瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 不是杀鸽高手,别进!变种新鸽子!!清也没清完!!

1   1  /  1  页   跳转

不是杀鸽高手,别进!变种新鸽子!!清也没清完!!

不是杀鸽高手,别进!变种新鸽子!!清也没清完!!

HijackThis_815汉化版扫描日志 V1.99.1
保存于      5:39:39, 日期 2006-06-01
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\winnt\System32\smss.exe
C:\winnt\system32\winlogon.exe
C:\winnt\system32\services.exe
C:\winnt\system32\lsass.exe
d:\program files\rising\rfw\rfwsrv.exe
C:\winnt\system32\svchost.exe
d:\Program Files\Rising\Rav\CCenter.exe
d:\Program Files\Rising\Rav\Ravmond.exe
C:\winnt\system32\spoolsv.exe
C:\WINNT\System32\msdtc.exe
d:\Program Files\Rising\Rav\RavStub.exe
C:\WINNT\System32\svchost.exe
C:\winnt\system32\hidserv.exe
C:\PROGRA~1\MICROS~4\MSSQL\binn\sqlservr.exe
C:\WINNT\system32\wbem\mof\good\graphics\graphic.exe
C:\winnt\system32\regsvc.exe
C:\winnt\system32\MSTask.exe
C:\winnt\Explorer.EXE
C:\winnt\System32\WBEM\WinMgmt.exe
C:\winnt\system32\svchost.exe
d:\program files\rising\rfw\RfwMain.exe
D:\Program Files\Rising\Rav\RavTask.exe
D:\Program Files\Rising\Rav\Ravmon.exe
C:\视频软件\Server.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
D:\Program Files\Rising\Rav\rav.exe
D:\Program Files\Rising\Rav\RsAgent.exe
C:\WINNT\msagent\AgentSvr.exe
C:\winnt\regedit.exe
C:\Documents and Settings\Administrator\桌面\HijackThis1991zww.exe

R3 - URLSearchHook: (no name) - {1B0E7716-898E-48cc-9690-4E338E8DE1D3} - (no file)
R3 - URLSearchHook: (no name) - {BB936323-19FA-4521-BA29-ECA6A121BC78} - (no file)
O2 - BHO: ThunderIEHelper - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\winnt\system32\xunleibho_v14.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - IE工具栏增项: @msdxmLC.dll,-1@2052,电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - IE工具栏增项: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - 启动项HKLM\\Run: [RavTask] "d:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [RfwMain] "d:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [AV Sentry] C:\视频软件\Server.exe -AutoStartup
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Global Startup: 服务管理器.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - d:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - d:\Program Files\Thunder Network\Thunder\getallurl.htm
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - D:\Program Files\Tencent\Q\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\Program Files\Tencent\Q\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\Program Files\Tencent\Q\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\Program Files\Tencent\Q\SendMMS.htm
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\winnt\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\winnt\web\related.htm
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/pcver2006new/OL2006.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{AFD6BAB8-1EF6-4937-85F7-09C860A5AFCC}: NameServer = 202.102.152.3
O20 - Winlogon Notify: PCANotify - C:\winnt\SYSTEM32\PCANotify.dll
O20 - Winlogon Notify: System Safety Monitor - C:\winnt\SYSTEM32\SSMWinlogonEx.dll
O23 - NT 服务: pcAnywhere Host Service (awhost32) - Symantec Corporation - C:\Program Files\Symantec\pcAnywhere\awhost32.exe
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\winnt\System32\dmadmin.exe
O23 - NT 服务: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - NT 服务: Windows Graphics (nvidia) - Nvidia GMBH - C:\WINNT\system32\wbem\mof\good\graphics\graphic.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - d:\program files\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - d:\program files\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - d:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - d:\Program Files\Rising\Rav\Ravmond.exe
O23 - NT 服务: system.exe      (system.exe      ) - Unknown owner - C:\Program.exe (file missing)
O23 - NT 服务: Apache Tomcat (Tomcat5) - Unknown owner - C:\Program Files\Apache Software Foundation\Tomcat 5.0\bin\tomcat5.exe" //RS//Tomcat5 (file missing)

最后编辑2006-06-01 08:34:45
分享到:
gototop
 

怪事1、早上起来,一看C:\下多了好几个黑客软件:scansql.exe\supersc.exe\xx.exe
怪事2、运行sreng.exe自动扫描后在c:\下自动生成了:RegTemp\FolderTemp\ProcessTemp\AddOnsTemp\SrvTemp 五个文件!
怪事3、运行sreng.exe“启动项目”选服务后,发现多了一个服务:"system.exe"映像文件路径:c:\program Files\system\hacker.com.cn.ini
gototop
 

怪事4、运行SREeng.exe后,SSM程序日志提示该文件在不停地执行如下操作:更改内存属性、写入虚拟内存、创建远程线程!
怪事5、运行sreeng.exe的智能扫描,到90%左右后,就不动了!重新下载并运行,还是一样的问题,将文件名改变后再运行,也一样!
怪事5、c:\多了好几个文件和一个文件夹,不知道是不是攻击者留下的:文件夹是config.msi 文件是:arcldr.exe\arcsetup.exe\nidetect.com等
gototop
 

急救!!!怎么才能删除:HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Enum\Root\下的项???
鸽子在HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Enum\Root\下建了2个项,无法清除!!!!
一个是HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Enum\Root\LEGACY_system.exe_____
另一个是HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Enum\Root\LEGACY_winsysetm
gototop
 

显然电脑已经成为肉鸡了
sreeng.exe改名sreeng.SCR到安全模式下试试
gototop
 

【回复“威海李子”的帖子】
O23 - NT 服务: system.exe (system.exe ) - Unknown owner - C:\Program.exe (file missing)
这一项是灰鸽子
具体操作参考
http://forum.ikaka.com/topic.asp?board=28&artid=7713905
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT