1234567   3  /  7  页   跳转

【警示】又一只刁钻的灰鸽子

引用:
【蝈蝈guoguo的贴子】用SSM禁止线程插入,(在那些受影响的进程的)怎么做啊?
我还是不懂什么是受影响的进程啊
...........................

【G_Server.exe修改explorer.exe内存,创建远程线程。并由explorer.exe安装木马驱动C:\WINDOWS\Temp\mc27.tmp。
explorer.exe还修改smss.exe、lsass.exe、winlogon.exe、services.exe、svchost.exe、CCenter.exe、Ravmond.exe、rfwsrv.exe、spoolsv.exe】

你怎么不看主帖?
gototop
 

C:\WINDOWS\system32\sosdrop.sys
C:\WINDOWS\Temp\mc27.tmp
没有找到有问题吗?
我改过的还改回来吗
好象没了
HijackThis_815汉化版扫描日志 V1.99.1
保存于      23:48:24, 日期 2006-3-11
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
D:\瑞星\Rising\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
D:\瑞星\Rising\Rising\Rav\Ravmond.exe
d:\rising\rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
D:\瑞星\Rising\Rising\Rav\RavStub.exe
d:\rising\rfw\RfwMain.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\WINDOWS\system32\netdde.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
D:\瑞星\Rising\Rising\Rav\RavTask.exe
C:\WINDOWS\SOUNDMAN.EXE
D:\瑞星\Rising\Rising\Rav\Ravmon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\ww\HijackThis1991汉化版\HijackThis1991zww.exe

O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v13.dll
O2 - BHO: (no name) - {40E3A34A-3282-41F8-AD2C-051BAB96AD4A} - (no file)
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - D:\qq\QQIEHelper.dll
O2 - BHO: NetXfer - {83B80A9C-D91A-4F22-8DCF-EA7204039F79} - D:\影印传送带\NetXfer\NXIEHelper.dll (file missing)
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\PROGRA~1\FLASHGET\JCCATCH.DLL
O2 - BHO: (no name) - {A9930D97-9CF0-42A0-A10D-4F28836579D5} - D:\PROGRA~1\KuGoo2\KUGOO3~1.OCX
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [RavTask] "D:\瑞星\Rising\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [RfwMain] "D:\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: [nwiz] nwiz.exe /install
O4 - 启动项HKLM\\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - D:\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - D:\Thunder\getallurl.htm
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - D:\qq\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 使用KuGoo3下载(&K) - D:\Program Files\KuGoo2\KuGoo3DownX.htm
O8 - IE右键菜单中的新增项目: 使用网络传送带下载 - D:\影印传送带\NetXfer\NXAddLink.html
O8 - IE右键菜单中的新增项目: 使用网络传送带下载全部链接 - D:\影印传送带\NetXfer\NXAddList.html
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Excel(&x) - res://D:\office\Office10\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\qq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\qq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\qq\SendMMS.htm
O8 - IE右键菜单中的新增项目: 用比特精灵下载(&B) - D:\bt精灵\BitSpirit\bsurl.htm
O9 - 浏览器额外的按钮: 豪杰超级解霸V8 - {367E0A21-8601-4986-9C9A-153BF5ACA118} - D:\豪杰\STHSDVD.EXE
O9 - 浏览器额外的“工具”菜单项: 豪杰超级解霸V8 - {367E0A21-8601-4986-9C9A-153BF5ACA118} - D:\豪杰\STHSDVD.EXE
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\qq\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\qq\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\qq\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\qq\QQIEHelper.dll
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - 浏览器额外的“工具”菜单项: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{C08D941E-2E77-468F-B4EA-09FE33DC2F82}: NameServer = 202.99.166.4 202.99.160.68
O20 - Winlogon Notify: System Safety Monitor - C:\WINDOWS\SYSTEM32\SSMWinlogonEx.dll
O23 - NT 服务: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - d:\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - d:\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - D:\瑞星\Rising\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - D:\瑞星\Rising\Rising\Rav\Ravmond.exe

gototop
 

HOHO~现在鸽子还真会闹腾!
学习了!
谢谢!
gototop
 

请问如果用ghost还原,能彻底清楚病毒吗?
感觉那样弄太麻烦了!谢谢!
gototop
 

斑竹大人能提供一下样本下载地址吗
gototop
 

我认为我的电脑应该没什么问题了
没有你我真的不知该怎么做--baohe
gototop
 

引用:
【破轮子的贴子】斑竹大人能提供一下样本下载地址吗
...........................


http://219.146.137.230/av/bb2.rar
这只鸽子不好对付。当心。
gototop
 

引用:
【shewmanit的贴子】请问如果用ghost还原,能彻底清楚病毒吗?
感觉那样弄太麻烦了!谢谢!
...........................

如果你的GHOST备份是干净的,用它恢复系统——OK!
gototop
 

我要是早看到这个,,我就不会点了那个应用程序,,最后的结果是我现在也中了灰鸽子
我中毒的症状是:一开机跳到桌面就蓝屏上面写着 unkown hard error 刚开始以为是硬件出错,,后来发现是中毒了。
后来叫朋友帮忙终于可以用了,但是灰鸽子没杀掉,现在正在看资料准备杀,,
不过我很想知道灰鸽子如果不杀的后果是什么???
gototop
 

引用:
【木马流牛的贴子】
不过我很想知道灰鸽子如果不杀的后果是什么???

...........................

不杀?你就永远留着这个后门吧。利用这个后门,别人怎么整你都行。
gototop
 
1234567   3  /  7  页   跳转
页面顶部
Powered by Discuz!NT