瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 请帮我看一下机子是否有病毒呢?(该问题已处理完毕,谢谢baohe)

12   2  /  2  页   跳转

请帮我看一下机子是否有病毒呢?(该问题已处理完毕,谢谢baohe)

c:\windows\qq.exe

附件附件:

下载次数:0
文件类型:application/octet-stream
文件大小:
上传时间:2005-9-4 23:08:10
描述:

gototop
 

引用:
【风过留痕的贴子】c:\windows\qq.exe
...........................

打开注册表编辑器。展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\,删除左栏中的svchost。
重启系统删除c:\windows\qq.exe。
搞定。
gototop
 

已处理完,请再帮我看一遍HIJACK日志,谢谢。

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      23:40:29, 日期 2005-09-04
操作系统:  Windows XP SP1 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Rising\Rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Borland\InterBase\bin\ibguard.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\PROGRA~1\MICROS~2\MSSQL\binn\sqlservr.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Rising\Rfw\RfwMain.exe
C:\Program Files\Iparmor\Iparmor.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\progra~1\samsung\smarthru\PORTCTRL.EXE
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Program Files\Borland\InterBase\bin\ibserver.exe
E:\Program Files\SuperData\速达E3Pro服务器\SDE3Server.exe
D:\Program Files\WINCMD\WINCMD32.EXE
D:\HijackThis\HijackThis1991zww.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Router Layer - {5EB7CB50-E375-4718-B4C0-9AD12EFA2F84} - C:\WINDOWS\System32\aclayer.dll (file missing)
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FLASHGET\jccatch.dll
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O4 - 启动项HKLM\\Run: [iparmor] C:\Program Files\Iparmor\Iparmor.exe mini
O4 - 启动项HKLM\\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - 启动项HKLM\\Run: [GW Port Controller] c:\progra~1\samsung\smarthru\PORTCTRL.EXE
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - Global Startup: 服务管理器.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Global Startup: 速达E3Pro网络版服务器.lnk = ?
O8 - IE右键菜单中的新增项目: 使用Kugoo下载 - C:\PROGRA~1\KUGOO2\KugooDownX.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - C:\PROGRA~1\FLASHGET\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - C:\PROGRA~1\FLASHGET\jc_all.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Excel(&x) - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - E:\Program Files\Tencent\qq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - E:\Program Files\Tencent\qq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - E:\Program Files\Tencent\qq\SendMMS.htm
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - c:\Program Files\Tencent\QQ\QQ.EXE (file missing)
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - c:\Program Files\Tencent\QQ\QQ.EXE (file missing)
O9 - 浏览器额外的按钮: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的“工具”菜单项: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - 浏览器额外的“工具”菜单项: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O11 - Options group: [!CNS]  网络实名
O16 - DPF: {1F831FA1-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Program Files\AutoCAD 2002\InstFred.ocx
O16 - DPF: {3D8F74EE-8692-4F8F-B8D2-7522E732519E} (WebActivater Control) - http://game.qq.com/QQGame2.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/019bb2d840dbcb2eb506/netzip/RdxIE601_cn.cab
O16 - DPF: {73E4740C-08EB-4133-896B-8D0A7C9EE3CD} (AxInputControl Class) - https://mybank.icbc.com.cn/icbc/perbank/AxSafeControls.cab
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday 控件) - file://C:\Program Files\AutoCAD 2002\AcDcToday.ocx
O16 - DPF: {8819C261-5B61-4628-908C-9BE795EABEC3} (IE Class) - http://www.95599.cn/download/ABC.cab
O16 - DPF: {8D73F890-B627-428B-BFBA-D7467B00E6E2} (RLTestFormX Control) - http://www.reallink.cn/search/RLTestX.ocx
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {AE563722-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Program Files\AutoCAD 2002\InstBanr.ocx
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {D0A29C6C-AA71-4423-8C4A-5998B774C448} (IEDown Class) - http://download.ourgame.com/IEDown4.cab
O16 - DPF: {F138084D-84D7-48CD-BEA8-04772457516E} (VqqSpeedDlProxy Class) - http://218.85.138.27/vqqsdl1009.cab
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview 控件) - file://C:\Program Files\AutoCAD 2002\AcPreview.ocx
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{701716AE-E032-4F1D-B6D8-AA215A18F39A}: NameServer = 192.168.1.254
O20 - AppInit_DLLs: apihookdll.dll
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - NT 服务: InterBase Guardian (InterBaseGuardian) - Borland Software Corporation - C:\Program Files\Borland\InterBase\bin\ibguard.exe
O23 - NT 服务: InterBase Server (InterBaseServer) - Borland Software Corporation - C:\Program Files\Borland\InterBase\bin\ibserver.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - C:\Program Files\Rising\Rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - NT 服务: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\Explorer.exe" /service (file missing)

gototop
 

另,木马克星提示如下,不知道是什么原因?


正在扫描...
扫描了 27个进程,
扫描结束.
没有发现木马,系统安全!


扫描文件: c:\program files\iparmor\iparmor.exe mini
扫描文件: "c:\program files\rising\rfw\rfwmain.exe" -startup
扫描文件: c:\progra~1\rising\rav\ravtimer.exe
扫描文件: c:\windows\system32\ime\tintlgnt\tintsetp.exe /sync
扫描文件: c:\windows\system32\ime\tintlgnt\tintsetp.exe /imename
扫描文件: "c:\windows\ime\imjp8_1\imjpmig.exe" /spoil /remadvdef /migration32
扫描文件: c:\progra~1\rising\rav\ravmon.exe -system
扫描文件: c:\progra~1\samsung\smarthru\portctrl.exe
扫描文件: "c:\program files\msn messenger\msnmsgr.exe" /background

扫描了 28个进程,
扫描结束.
没有发现木马,系统安全!



C:\WINDOWS\SYSTEM32\CTFMON.EXE 程序设置为自启动
C:\WINDOWS\SYSTEM32\CTFMON.EXE 程序设置为自启动
C:\WINDOWS\SYSTEM32\CTFMON.EXE 程序设置为自启动
扫描了 31个进程,
扫描结束.
没有发现木马,系统安全!



新建文件: C:\WINDOWS\SYSTEM32\tt 2005-9-4 23:41:27
扫描了 32个进程,
扫描结束.
没有发现木马,系统安全!



扫描了 31个进程,
扫描结束.
没有发现木马,系统安全!


gototop
 

【回复“风过留痕”的帖子】
O23 - NT 服务: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\Explorer.exe" /service (file missing)

文件已经丢失。用HijackThis修复这项(注册表中的垃圾)。
gototop
 

【回复“baohe”的帖子】
O23 - NT 服务: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\Explorer.exe" /service (file missing)已删除。

另CTFMON.EXE 是什么文件?为什么我无法从系统启动项目中删除?
gototop
 

引用:
【风过留痕的贴子】【回复“baohe”的帖子】
O23 - NT 服务: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\Explorer.exe" /service (file missing)已删除。

另CTFMON.EXE 是什么文件?为什么我无法从系统启动项目中删除?
...........................

ctfmon.exe是Microsoft Office产品套装的一部分。它可以选择用户文字输入程序,和微软Office XP语言条。
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT