瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 高手们帮帮小妹吧!
smallseven - 2007-2-22 14:20:00
偶家的电脑不知道怎么了,总自动弹出一堆网页。不止是黄色的,还有易趣、空白页。
比如。
http://www.qq321.cn/vip/
http://mms.yygou.cn/
http://www.diymov88.cn/movie/
http://u.moyu.com/Pub/love/1609/index.html?uid{($)}11359&a{($)}&b{($)}&c{($)}&d{($)}&e{($)}&f{($)}
http://sms.58111.com/sg.html
这些是最常出来的。。。
我用卡卡杀恶意软件时就会杀出《桌面传媒》恶意广告程序,无法彻底删除。。。等五个病毒。。。

下面是日志(杀完毒之后的)!
Logfile of Kaka v2. 0. 2. 6 Scan Module v1. 0. 4. 5
Scan saved at 13:46:52, on 2007-02-22
Platform: Microsoft Windows XP Professional Service Pack 2 (Build 2600)
MSIE: Internet Explorer v6.00 SP2; (6.00.2900.2180 (xpsp_sp2_rtm.040803-2158))


O1 - Hosts: 127.0.0.1      localhost
O4 - HKCU\..\Run: [bgswitch] C:\WINDOWS\system32\bgswitch.exe
O4 - HKCU\..\Run: [KavPFW] "C:\KAV2007\KPFW32.EXE"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKLM\..\Run: [FlashGet] C:\Program Files\FlashGet\FlashGet.exe /min
O4 - HKLM\..\Run: [runeip] C:\Program Files\Rising\AntiSpyware\runiep.exe
O4 - HKLM\..\Run: [wsvbs] C:\WINDOWS\wsvbs.exe
O4 - HKLM\..\Run: [mppds] C:\WINDOWS\mppds.exe
O4 - HKLM\..\RunOnce: [KKDelay] C:\Program Files\Rising\AntiSpyware\RunOnce.exe
O4 - Global Startup: desktop.ini =
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &使用快车(FlashGet)下载 - C:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: 上传到QQ网络硬盘 - C:\Documents and Settings\new\桌面\qq\AddToNetDisk.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - C:\Documents and Settings\new\桌面\qq\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - C:\Documents and Settings\new\桌面\qq\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - C:\Documents and Settings\new\桌面\qq\SendMMS.htm
O14 - IERESET.INF: START_PAGE_URL=http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
O16 - DPF: {C09B522F-8AED-4E21-A65C-DC1AB652BAEE} (Tencent Safety Online Base Module) - http://safe.qq.com/cgi-bin/tso/TSOBase.ocx
O16 - DPF: {E847C78C-C210-4195-8799-FBF3BF89797D} (金山毒霸在线产品升级) - http://www.duba.net/cab/KOSInit.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2CC550BC-3B97-453D-81D3-7C52AE22D978}: NameServer = 219.150.32.132 219.146.0.130
O17 - HKLM\System\CCS\Services\Tcpip\..\{E0083F4D-CCC2-4E68-879A-0CB3ADB49BEF}: NameServer = 192.168.0.5
O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: cdl - {3dd53d40-7b8b-11D0-b013-00aa0059ce02} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: dvd - {12D51199-0DB5-46FE-A120-47A3D7D937CC} - C:\WINDOWS\system32\msvidctl.dll
O18 - Protocol: file - {79eac9e7-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ftp - {79eac9e3-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: gopher - {79eac9e4-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: http - {79eac9e2-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: https - {79eac9e5-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ipp - (no CLSID) - (no file)
O18 - Protocol: its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\system32\itss.dll
O18 - Protocol: javascript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: local - {79eac9e7-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: mailto - {3050f3DA-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: mhtml - {05300401-BCBC-11d0-85E3-00C04FD85AB4} - C:\WINDOWS\system32\inetcomm.dll
O18 - Protocol: mk - {79eac9e6-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ms-its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\system32\itss.dll
O18 - Protocol: msdaipp - (no CLSID) - (no file)
O18 - Protocol: res - {3050F3BC-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: sysimage - {76E67A63-06E9-11D2-A840-006008059382} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: tv - {CBD30858-AF45-11D2-B6D6-00C04FBBDE6E} - C:\WINDOWS\system32\msvidctl.dll
O18 - Protocol: vbscript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: wia - {13F3EA8B-91D7-4F0A-AD76-D2853AC8BECE} - C:\WINDOWS\system32\wiascr.dll
O23 - Service: Human Interface Device Access (HidServ) -  - C:\WINDOWS\system32\svchost.exe -k netsvcs
O23 - Service: Kingsoft Personal Firewall Service (KPfwSvc) - Kingsoft Corporation - "C:\KAV2007\KPfwSvc.EXE"
O23 - Service: Kingsoft Antivirus KWatch Service (KWatchSvc) - Kingsoft Corporation - C:\KAV2007\KWatch.EXE
O23 - Service: Macromedia Licensing Service (Macromedia Licensing Service) -  - "C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe"
O23 - Service: MICR0SOFT SVCH0ST (MS_SVCH0ST) -  - C:\WINDOWS\system\SVCH0ST.EXE
O23 - Service: scheduler (schedul3.exe) -  - "C:\WINDOWS\schedul3.exe"


misaboa - 2007-2-22 14:22:00
桌面传媒
好象可以直接卸载
smallseven - 2007-2-22 14:24:00
恩。。载完之后,,,打开别的网页不久,就会又弹出来,然后就又出现了。不能彻底删除啊!!!而且网页越弹越多。偶狂吼啊!
misaboa - 2007-2-22 14:25:00
用SER扫下系统,把日志贴上来
SER的使用方法看这里
http://forum.ikaka.com/topic.asp?board=28&artid=8270267
misaboa - 2007-2-22 14:28:00
别的扫的不太会看,看习惯 SER的 了
smallseven - 2007-2-22 16:33:00
[CODE]

2007-02-22,14:36:07

System Repair Engineer 2.3.13.690
Smallfrogs (http://www.KZTechs.com)

Windows XP Professional Service Pack 2 (Build 2600)
- 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联
    Winsock 提供者
    Autorun.inf
    HOSTS 文件


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <bgswitch><C:\WINDOWS\system32\bgswitch.exe>  [N/A]
    <KavPFW><"C:\KAV2007\KPFW32.EXE">  [Kingsoft Corporation]
    <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>  [(Verified)Microsoft Corporation]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  [N/A]
    <run><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <FlashGet><C:\Program Files\FlashGet\FlashGet.exe /min>  [FlashGet.com]
    <runeip><C:\Program Files\Rising\AntiSpyware\runiep.exe>  [Beijing Rising Technology Co., Ltd.]
    <wsvbs><C:\WINDOWS\wsvbs.exe>  [N/A]
    <mppds><C:\WINDOWS\mppds.exe>  [N/A]
    <Desktop><C:\WINDOWS\system32\rundll32.exe "C:\Program Files\DeskAdTop\Run.dll" ,Rundll>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
    <KKDelay><C:\Program Files\Rising\AntiSpyware\RunOnce.exe>  [Beijing Rising Technology Co., Ltd.]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [(Verified)Microsoft Corporation]
    <Userinit><C:\WINDOWS\system32\userinit.exe,>  [(Verified)Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <UIHost><logonui.exe>  [(Verified)Microsoft Corporation]
[HKEY_CURRENT_USER\Control Panel\Desktop]
    <SCRNSAVE.EXE><C:\WINDOWS\system32\螢幕保~1.SCR>  [Acme Photo Software]

==================================
启动文件夹
N/A
smallseven - 2007-2-22 16:34:00
==================================
服务
[AA803AE4 / AA803AE4][Stopped/Auto Start]
  <C:\WINDOWS\system32\AA803AE4.EXE -service><Microsoft Corporation>
[F1959A0A / F1959A0A][Stopped/Auto Start]
  <C:\WINDOWS\system32\F1959A0A.EXE -service><Microsoft Corporation>
[Human Interface Device Access / HidServ][Stopped/Disabled]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\hidserv.dll><N/A>
[Kingsoft Personal Firewall Service / KPfwSvc][Running/Auto Start]
  <"C:\KAV2007\KPfwSvc.EXE"><Kingsoft Corporation>
[Kingsoft Antivirus KWatch Service / KWatchSvc][Running/Auto Start]
  <C:\KAV2007\KWatch.EXE><Kingsoft Corporation>
[Macromedia Licensing Service / Macromedia Licensing Service][Stopped/Manual Start]
  <"C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe"><N/A>
[MICR0SOFT SVCH0ST / MS_SVCH0ST][Running/Auto Start]
  <C:\WINDOWS\system\SVCH0ST.EXE><N/A>
[MICR0SOFT TCP1P / MS_TCP1P][Stopped/Auto Start]
  <><N/A>
[scheduler / schedul3.exe][Stopped/Auto Start]
  <"C:\WINDOWS\schedul3.exe"><N/A>
[Win32 Display Driver / Win32DDS][Stopped/Auto Start]
  <C:\WINDOWS\system32\\rundll32.exe windds32.dll,input><Microsoft Corporation>

==================================
驱动程序
[Intel(r) 82801 Audio Driver Install Service (WDM) / ac97intc][Running/Manual Start]
  <system32\drivers\ac97intc.sys><Intel Corporation>
[AliIde / AliIde][Stopped/Boot Start]
  <\SystemRoot\System32\DRIVERS\aliide.sys><N/A>
[Rising TDI Base Driver / BaseTDI][Running/Auto Start]
  <System32\DRIVERS\BaseTDI.SYS><Beijing Rising Technology Co., Ltd.>
[CmdIde / CmdIde][Running/Boot Start]
  <\SystemRoot\System32\DRIVERS\cmdide.sys><CMD Technology, Inc.>
[VIA PCI 10/100Mb Fast Ethernet Adapter NT Driver / FETNDIS][Stopped/Manual Start]
  <system32\DRIVERS\fetnd5.sys><VIA Technologies, Inc.>
[fkwld / fkwld][Running/System Start]
  <system32\drivers\fkwld.sys><Microsoft Corporation>
[hhhggced / hhhggced][Stopped/Boot Start]
  <\SystemRoot\system32\drivers\hhhggced.sys><中国互联网络信息中心(CNNIC)>
[kmsinput / kmsinput][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\drivers\kmsinput.sys><N/A>
[KNetWch / KNetWch][Running/System Start]
  <\??\C:\KAV2007\KNetWch.SYS><Kingsoft Corporation>
[KWatch3 / KWatch3][Running/System Start]
  <\??\C:\WINDOWS\system32\drivers\KWatch3.SYS><Kingsoft Corporation>
[MegaIDE / MegaIDE][Running/Boot Start]
  <\SystemRoot\System32\DRIVERS\MegaIDE.sys><LSI Logic Corporation.>
[npkcrypt / npkcrypt][Running/Auto Start]
  <\??\C:\Documents and Settings\new\桌面\qq\npkcrypt.sys><INCA Internet Co., Ltd.>
[npkycryp / npkycryp][Stopped/Manual Start]
  <\??\C:\Program Files\QQ2005\npkycryp.sys><N/A>
[nv / nv][Running/Manual Start]
  <system32\DRIVERS\nv4_mini.sys><NVIDIA Corporation>
[Service for NVIDIA(R) nForce(TM) MIDI UART / nvmpu401][Running/Manual Start]
  <system32\drivers\nvmpu401.sys><NVIDIA Corporation>
[PProtect / PProtect][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\drivers\PProtect.sys><Jiangmin Co. Ltd.>
[Direct Parallel Link Driver / Ptilink][Running/Manual Start]
  <system32\DRIVERS\ptilink.sys><Parallel Technologies, Inc.>
[RsAntiSpyware / RsAntiSpyware][Running/Boot Start]
  <\SystemRoot\system32\drivers\RsBoot.sys><Beijing Rising>
[RsFwDrv / RsFwDrv][Stopped/]
  <2 - 系统找不到指定的文件。
><N/A>
[Realtek 10/100/1000 NIC Family all in one NDIS XP Driver / RTL8023xp][Running/Manual Start]
  <system32\DRIVERS\Rtlnicxp.sys><Realtek Semiconductor Corporation>
[Secdrv / Secdrv][Stopped/Manual Start]
  <system32\DRIVERS\secdrv.sys><N/A>
[TCP/IP Protocol Driver / Tcpip][Running/System Start]
  <system32\DRIVERS\tcpip.sys><Microsoft Corporation>
[World Standard Teletext Codec / WSTCODEC][Stopped/Manual Start]
  <system32\DRIVERS\WSTCODEC.SYS><Microsoft Corporation>
[USB PC Camera  / ZSMC211][Running/Manual Start]
  <System32\Drivers\ZS211.sys><ZSMC Corporation>

==================================
smallseven - 2007-2-22 16:34:00
浏览器加载项
[IEMonitor Class]
  {08A312BB-5409-49FC-9347-54BB7D069AC6} <C:\Program Files\DeskAdTop\deskipn.dll, >
[cnwin Class]
  {EC497BD8-460F-44F0-B2A4-8C2B2198035B} <C:\WINDOWS\system32\cnwin.dll, 深圳市卓众网络有限公司>
[Tencent Safety Online Base Module]
  {C09B522F-8AED-4E21-A65C-DC1AB652BAEE} <C:\WINDOWS\DOWNLO~1\TSOBase.ocx, Tencent Corporation>
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash9b.ocx, Adobe Systems, Inc.>
[金山毒霸在线产品升级]
  {E847C78C-C210-4195-8799-FBF3BF89797D} <C:\PROGRA~1\KOS\KOSInit.OCX, 金山软件股份有限公司>
[IEMonitor Class]
  {08A312BB-5409-49FC-9347-54BB7D069AC6} <C:\Program Files\DeskAdTop\deskipn.dll, >
[MyLoader Class]
  {09BA1AA9-CAD4-4C14-BDE6-922DFF5F6F38} <, N/A>
[Windows Media Player]
  {22D6F312-B0F6-11D0-94AB-0080C74C7E95} <C:\WINDOWS\system32\wmpdxm.dll, Microsoft Corporation>
[Flashget Catch Url Class]
  {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} <, N/A>
[金山毒霸在线杀毒]
  {577A1997-6FD0-4972-B234-885DA583F9CE} <C:\PROGRA~1\KOS\KOSClean.OCX, 金山软件股份有限公司>
[Microsoft Web 浏览器]
  {8856F961-340A-11D0-A96B-00C04FD705A2} <C:\WINDOWS\system32\shdocvw.dll, Microsoft Corporation>
[SearchAssistantOC]
  {B45FF030-4447-11D2-85DE-00C04FA35C89} <%SystemRoot%\system32\shdocvw.dll, N/A>
[browser Class]
  {C86488AF-13D5-4FEF-9DDF-9FB88698CFC1} <, N/A>
[AUDIO__MP3 Moniker Class]
  {CD3AFA76-B84F-48F0-9393-7EDC34128127} <C:\WINDOWS\system32\wmp.dll, Microsoft Corporation>
[VIDEO__X_MS_ASF Moniker Class]
  {CD3AFA8F-B84F-48F0-9393-7EDC34128127} <C:\WINDOWS\system32\wmp.dll, Microsoft Corporation>
[金山毒霸在线产品升级]
  {E847C78C-C210-4195-8799-FBF3BF89797D} <C:\PROGRA~1\KOS\KOSInit.OCX, 金山软件股份有限公司>
[cnwin Class]
  {EC497BD8-460F-44F0-B2A4-8C2B2198035B} <C:\WINDOWS\system32\cnwin.dll, 深圳市卓众网络有限公司>
[JetCarNetscape Class]
  {FB5DA724-162B-11D3-8B9B-AA70B4B0B524} <, N/A>
[&使用快车(FlashGet)下载]
  <C:\Program Files\FlashGet\jc_link.htm, N/A>
[上传到QQ网络硬盘]
  <C:\Documents and Settings\new\桌面\qq\AddToNetDisk.htm, N/A>
[添加到QQ自定义面板]
  <C:\Documents and Settings\new\桌面\qq\AddPanel.htm, N/A>
[添加到QQ表情]
  <C:\Documents and Settings\new\桌面\qq\AddEmotion.htm, N/A>
[用QQ彩信发送该图片]
  <C:\Documents and Settings\new\桌面\qq\SendMMS.htm, N/A>

==================================
正在运行的进程
[PID: 1292][C:\WINDOWS\Explorer.EXE]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\UxTheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\AA803AE4.DLL]  [Microsoft Corporation, 5.2.3790.1830]
    [C:\WINDOWS\system32\F1959A0A.DLL]  [Microsoft Corporation, 5.2.3790.1830]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]
    [C:\WINDOWS\system32\wsvbs.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\mppds.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\msdmo.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\KIme.ime]  [金山软件公司, 1, 0, 0, 1]
    [C:\WINDOWS\system32\WINWB86.IME]  [Microsoft Corporation, 4.00.950]
    [C:\KAV2007\KAVEXT.DLL]  [Kingsoft Corporation, 2005, 8, 5, 16]
    [C:\Program Files\WinRAR\rarext.dll]  [N/A, N/A]
    [C:\WINDOWS\system32\TudouUpload.dll]  [www.Tudou.com, 1.1.0.0]
    [C:\Program Files\DeskAdTop\fshook.dll]  [, 1, 0, 0, 1]
[PID: 352][C:\KAV2007\KPFW32.EXE]  [Kingsoft Corporation, 2006, 10, 24, 658]
    [C:\WINDOWS\system32\MFC71.DLL]  [Microsoft Corporation, 7.10.3077.0]
    [C:\WINDOWS\system32\MSVCR71.dll]  [Microsoft Corporation, 7.10.3052.4]
    [C:\WINDOWS\system32\MSVCP71.dll]  [Microsoft Corporation, 7.10.3077.0]
    [C:\WINDOWS\system32\MFC71CHS.DLL]  [Microsoft Corporation, 7.10.3077.0]
    [C:\WINDOWS\system32\uxtheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\KAV2007\KAVIPC2.DLL]  [Kingsoft Corporation, 2004, 12, 28, 20]
    [C:\KAV2007\KAConfig.DLL]  [Kingsoft Corporation, 2006, 10, 30, 39]
    [C:\KAV2007\FiltList.dll]  [N/A, N/A]
    [C:\KAV2007\KAVPassp.DLL]  [Kingsoft Corporation, 2006, 9, 7, 270]
    [C:\KAV2007\KAEPlat.DLL]  [Kingsoft Corp., 2006, 5, 30, 59]
    [C:\KAV2007\KAEMem.DAT]  [Kingsoft, 2006, 9, 25, 16]
    [C:\KAV2007\KAEUnpack.DAT]  [Kingsoft Corp., 2006, 10, 26, 69]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]
    [C:\Program Files\DeskAdTop\fshook.dll]  [, 1, 0, 0, 1]
[PID: 204][C:\WINDOWS\system32\ctfmon.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\UxTheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]
[PID: 2636][C:\WINDOWS\system32\rundll32.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\UxTheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system\WINS0C~1.DLL]  [mcsoft, 1, 0, 0, 0]
[PID: 3088][C:\Program Files\Internet Explorer\iexplore.exe]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\uxtheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]
    [C:\WINDOWS\system32\KIme.ime]  [金山软件公司, 1, 0, 0, 1]
    [C:\WINDOWS\system32\WINWB86.IME]  [Microsoft Corporation, 4.00.950]
    [C:\Program Files\DeskAdTop\fshook.dll]  [, 1, 0, 0, 1]
    [C:\Program Files\DeskAdTop\deskipn.dll]  [, 1, 0, 0, 1]
    [C:\WINDOWS\system32\cnwin.dll]  [深圳市卓众网络有限公司, 1, 0, 2, 4]
[PID: 2892][C:\WINDOWS\system32\conime.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\UxTheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]
[PID: 364][C:\KAV2007\KSA\KSAMain.exe]  [Kingsoft Corporation, 2007, 2, 1, 84]
    [C:\WINDOWS\system32\MFC71.DLL]  [Microsoft Corporation, 7.10.3077.0]
    [C:\WINDOWS\system32\MSVCR71.dll]  [Microsoft Corporation, 7.10.3052.4]
    [C:\WINDOWS\system32\MSVCP71.dll]  [Microsoft Corporation, 7.10.3077.0]
    [C:\WINDOWS\system32\MFC71CHS.DLL]  [Microsoft Corporation, 7.10.3077.0]
    [C:\KAV2007\KAConfig.DLL]  [Kingsoft Corporation, 2006, 10, 30, 39]
    [C:\WINDOWS\system32\uxtheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]
    [C:\WINDOWS\system32\wsvbs.dll]  [N/A, N/A]
    [C:\Program Files\DeskAdTop\fshook.dll]  [, 1, 0, 0, 1]
[PID: 2916][C:\WINDOWS\system32\rundll32.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\UxTheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\DeskAdTop\Run.dll]  [, 1, 0, 0, 1]
    [C:\Program Files\DeskAdTop\fshook.dll]  [, 1, 0, 0, 1]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]
[PID: 2084][C:\Program Files\Internet Explorer\iexplore.exe]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\WINDOWS\system32\uxtheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\DeskAdTop\fshook.dll]  [, 1, 0, 0, 1]
    [C:\Program Files\DeskAdTop\deskipn.dll]  [, 1, 0, 0, 1]
    [C:\WINDOWS\system32\cnwin.dll]  [深圳市卓众网络有限公司, 1, 0, 2, 4]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]
[PID: 2028][C:\Program Files\WinRAR\WinRAR.exe]  [N/A, N/A]
    [C:\WINDOWS\system32\uxtheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\DeskAdTop\fshook.dll]  [, 1, 0, 0, 1]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]
[PID: 3824][C:\DOCUME~1\new\LOCALS~1\Temp\Rar$EX00.915\SREng.EXE]  [Smallfrogs Studio, 2.3.13.690]
    [C:\WINDOWS\system32\uxtheme.dll]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\DeskAdTop\fshook.dll]  [, 1, 0, 0, 1]
    [C:\Program Files\Rising\AntiSpyware\ieprot.dll]  [Beijing Rising Technology Co., Ltd., 1, 0, 0, 8]

==================================
文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\system32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  Error. []
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock 提供者
N/A

==================================
Autorun.inf
N/A

==================================
HOSTS 文件
127.0.0.1      localhost

==================================
API HOOK
N/A

==================================


[/CODE]
smallseven - 2007-2-22 16:36:00
4楼的大哥(5楼~7楼)的是日志吧!!!我都不知道上哪里弄日志啊!
UFO不幸外人 - 2007-2-22 16:36:00
引用:
【misaboa的贴子】用SER扫下系统,把日志贴上来
SER的使用方法看这里
http://forum.ikaka.com/topic.asp?board=28&artid=8270267

………………

怎么又是我的帖子  哈哈哈哈哈哈哈
smallseven - 2007-2-22 16:39:00
【回复“UFO不幸外人”的帖子】
不是日志啊???汗!~

电脑~~~
UFO不幸外人 - 2007-2-22 16:41:00
打开冰刃,所有操作在冰刃下进行,不让使用我的电脑和注册表的地方千万不要使用

在冰刃的进程里面,结束如下进程:


在冰刃的服务里面,禁用下列服务:
[AA803AE4 / AA803AE4][Stopped/Auto Start]
<C:\WINDOWS\system32\AA803AE4.EXE -service><Microsoft Corporation>
[F1959A0A / F1959A0A][Stopped/Auto Start]
<C:\WINDOWS\system32\F1959A0A.EXE -service><Microsoft Corporation>
[MICR0SOFT SVCH0ST / MS_SVCH0ST][Running/Auto Start]
<C:\WINDOWS\system\SVCH0ST.EXE><N/A>
[MICR0SOFT TCP1P / MS_TCP1P][Stopped/Auto Start]
<><N/A>
[scheduler / schedul3.exe][Stopped/Auto Start]
<"C:\WINDOWS\schedul3.exe"><N/A>
[Win32 Display Driver / Win32DDS][Stopped/Auto Start]
<C:\WINDOWS\system32\\rundll32.exe windds32.dll,input><Microsoft Corporation>

处理驱动(看帖子http://forum.ikaka.com/topic.asp?board=28&artid=8270267的8楼)
[RsFwDrv / RsFwDrv][Stopped/]
<2 - 系统找不到指定的文件。
><N/A>

在冰刃的注册表中找到如下项,删除对应键值。
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
<load><> [N/A](无项目不处理,有则清空清空,不删除)
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
<wsvbs><C:\WINDOWS\wsvbs.exe> [N/A]
<mppds><C:\WINDOWS\mppds.exe> [N/A]
<Desktop><C:\WINDOWS\system32\rundll32.exe "C:\Program Files\DeskAdTop\Run.dll" ,Rundll> [N/A]


在冰刃的文件里面,删除如下文件,删除不了的强制删除,如果还不行给我发信息。仔细查找,如果没有就算了。
C:\WINDOWS\system\SVCH0ST.EXE
C:\WINDOWS\mppds.exe
C:\WINDOWS\system32\mppds.dll
C:\WINDOWS\wsvbs.exe
C:\WINDOWS\system32\wsvbs.dll
C:\Program Files\DeskAdTop\Run.dll
C:\Program Files\DeskAdTop\fshook.dll
C:\WINDOWS\schedul3.exe
C:\WINDOWS\system32\windds32.dll
清空C:\Documents and Settings\用户名\Local Settings\Temp文件夹中所有文件及文件夹

特殊处理
修复JS关联看帖子http://forum.ikaka.com/topic.asp?board=28&artid=8270267的9-10楼

怀疑文件


希望您可以做到:
把所有准备删除的病毒文件
Temp文件夹下面所有大小小于1MB的EXE文件和DLL文件
瑞星病毒隔离系统目录c:\ravbin\下面的所有隐藏的.bin文件
整理到一个文件夹中,用WinRAR压缩后发送到我邮箱(最大附件10MB),方便我留下病毒副本

冰刃下载地址http://www.ttian.net/website/2005/0829/391.html
UFO不幸外人 - 2007-2-22 16:41:00
引用:
【smallseven的贴子】【回复“UFO不幸外人”的帖子】
不是日志啊???汗!~

电脑~~~
………………


那个帖子是我写的。。。。。。。。。。。。。。。。。。
洛克恒 - 2007-2-22 16:43:00
准备7个软件就可以了~~~
360安全卫士
超级兔子清理王
Windows清理助手
超级兔子网络卫士
恶意软件清理助手
金山毒霸系统清理专家
Wopti 流氓软件清除大师
用这7个杀完估计就不会有流氓软件了~~~
杀完之后再发日志比较好~~~
UFO不幸外人 - 2007-2-22 16:45:00
楼上的不要瞎说好不,流氓软件我们愿意看,也能看出来

剩下的工作,你要可以分析日志,那你来,我就去干活分析病毒去了

你要不行,就别乱发
smallseven - 2007-2-22 16:48:00
【回复“洛克恒”的帖子】




姐姐。。。谢谢!!!
吼8 偶鸟叁天8呼呼!!!48小时在线杀杀啊!!!  飘泪~~``
smallseven - 2007-2-22 16:50:00
表吵!!!
快快。。。不然总弹出来黄色广告。。。偶很“抽”啊!
洛克恒 - 2007-2-22 16:55:00
14楼的说你白痴还不信~~~你这样的人就适合活在原始社会~~~
能简单当然就越简单越好~~~分析出来是一回事~~~
别人都看的懂你说的那么多吗?~~~
你分析出来就很全面吗~~~你这么能干用什么杀毒呢~~~
用什么工具呢~~~自己编自己用不是更能装精~~~
整天拿个SREng2和冰刃说事~~~还不是一样用了工具~~~
还不是分析工具记录的日志~~~用工具去杀毒~~~
你还觉得自己很了不起了~~~还是那句话可悲~~~
天月来了 - 2007-2-22 16:55:00
你照着做了没?
UFO不幸外人 - 2007-2-22 17:02:00
找我的方法做
UFO不幸外人 - 2007-2-22 17:04:00
引用:
【洛克恒的贴子】14楼的说你白痴还不信~~~你这样的人就适合活在原始社会~~~
能简单当然就越简单越好~~~分析出来是一回事~~~
别人都看的懂你说的那么多吗?~~~
你分析出来就很全面吗~~~你这么能干用什么杀毒呢~~~
用什么工具呢~~~自己编自己用不是更能装精~~~
整天拿个SREng2和冰刃说事~~~还不是一样用了工具~~~
还不是分析工具记录的日志~~~用工具去杀毒~~~
你还觉得自己很了不起了~~~还是那句话可悲~~~
………………

你。。。。。 我不用工具,我自己明白,别人明白么。。。。。。。。。。。

说你技术不过关,就是不过关,说我白痴,如果我是白痴,你更白痴

威金靠杀毒软件,你不白痴阿,我中过一次威金,完全手工删除的,根本不靠任何杀毒软件,杀毒工具,你才有病

懒得和你吵,帮助人还是最主要的

你说我用工具杀毒,要不你到北京来,我给你看什么叫真正的手工杀毒

这里的任何一个版主都可以。我尊敬任何人,别往我和你翻脸
洛克恒 - 2007-2-22 17:16:00
哈哈~~~你直接攻击我看看~~~你那么厉害的话~~~
不要你杀毒了~~~攻击我看看先~~~
你翻脸怎么了~~~装精装到你这地步我看城墙也没你脸厚~~~
手工杀毒很了不起吗~~~还不是要借助工具~~~
你不用工具杀威金~~~威金是你写的啊~~~
你还不是看了别人的帖子照着做~~~
我看你真的没救了~~~瑞星工程师都不敢这么说~~~
你却把脸丢一边说全部手动~~~好了我也不和你吵~~~
就说一句话~~~只要不是WINDOWS自带的东西~~~
你用了别的包括日志之类的工具~~~帮助你杀了威金你就是王八~~~
UFO不幸外人 - 2007-2-22 17:29:00
我就是用windows自带的东西,垃圾,最简单的方法,也是最省事情的方法
但是不是格式化,没有那个必要,我资料还要呢

不想攻击你,懒得理你了,不知好歹的家伙。

windows自带的工具,我用了两年,用烦了,什么时候微软出了简单的软件告诉我。


自己看看我的blog,看看我写的所有文章,有不用工具的。最开始,我删除autorun.inf就只用命令提示符,N多人不会,只能换方法。。。。。。。。。

这个论坛永远是要靠工具的
天月来了 - 2007-2-22 17:38:00
也是,有时懂了进程的,就是只用Windows自身的东西,也可以清除一些非法程序的,只是太烦。
很多人也难会这个,我就不会啦。
但是简单点的非法程序,我自己以前也是纯在Windows下手工硬找硬除的。
只是熊猫这回,我没法啦,用了一些工具(那还是没专杀时)。
你们也别吵了。问问那位照着做了没有。
OK了吗?
洛克恒 - 2007-2-22 17:41:00
引用:
【UFO不幸外人的贴子】我就是用windows自带的东西,垃圾,最简单的方法,也是最省事情的方法
但是不是格式化,没有那个必要,我资料还要呢

不想攻击你,懒得理你了,不知好歹的家伙。

windows自带的工具,我用了两年,用烦了,什么时候微软出了简单的软件告诉我。


自己看看我的blog,看看我写的所有文章,有不用工具的。最开始,我删除autorun.inf就只用命令提示符,N多人不会,只能换方法。。。。。。。。。
这个论坛永远是要靠工具的
………………



要你攻击我又不敢~~~吹有什么用~~~说你只配生活在原始社会~~~
为什么你不用工具~~~很简单嘛~~~你说你不用工具~~~
你会脱壳~~~纯手动脱吗?~~~一样要工具辅助~~~
你看压缩文件一样要用压缩工具~~~
说个最不恰当的方面~~~如果别人中了流氓软件~~~
别人用的浏览器辅助是3721~~~你看日志能看出来什么~~~
一样的把别人的浏览器辅助给破坏了~~~
手动很了不起吗~~~自动的杀毒照样还要提示别人是否要清除某某软件~~~
你所谓的看日志只不过是你主观的一种分析罢了~~~
misaboa - 2007-2-22 17:56:00
楼上的,不说什么了,见了就烦
终极困兽 - 2007-2-22 18:17:00
我拷
我以为这贴很多人帮忙解答呢
原来就是你俩在这里吵呀
吵的有啥意思哟
kenfuture - 2007-2-22 19:26:00
幼稚......
建能 - 2007-2-22 19:31:00
引用:
【洛克恒的贴子】准备7个软件就可以了~~~
360安全卫士
超级兔子清理王
Windows清理助手
超级兔子网络卫士
恶意软件清理助手
金山毒霸系统清理专家
Wopti 流氓软件清除大师
用这7个杀完估计就不会有流氓软件了~~~
杀完之后再发日志比较好~~~
………………
不要在这误导人!!有超级兔子就足够了!要拿多干吗!有病!
建能 - 2007-2-22 19:35:00
O23 - Service: MICR0SOFT SVCH0ST (MS_SVCH0ST) - - C:\WINDOWS\system\SVCH0ST.EXE
O23 - Service: scheduler (schedul3.exe) - - "C:\WINDOWS\schedul3.exe"
灰鸽子!
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O4 - HKLM\..\Run: [wsvbs] C:\WINDOWS\wsvbs.exe
O4 - HKLM\..\Run: [mppds] C:\WINDOWS\mppds.exe
修复这几项!
12
查看完整版本: 高手们帮帮小妹吧!