瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 看了论坛的帖子,觉得自己是中了木马群,但按照置顶方法处理后没用(内附详情及日志)
mumulisa - 2008-6-14 12:14:00
一。感染经过及状况。

我是昨天在浏览一个我的专业论坛的时候感染的,当时在看PPLIVE,随后瑞星报病毒,我点击的清楚病毒。

然后发现PPLIVE的右侧栏目全部变为英文。顶部的选择语言那排菜单也不见了。跟着瑞星监控变成小红伞。word文档无法打开。


二。我自己的处理办法及处理后的情况。
因为是按照论坛的置顶帖子和相关回帖里面操作的,有的操作重复用过几次,所以不记得顺序了。


用卡卡助手扫描过N次:不停的扫描出木马。但现在扫描不出了。

用360安全卫士扫描过N次  :也是不停的扫描出木马,但现在扫描不出了。

用arswp也扫描过N次,还是不停的扫描出木马,但现在扫描不出了。

还有,用360打了很多系统的补丁,但现在我把那些安装包都删了

瑞星的情况:1.在管理---服务里面,找不到RsRavMon Service这个项目。
2.启动Rising RealTime Monitor,提示的是错误5,拒绝访问(曾经出现过提示是13多少~~忘了。论坛上很多都是这个提示)
3.用木马群批处理程序了大概5六次,多数都没用,只有1.2次有用,变绿了,但重启后又红了。
4.用那个瑞星监控修复软件,没有效果。
5.修复瑞星,在过程中提示很多次的校验某某组件错误,我按继续后安装,还是红的。
6.卸载瑞星重装昨天的提取的瑞星安装包,但还安装过程提示的情况同修复过程。监控绿了,但重启后又红了。
7.监控绿了后,我点升级没反应,打开那个应用软件劫持项批处理那个还是升级没反应,RAV目录下也有那个SmartUp.exe。点击全盘杀毒,能出现杀毒的界面,但无法点击立即扫描(直接点杀毒界面也一样)而且稍微没操作主程序界面,就会自动消失。


三。操作中出现的新问题。
每个盘符下出现了autorun.inf文件夹,用专杀还有命令提示符的办法杀了后,变成是每个盘符下出现Delete.tmp文件夹

嗯。。。都是文件夹,不是文件。


哦,对了我还用360的那个木马专杀合集那个在大全那个在安全模式下杀了,都没用。

以下是我的sreng扫描日志和瑞星听诊器的报告,谢谢~

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; InfoPath.2)

附件: SREngLOG.log

附件: 瑞星听诊信息.rar
mumulisa - 2008-6-14 13:59:00
:default3: 补充下,我用AVG全盘扫描过,用360全盘查杀木马过,两三次,之前有,现在什么都查不出了。

除了瑞星杀毒,其他的包括卡卡都可以正常使用和升级,但防火墙没试升级和其他
mumulisa - 2008-6-14 14:01:00
防火墙升级正常
超级游戏迷 - 2008-6-14 14:09:00
请把C:\WINDOWS\RSHIDE这个文件压缩,并把压缩包发到“可疑文件交流区”鉴定下
超级游戏迷 - 2008-6-14 14:10:00
你的机没中木马群:default6:
mumulisa - 2008-6-14 15:09:00
:default1: 谢谢~
一直在学习的人 - 2008-6-14 15:14:00
1.建议使用XDelBox删除以下文件:(XDelBox1.6下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

"c:\program files\rising\rav\ravmond.exe"
c:\docume~1\admini~1\locals~1\temp\1.tmp

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[Rising RealTime Monitor / RsRavMon]    <"C:\PROGRAM FILES\RISING\RAV\Ravmond.exe">

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[IIS Manager  / IIS Manager ]    <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\1.tmp>

杀毒软件的ravmond.exe 被病毒破坏了,做完上述处理后将杀毒软件卸载重装一下吧。
mumulisa - 2008-6-14 15:14:00


引用:
原帖由 超级游戏迷 于 2008-6-14 14:09:00 发表
请把C:\WINDOWS\RSHIDE这个文件压缩,并把压缩包发到“可疑文件交流区”鉴定下


:default21:我没找到那个文件啊,搜索也没有
超级游戏迷 - 2008-6-14 15:16:00
启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[Rising RealTime Monitor / RsRavMon]    <"C:\PROGRAM FILES\RISING\RAV\Ravmond.exe">

连瑞星的服务也禁用?改下吧……:default2:
超级游戏迷 - 2008-6-14 15:17:00


引用:
原帖由 mumulisa 于 2008-6-14 15:14:00 发表


引用:
原帖由 超级游戏迷 于 2008-6-14 14:09:00 发表
请把C:\WINDOWS\RSHIDE这个文件压缩,并把压缩包发到“可疑文件交流区”鉴定下


:default21:我没找到那个文件啊,搜索也没有
搜索时设置“搜索隐藏文件和文件夹”了么?如果嫌麻烦就用WINRAR压缩工具找吧,一定有的……:default2:
一直在学习的人 - 2008-6-14 15:25:00


引用:
原帖由 超级游戏迷 于 2008-6-14 15:16:00 发表
启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[Rising RealTime Monitor / RsRavMon]    <"C:\PROGRAM FILES\RISING\RAV\Ravmond.exe">

连瑞星的服务也禁用?改下吧……:default2: 



哦,从传上来的那个日志看,
[Rising Process Communication Center / RsCCenter][Running/Auto Start]
  <"C:\Program Files\Rising\Rav\CCenter.exe"><Beijing Rising Technology Co., Ltd.>
[Rising RealTime Monitor / RsRavMon][Stopped/Auto Start]
  <"C:\PROGRAM FILES\RISING\RAV\Ravmond.exe"><N/A>

两个服务均为瑞星的服务,但ravmond.exe文件的版本信息为空,故推测文件可能有问题了。为进一步证实,楼主可以将那文件上传到可疑文件区,让高手分析一下。
超级游戏迷 - 2008-6-14 15:27:00


引用:
原帖由 一直在学习的人 于 2008-6-14 15:25:00 发表
[quote] 原帖由 超级游戏迷 于 2008-6-14 15:16:00 发表
启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[Rising RealTime Monitor / RsRavMon]    <"C:\PROGRAM FILES\RISING\RAV\Ravmond.exe">

连瑞星的服务也禁用?改下吧
直接卸载瑞星杀软,删除杀软安装目录重装就可以了,不用这么麻烦的:default6:
mumulisa - 2008-6-14 15:28:00


引用:
原帖由 一直在学习的人 于 2008-6-14 15:25:00 发表
[quote] 原帖由 超级游戏迷 于 2008-6-14 15:16:00 发表
启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[Rising RealTime Monitor / RsRavMon]    <"C:\PROGRAM FILES\RISING\RAV\Ravmond.exe">

连瑞星的服务也禁用?改下吧
:default71:请问是哪个文件?我正在下载你说的哪个修复软件,下载到50.2%的时候,就不动了
mumulisa - 2008-6-14 15:31:00


引用:
原帖由 超级游戏迷 于 2008-6-14 15:17:00 发表


引用:
原帖由 mumulisa 于 2008-6-14 15:14:00 发表


引用:
原帖由 超级游戏迷 于 2008-6-14 14:09:00 发表
请把C:\WINDOWS\RSHIDE这个文件压缩,并把压缩包发到“可疑文件交流区”鉴定下


:default21:我没找到那个文件啊,搜索也没有
搜索时设


:default3: 是这样么?可还是没有啊
1
查看完整版本: 看了论坛的帖子,觉得自己是中了木马群,但按照置顶方法处理后没用(内附详情及日志)