
请教这是为什么啊???
taylor05771 - 2006-10-19 9:37:00
引用:
【无心尘缘的贴子】首先,非常感谢楼主的文章.让我的瑞星不再报警.但是,出现了一个新问题.当我按杀灰鸽子的流程到了05版结束时,发现用hijackthis依然发现有023项.并且,我没有在服务里发现windows xp这个选项。所以,就又按照06版的清理方法,结果,当sreng步骤进行到注册表项时,弹出一个窗口:

警告:注册表UserInit被修改为非正常值。
(对于windows,默认值类似于:''c:\windows\System32\UserInit.exe)请检查你的系统中可能存在的病毒。

并且,我看到我的UserInit是直接的: UserInit.exe 没有任何路径。
请教这是为什么啊???
………………

那个 服务 名称是不一定的  关键是  hijackthis中 显示的为准



UserInit.exe  用 hijackthis修复 F2项  即可
无心尘缘 - 2006-10-19 22:45:00
非常感谢楼主。
cuiquan9779 - 2006-10-20 3:04:00
顶。。。。。。。。。
lalawo - 2006-10-20 7:21:00
谢谢楼主
gilbertxu - 2006-10-20 15:01:00
请LZ帮忙看看哪个是灰鸽子,谢谢
O23 - NT 服务: TP-LINK 配置服务 (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
O23 - NT 服务: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Program Files\Intel\NCS\Sync\NetSvc.exe
O23 - NT 服务: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - NT 服务: RegSrvc - Intel Corporation - C:\WINDOWS\system32\RegSrvc.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwsrv.exe
O23 - NT 服务: RoamMgr - Intel Corporation - C:\WINDOWS\system32\RoamMgr.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\Ravmond.exe
O23 - NT 服务: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation  - C:\WINDOWS\system32\S24EvMon.exe
O23 - NT 服务: UStorage Server Service - OTi - C:\WINDOWS\system32\UStorSrv.exe
O23 - NT 服务: Windows Updata Service - Nexon Corporation - C:\WINDOWS\WINNT.com
taylor05771 - 2006-10-20 16:28:00
O23 - NT 服务: TP-LINK 配置服务 (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
O23 - NT 服务: Windows Updata Service - Nexon Corporation - C:\WINDOWS\WINNT.com
东♂方♂旭 - 2006-10-20 19:30:00
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      19:20:15, 日期 2006-10-20
操作系统:  Windows XP  (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 (6.00.2600.0000)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
E:\防毒\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
E:\防毒\Rising\Rav\Ravmond.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
E:\防毒\Rising\Rav\RavTask.exe
C:\WINDOWS\System32\ctfmon.exe
E:\防毒\Rising\Rav\Ravmon.exe
E:\防毒\Rising\Rav\RavStub.exe
C:\WINDOWS\System32\nvsvc32.exe
E:\聊天软件\QQ\QQ.exe
E:\聊天软件\QQ\QZone\QZone.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\HijackThis1[1].99.1\HijackThis1991zww.exe

O2 - BHO: Anti Fish - {38928D50-8A48-44C2-945F-D2F23F771410} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yangling.dll
O4 - 启动项HKLM\\Run: [RavTask] "E:\防毒\Rising\Rav\RavTask.exe" -system
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: 电信宽带.lnk = ?
O17 - HKLM\System\CCS\Services\Tcpip\..\{9E573F08-D1B8-4923-B810-A31F1E3319ED}: NameServer = 218.85.157.99 202.101.98.55
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - E:\防毒\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - E:\防毒\Rising\Rav\Ravmond.exe
taylor05771 - 2006-10-20 20:10:00
引用:
【东♂方♂旭的贴子】HijackThis_zww汉化版扫描日志 V1.99.1
保存于      19:20:15, 日期 2006-10-20
操作系统:  Windows XP  (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 (6.00.2600.0000)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
E:\防毒\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
E:\防毒\Rising\Rav\Ravmond.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
E:\防毒\Rising\Rav\RavTask.exe
C:\WINDOWS\System32\ctfmon.exe
E:\防毒\Rising\Rav\Ravmon.exe
E:\防毒\Rising\Rav\RavStub.exe
C:\WINDOWS\System32\nvsvc32.exe
E:\聊天软件\QQ\QQ.exe
E:\聊天软件\QQ\QZone\QZone.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\HijackThis1[1].99.1\HijackThis1991zww.exe

O2 - BHO: Anti Fish - {38928D50-8A48-44C2-945F-D2F23F771410} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yangling.dll
O4 - 启动项HKLM\\Run: [RavTask] "E:\防毒\Rising\Rav\RavTask.exe" -system
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: 电信宽带.lnk = ?
O17 - HKLM\System\CCS\Services\Tcpip\..\{9E573F08-D1B8-4923-B810-A31F1E3319ED}: NameServer = 218.85.157.99 202.101.98.55
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - E:\防毒\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - E:\防毒\Rising\Rav\Ravmond.exe

………………

你的  要 sreng日志
daiveiシエ - 2006-10-21 0:04:00
我怎么用瑞星在线杀毒 杀不掉啊?
我爱宇凡 - 2006-10-21 20:25:00
123
查看完整版本: 已删除