1   1  /  1  页   跳转

【求助 流行木马106,222,521

【求助 流行木马106,222,521

卡卡助手查出106.ini,222.ini,521.ini流行木马,自动关闭瑞星监控.瑞星无法杀毒,开机后木马又自动运行.

[用户系统信息]Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)
最后编辑2007-09-25 11:25:10.060000000
分享到:
gototop
 

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      10:41:43, 日期 2007-9-25
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v7.00 (7.00.6000.16512)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
D:\Program Files\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
D:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
D:\Program Files\Rising\Rav\RavTask.exe
D:\Program Files\Rising\Rav\Ravmon.exe
C:\Program Files\Setvn\宽带用户登录.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\ctfmon.exe
D:\Program Files\闽发同花顺专业版\TdxW.exe
C:\WINDOWS\IGM.exe
C:\WINDOWS\system32\conime.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\liushzhu\LOCALS~1\Temp\Rar$EX00.140\HijackThis1991zww.exe

O4 - 启动项HKLM\\Run: [RavTask] "d:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [DbgHlp32] C:\WINDOWS\DbgHlp32.exe
O4 - 启动项HKLM\\Run: [WinSysM] C:\WINDOWS\IGM.exe
O4 - 启动项HKLM\\RunOnce: [KKDelay] C:\Program Files\Rising\AntiSpyware\RunOnce.exe
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
O8 - IE右键菜单中的新增项目: &使用BitComet下载 - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - IE右键菜单中的新增项目: &使用BitComet下载全部链接 - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - IE右键菜单中的新增项目: &使用BitComet下载本页视频 - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - IE右键菜单中的新增项目: 使用迅雷下载 - C:\Program Files\Thunder\Program\GetUrl.htm
O8 - IE右键菜单中的新增项目: 使用迅雷下载全部链接 - C:\Program Files\Thunder\Program\GetAllUrl.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - d:\Program Files\Tencent\QQ\AddEmotion.htm
O9 - 浏览器额外的按钮: 资源搜索 - {461CC20B-FB6E-4f16-8FE8-C29359DB100E} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.7.4.dll (file missing)
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {BF8C499A-AC6E-4F58-82EA-9E5FCC41C34B} (PicUploadCtrl Class) - http://tb.sogou.com/PicUpload.cab?pp
O17 - HKLM\System\CCS\Services\Tcpip\..\{247DDFF7-4A4F-40F0-A8A8-3E353C6B2268}: NameServer = 203.190.96.2,203.190.96.3
O20 - AppInit_DLLs: windows.dll
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - D:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: Rising RealTime Monitor (RsRavMon) - Beijing Rising Technology Co., Ltd. - D:\PROGRAM FILES\RISING\RAV\Ravmond.exe

gototop
 

删除
O4 - 启动项HKLM\\Run: [DbgHlp32] C:\WINDOWS\DbgHlp32.exe
O4 - 启动项HKLM\\Run: [WinSysM] C:\WINDOWS\IGM.exe
注册表O20 - AppInit_DLLs: windows.dll设置为空

删除文件
C:\WINDOWS\IGM.exe
C:\DOCUME~1\liushzhu\LOCALS~1\Temp\Rar$EX00.140\HijackThis1991zww.exe
C:\WINDOWS\system32\windows.dll
LZ最好扫SRENG日志,这个日志也不全
下载 System Repair Engineer,
http://download.kztechs.com/files/sreng2.zip
1 解压缩sreng2.zip
2 运行SREngPS.EXE
3 智能扫描=》扫描=》保存报告
4 把日志中的报告完整拷贝贴上来,不要修改

或者下载arswp(Windows清理助手)清理下..
http://www.arswp.com/download/arswp/arswp.rar
再清除注册表
O4 - 启动项HKLM\\Run: [DbgHlp32] C:\WINDOWS\DbgHlp32.exe
O4 - 启动项HKLM\\Run: [WinSysM] C:\WINDOWS\IGM.exe


注册表O20 - AppInit_DLLs: windows.dll设置为空
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT