12   1  /  2  页   跳转

Backdoor.Gpigeon.uql

Backdoor.Gpigeon.uql

瑞星提示Backdoor.Gpigeon.uql已删除,可是重启以后还是有,请高手帮我看看我该如何处理
病毒名称    处理结果    扫描方式    路径    文件    病毒来源
Backdoor.Gpigeon.uql    清除成功    手动扫描    IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE        本机
Backdoor.Gpigeon.uql    清除成功    手动扫描    >>C:\Program Files\Internet Explorer\IEXPLORE.EXE        本机
最后编辑2006-07-22 19:37:24
分享到:
gototop
 

急急急!!!!!
gototop
 

http://forum.ikaka.com/topic.asp?board=28&artid=8105899
下载HijackThis...把日志帖上来
gototop
 

HijackThis_815汉化版扫描日志 V1.99.1
保存于      20:15:52, 日期 2006-7-21
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Rising\Rav\Ravmond.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Rising\Rav\RavStub.exe
E:\应用软件\IM软件\ewido anti-spyware 4.0\guard.exe
C:\Program Files\Raxco\PerfectDisk\PDSched.exe
C:\WINDOWS\Explorer.EXE
c:\program files\rising\rfw\RfwMain.exe
D:\Program Files\iMook\iMook.exe
C:\Program Files\Rising\Rav\RavTask.exe
C:\Program Files\Rising\Rav\Ravmon.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
D:\Program Files\MagBox\Magbox.exe
C:\WINDOWS\system32\ctfmon.exe
d:\Program Files\Xplus\Xplus.exe
D:\Program Files\Xplus\xvcclip.exe
c:\program files\rising\rfw\RfwCfg.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\Program Files\Internet Download Manager\IDMan.exe
D:\Backup\我的文档\Downloads\Compressed\新建文件夹\HijackThis1991zww.exe

O1 - Hosts: 218.92.240.25 update.rising.com.cn
O1 - Hosts: 218.92.240.25 active.jiangmin.com
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - D:\Program Files\Internet Download Manager\IDMIECC.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: ThunderBHO - {889D2FEB-5411-4565-8998-1DD2C5261283} - d:\Program Files\Thunder Network\Thunder\ComDlls\XunLeiBHO_002.dll
O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - (no file)
O4 - 启动项HKLM\\Run: [RavTask] "C:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [NetpasAcc] C:\Program Files\联宇益通\Netpas Acc\Netpas_Acc.exe
O4 - 启动项HKLM\\Run: [flmpcLiveUp] d:\Program Files\flmpc\MpcLiveUp.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - d:\Program Files\Thunder Network\Thunder\Program\GetUrl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - d:\Program Files\Thunder Network\Thunder\Program\GetAllUrl.htm
O8 - IE右键菜单中的新增项目: [Solor]提取视频 - http://www.solor.cn/?action=5
O8 - IE右键菜单中的新增项目: 使用 IDM 下载 - D:\Program Files\Internet Download Manager\IEExt.htm
O8 - IE右键菜单中的新增项目: 使用 IDM 下载所有链接 - D:\Program Files\Internet Download Manager\IEGetAll.htm
O16 - DPF: {488A4255-3236-44B3-8F27-FA1AECAA8844} (CEditCtrl Object) - https://img.alipay.com/download/1007/aliedit.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1151700157494
O16 - DPF: {73E4740C-08EB-4133-896B-8D0A7C9EE3CD} (AxInputControl Class) - https://mybank.icbc.com.cn/icbc/perbank/AXSafeControls.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2B3402C2-C909-413D-8916-F883DB6A92A9}: NameServer = 202.99.166.4 202.99.160.68
O23 - NT 服务: Device AccessInterfa (Access) - Unknown owner - Common.exe (file missing)
O23 - NT 服务: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - E:\应用软件\IM软件\ewido anti-spyware 4.0\guard.exe
O23 - NT 服务: Nordiron - Unknown owner - C:\WINDOWS\system32\SVCH0ST.EXE (file missing)
O23 - NT 服务: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
O23 - NT 服务: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\Ravmond.exe
O23 - NT 服务: Windows XP Vista        - Unknown owner - C:\WINDOWS\Hacker.com.cn.ini

gototop
 

【回复“如意世界”的帖子】
O23 - NT 服务: Device AccessInterfa (Access) - Unknown owner - Common.exe (file missing)
O23 - NT 服务: Nordiron - Unknown owner - C:\WINDOWS\system32\SVCH0ST.EXE (file missing)
O23 - NT 服务: Windows XP Vista - Unknown owner - C:\WINDOWS\Hacker.com.cn.ini
这三项都可按灰鸽子的方法来处理
具体操作参考
http://forum.ikaka.com/topic.asp?board=28&artid=7713905
gototop
 

感谢您,可是O23 - NT 服务: Device AccessInterfa (Access) - Unknown owner - Common.exe (file missing)
无法恢复呀。恢复后扫描如下
HijackThis_815汉化版扫描日志 V1.99.1
保存于      21:34:30, 日期 2006-7-21
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Rising\Rav\Ravmond.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Rising\Rav\RavStub.exe
c:\program files\rising\rfw\RfwMain.exe
C:\Program Files\Rising\Rav\RavTask.exe
C:\Program Files\Rising\Rav\Ravmon.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
E:\应用软件\IM软件\ewido anti-spyware 4.0\guard.exe
C:\Program Files\Raxco\PerfectDisk\PDSched.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\Program Files\Internet Download Manager\IDMan.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\REGEDIT.exe
D:\Backup\我的文档\Downloads\Compressed\新建文件夹\HijackThis1991zww.exe

O1 - Hosts: 218.92.240.25 update.rising.com.cn
O1 - Hosts: 218.92.240.25 active.jiangmin.com
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - D:\Program Files\Internet Download Manager\IDMIECC.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: ThunderBHO - {889D2FEB-5411-4565-8998-1DD2C5261283} - d:\Program Files\Thunder Network\Thunder\ComDlls\XunLeiBHO_002.dll
O2 - BHO: (no name) - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - (no file)
O4 - 启动项HKLM\\Run: [RavTask] "C:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [NetpasAcc] C:\Program Files\联宇益通\Netpas Acc\Netpas_Acc.exe
O4 - 启动项HKLM\\Run: [flmpcLiveUp] d:\Program Files\flmpc\MpcLiveUp.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - d:\Program Files\Thunder Network\Thunder\Program\GetUrl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - d:\Program Files\Thunder Network\Thunder\Program\GetAllUrl.htm
O8 - IE右键菜单中的新增项目: [Solor]提取视频 - http://www.solor.cn/?action=5
O8 - IE右键菜单中的新增项目: 使用 IDM 下载 - D:\Program Files\Internet Download Manager\IEExt.htm
O8 - IE右键菜单中的新增项目: 使用 IDM 下载所有链接 - D:\Program Files\Internet Download Manager\IEGetAll.htm
O16 - DPF: {488A4255-3236-44B3-8F27-FA1AECAA8844} (CEditCtrl Object) - https://img.alipay.com/download/1007/aliedit.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1151700157494
O16 - DPF: {73E4740C-08EB-4133-896B-8D0A7C9EE3CD} (AxInputControl Class) - https://mybank.icbc.com.cn/icbc/perbank/AXSafeControls.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2B3402C2-C909-413D-8916-F883DB6A92A9}: NameServer = 202.99.166.4 202.99.160.68
O23 - NT 服务: Device AccessInterfa (Access) - Unknown owner - Common.exe (file missing)
O23 - NT 服务: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - E:\应用软件\IM软件\ewido anti-spyware 4.0\guard.exe
O23 - NT 服务: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
O23 - NT 服务: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\Ravmond.exe

gototop
 

O23 - NT 服务: Windows XP Vista - Unknown owner - C:\WINDOWS\Hacker.com.cn.ini
就是这个服务造成的。到安全模式下删除这个ini文件,并且在注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services下删除windows xp vista服务可解决
gototop
 

在服务列表里这个服务写的很清楚:灰鸽子客户端服务,远程控制。
gototop
 

O23 - NT 服务: Device AccessInterfa (Access) - Unknown owner - Common.exe (file missing)
请问这个是什么进程吗?无法恢复
gototop
 

这个服务是什么不太清楚,并不是系统自带服务。file missing说明支持这个服务的程序已经不在了,所以服务无法恢复
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT