瑞星卡卡安全论坛
☆我来也☆ - 2008-1-2 19:09:00
HijackThis_zww汉化版扫描日志 V1.99.1
保存于 18:43:39, 日期 2008-1-2
操作系统: Windows XP SP2 (WinNT 5.01.2600)
浏览器: Internet Explorer v7.00 (7.00.6000.16574)
当前运行的进程:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\KAV2006\KWatch.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe
C:\Program Files\CMBCHINA\WebProtect\WPService.exe
C:\KAV2006\KPfwSvc.EXE
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
D:\Program Files\Autodesk\3dsMax8\mentalray\satellite\raysat_3dsmax8server.exe
D:\Program Files\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\StarSec\PlugServer.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\rundll32.exe
C:\KAV2006\KAVStart.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
F:\D-Tools\daemon.exe
C:\WINDOWS\VM305_STI.EXE
D:\Program Files\QUICKTIME\qttask.exe
C:\Program Files\StarSec\ssMgr_ccb.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\conime.exe
C:\KAV2006\KPFW32.EXE
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\KAV2006\KMailMon.EXE
C:\program files\internet explorer\iexplore.exe
C:\WINDOWS\system32\igfxsrvc.exe
D:\Program Files\Tencent\QQ\QQ.exe
D:\Program Files\Tencent\QQ\TIMPlatform.exe
D:\Program Files\TheWorld 2.0\TheWorld.exe
F:\全是游戏\梦幻西游\my.exe
F:\全是游戏\风火之旅\fj.exe
D:\TTPlayer\TTPlayer.exe
F:\安装软件\hijackthis\HijackThis1991zww.exe
O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - D:\Program Files\FlashGet\jccatch.dll
O2 - BHO: WebProtect.IEHlpObj - {53763D1D-9CA8-4C7C-9756-A8E6B8FC063B} - C:\Program Files\CMBCHINA\WebProtect\WebProtect.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - IE工具栏增项: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - 启动项HKLM\\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - 启动项HKLM\\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - 启动项HKLM\\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - 启动项HKLM\\Run: [KavStart] "C:\KAV2006\KAVStart.exe" -startup
O4 - 启动项HKLM\\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: [nwiz] nwiz.exe /install
O4 - 启动项HKLM\\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - 启动项HKLM\\Run: [DAEMON Tools-2052] "F:\D-Tools\daemon.exe" -lang 2052
O4 - 启动项HKLM\\Run: [BigDog305] C:\WINDOWS\VM305_STI.EXE VIMICRO USB PC Camera (ZC0305)
O4 - 启动项HKLM\\Run: [QuickTime Task] "D:\Program Files\QUICKTIME\qttask.exe" -atboottime
O4 - 启动项HKLM\\Run: [ssMgr_ccb] C:\Program Files\StarSec\ssMgr_ccb.exe -r
O4 - 启动项HKLM\\Run: [runeip] "C:\Program Files\Rising\AntiSpyware\runiep.exe" /startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [KavPFW] "C:\KAV2006\KPFW32.EXE" -startup
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O8 - IE右键菜单中的新增项目: &使用快车(FlashGet)下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: &使用快车(FlashGet)下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 使用Web迅雷下载 - D:\Program Files\Thunder Network\WebThunder\GetUrl.htm
O8 - IE右键菜单中的新增项目: 使用Web迅雷下载全部链接 - D:\Program Files\Thunder Network\WebThunder\GetAllUrl.htm
O8 - IE右键菜单中的新增项目: 使用迅雷下载 - C:\Program Files\Thunder Network\Thunder\Program\geturl.htm
O8 - IE右键菜单中的新增项目: 使用迅雷下载全部链接 - C:\Program Files\Thunder Network\Thunder\Program\getallurl.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 金山毒霸反钓鱼... - C:\KAV2006\KAF\ShowSet.htm
O9 - 浏览器额外的按钮: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - C:\Program Files\Thunder Network\Thunder\Thunder.exe
O9 - 浏览器额外的“工具”菜单项: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - C:\Program Files\Thunder Network\Thunder\Thunder.exe
O9 - 浏览器额外的按钮: 启动WEB迅雷 - {962EFB8E-2683-42d4-AC74-AAA4C759B9C6} - http://my.xunlei.com (file missing)
O9 - 浏览器额外的“工具”菜单项: 启动WEB迅雷 - {962EFB8E-2683-42d4-AC74-AAA4C759B9C6} - http://my.xunlei.com (file missing)
O9 - 浏览器额外的按钮: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQ\QQIEHelper.dll (file missing)
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQ\QQIEHelper.dll (file missing)
O11 - Options group: [INTERNATIONAL] International*
O15 - “受信任的站点”中添加项: http://www.icbc.com.cn
O16 - DPF: {0CA54D3F-CEAE-48AF-9A2B-31909CB9515D} (Edit Class) - https://site.cmbchina.com/download/CMBEdit.cab
O16 - DPF: {BAEA0695-03A4-43BB-8495-C7025E1A8F42} (QQCertCtrl Class) - https://www.tenpay.com/download/qqedit.cab
O16 - DPF: {C661F36D-DF85-4EF4-83C7-E107B83D04B1} (WebActivater Control) - http://dl_dir.qq.com/3dshow/3DShowVM.cab
O16 - DPF: {E787FD25-8D7C-4693-AE67-9406BC6E22DF} (PasswordEditCtrl Class) - https://www.tenpay.com/download/qqedit.cab
O23 - NT 服务: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - NT 服务: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe
O23 - NT 服务: Cmb WebProtect Support (CMBWPS) - China Merchants Bank - C:\Program Files\CMBCHINA\WebProtect\WPService.exe
O23 - NT 服务: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - NT 服务: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - NT 服务: Kingsoft Personal Firewall Service (KPfwSvc) - Kingsoft Corporation - C:\KAV2006\KPfwSvc.EXE
O23 - NT 服务: Kingsoft Antivirus KWatch Service (KWatchSvc) - Kingsoft Corporation - C:\KAV2006\KWatch.EXE
O23 - NT 服务: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - NT 服务: RaySat_3dsmax8 Server (mi-raysat_3dsmax8) - Unknown owner - D:\Program Files\Autodesk\3dsMax8\mentalray\satellite\raysat_3dsmax8server.exe
O23 - NT 服务: mental ray 3.5 Satellite (32-bit) (mi-raysat_3dsmax9_32) - Unknown owner - D:\Program Files\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - NT 服务: PlugServerD (PlugServer) - GDChina - C:\Program Files\StarSec\PlugServer.exe
O23 - NT 服务: Realtek Semiconductor Corp (Realtek RTL) - Unknown owner - C:\WINDOWS\mshtao.exe
进程如上
现在跳出来的恶意网页是
http://www.einsun.com/ad/dmlong.html
http://ss.sousuozz.cn/index.htm
用超级兔子,查不出来
金山查不出来
瑞星查不出来
三个软件都是最新的版本以及病毒库
请论坛里的各位大虾帮忙看看
顺便鄙视一下爱因森,没本事找到生源就用这种卑鄙的手段
[用户系统信息]Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; (R1 1.5); .NET CLR 2.0.50727; TheWorld)
☆我来也☆ - 2008-1-2 20:47:00
没人来帮忙看看吗
bzkayeo - 2008-1-2 21:29:00
没有看明白你到底想说的是什么意思,是病毒还是什么哦
☆我来也☆ - 2008-1-2 21:41:00
不难明白吧朋友,这个很明显是流氓软件
不然我就不发在这里了
☆我来也☆ - 2008-1-2 22:48:00
自己顶 顶到有人来看~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
海生 - 2008-1-3 8:34:00
O23 - NT 服务: RaySat_3dsmax8 Server (mi-raysat_3dsmax8) - Unknown owner - D:\Program Files\Autodesk\3dsMax8\mentalray\satellite\raysat_3dsmax8server.exe
O23 - NT 服务: mental ray 3.5 Satellite (32-bit) (mi-raysat_3dsmax9_32) - Unknown owner - D:\Program Files\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe
O23 - NT 服务: Realtek Semiconductor Corp (Realtek RTL) - Unknown owner - C:\WINDOWS\mshtao.exe
这些都是什么?
☆我来也☆ - 2008-1-3 12:02:00
O23 - NT 服务: RaySat_3dsmax8 Server (mi-raysat_3dsmax8) - Unknown owner - D:\Program Files\Autodesk\3dsMax8\mentalray\satellite\raysat_3dsmax8server.exe
O23 - NT 服务: mental ray 3.5 Satellite (32-bit) (mi-raysat_3dsmax9_32) - Unknown owner - D:\Program Files\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe
这两个是3DMAX的程序吧
O23 - NT 服务: Realtek Semiconductor Corp (Realtek RTL) - Unknown owner - C:\WINDOWS\mshtao.exe
这个我就不知道了
☆我来也☆ - 2008-1-3 12:06:00
我查了下Realtek RTL是网卡来着
☆我来也☆ - 2008-1-3 12:10:00
还有个问题,现在又重新增加了两个游戏网页弹了出来
☆我来也☆ - 2008-1-3 12:44:00
我现在已经通过IE的选项把它弹出来的网页都禁止了,但是治标不治本啊,不弹广告,改弹空白页出来了,很烦人
而且我自己也尝试着努力的寻找自己机器上的后门程序位置,但是实在没本事找到,所以想请各位论坛的大虾能帮忙看下
这个流氓软件我用了很多版本的杀毒软件/安全助手,没有任何一个可以查出来的,唯一有个QQ医生能查到一个木马,但是重启之后该木马又提示存在了,而且文件指向是WINDOWS/SYSTEM32/mcdsrv16_080101.dll
☆我来也☆ - 2008-1-3 12:55:00
使用KIKKBOX直接删除,提示是系统文件,郁闷啊
金山\瑞星\超级兔子\安全助手什么什么什么的,全都找不出来是个什么东西,所以在这里请大家帮忙看下,我急急急急急死啦,主要还是心烦
☆我来也☆ - 2008-1-3 12:57:00
☆我来也☆ - 2008-1-3 13:02:00
其中my.exe和fj.exe是两个游戏,不会有问题
☆我来也☆ - 2008-1-3 13:42:00
难道就没有哪为大虾愿意为我留下只言片语吗
CAPTjoe - 2008-1-3 14:46:00
建议:下载 System Repair Engineer系统扫描工具(http://download.kztechs.com/files/sreng2.zip)
1、解压缩所下载的sreng2.zip压缩包;
2、打开已经解压缩的SRENG文件夹,双击运行其中的SREngPS.exe;
3、依次点击“智能扫描”、勾选“检查进程模块的数字签名”、“扫描”、“保存报告”
4、将所保存的日志(SREngLOG.log)改名为SREngLOG.txt以附件的形式传上来。
5. 扫描日志前请关闭所有可以关闭的应用软件,如QQ、IE、迅雷、媒体播放器等。
☆我来也☆ - 2008-1-3 15:09:00
终于看到一个留言了,先谢啦
我现在去下,搞好了再上传上来
附件:
257984200813161211.txt
CAPTjoe - 2008-1-3 16:51:00
首先声明:我不是斑竹,我也是一菜鸟。
建议:打开SREng-在"启动项目->注册表->删除以下启动项目
[zsms] <rundll32.exe C:\WINDOWS\system32\mcdsrv16_080101.dll start>
[zhqbdf] <rundll32.exe C:\WINDOWS\system\zhqbdf080101.dll mymain>
系统修复-- 浏览器加载项之如下项删除:
[] <C:\WINDOWS\system32\ixqsprykrn.dll>
重启电脑,将下列文件备份到其他存储位置,删除原文件。
c:\windows\system\zhqbdf080101.dll
c:\windows\system32\mcdsrv16_080101.dll
c:\windows\system32\mcdsrv32_080101.dll
c:\windows\system32\ixqsprykrn.dll
☆我来也☆ - 2008-1-3 17:27:00
非常感谢楼上朋友的帮助
我现在已经按提示操作了一遍,现在正在看是否还会有以前的现象存在
谢谢
同时说明一下,我不是只需要斑竹的帮助,任何能帮到我的朋友,我都非常非常的感谢:)
人民守卫 - 2008-1-4 12:25:00
就知道你那些是进程
☆我来也☆ - 2008-1-11 22:21:00
CAPTjoe - 2008-1-11 22:56:00
两次日志没有什么变化,但是下列文件不认识(上一次就无法确定是否正常)
C:\WINDOWS\system32\NpOpenStore.dll
C:\WINDOWS\system32\NPCard.dll
C:\WINDOWS\system32\RsaFun.dll
C:\WINDOWS\system32\GPKPCSC.dll
建议到金山的论坛去问问,看看是否是金山的DD。
☆我来也☆ - 2008-1-11 23:44:00
谢谢啦朋友
豪斯登堡新郎 - 2008-1-13 22:07:00
1,用SRE修复以下:
删除服务
[Realtek Semiconductor Corp / Realtek RTL]
2,用XDelBox软件以抑制再生方式删除以下文件:
删除文件
C:\WINDOWS\system\zhqbdf080101.dll
C:\WINDOWS\system32\mcdsrv16_080101.dll
C:\WINDOWS\mshtao.exe
C:\WINDOWS\system32\ixqsprykrn.dll
3,重起删除文件后用SRE修复以下:
删除注册表
<zhqbdf>
<zsms>
**删除注册表名前带IFEO的所有项
删除浏览器加载项
[]
{16C6167B-FED4-4CEE-8951-134C9A345DA2}
修复HOSTS文件
默认为:
HOSTS 文件
127.0.0.1 localhost
4,更新杀毒软件至最新,进行全盘杀毒,下载清理助手,卸载无用的插件
没看清原来还有第二页
dkco532 - 2008-1-14 21:09:00
该用户帖子内容已被屏蔽
1
© 2000 - 2026 Rising Corp. Ltd.