瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 系统扫描结果!!请高人分析^_^谢谢!!

12345   1  /  5  页   跳转

系统扫描结果!!请高人分析^_^谢谢!!

系统扫描结果!!请高人分析^_^谢谢!!

问题现象:
1)首先是木马清除大师升级后出现了问题,升级期间,程序停止响应,我只好强制关闭程序,关闭后重启,可以继续升级,升级后就出问题了!
2)在木马清除大师的程序监控中出现两个本程序的exe进程,应该只有一个进程才对!关闭后,木马清除大师自己也关闭了!
3)期间系统很不稳定,很多程序都无故关闭!系统的记录如下:
应用程序 c:\program files\rising\rfw\RfwCfg.exe 产生了一个应用程序错误 此错误发生在 05/05/2008 @ 20:54:11.921 所产生的意外情况为 80000007,在地址 00000000 (ntdll!KiFastSystemCallRet)处
错误应用程序 rfwcfg.exe,版本 7.0.2.56,错误模块 hhctrl.ocx,版本 5.2.3790.2847,错误地址 0x00013368。
错误应用程序 mplayerc.exe,版本 6.4.9.0,错误模块 ,版本 0.0.0.0,错误地址 0x00000000。
错误应用程序 iexplore.exe,版本 7.0.6000.16640,错误模块 unknown,版本 0.0.0.0,错误地址 0x30238602。
错误应用程序 beattrojan.exe,版本 2.9.0.0,错误模块 unknown,版本 0.0.0.0,错误地址 0x00000000。
结束 'C:' 的备份'遇到了警告或错误。'
  验证:  Off
  模式:  Replace
  类型:  Normal

有关详细信息,请参阅备份报告。
运行时环境无法初始化支持事务处理组件所需的事务。请确认 MS-DTC 正在运行。(DtcGetTransactionManagerEx(): hr = 0x8004d01b)
外壳程序意外停止,Explorer.exe 被重新启动。
应用程序 c:\program files\internet explorer\iexplore.exe 产生了一个应用程序错误 此错误发生在 04/29/2008 @ 21:22:03.437 所产生的意外情况为 c0000005,在地址 30063C11 (<nosymbols>)处
错误应用程序 rfwcfg.exe,版本 7.0.2.56,错误模块 hhctrl.ocx,版本 5.2.3790.2847,错误地址 0x00013368。
4)每当宽带上网后,就出现这种情况,断网后,该程序恢复正常,联网后,发现出现大量远程连接,断网后,远程连接消失。用木马清除大师扫描后,它删除了AU_.exe文件,说它是木马。而且出现了一些莫名其妙的情况,会忽然弹出窗口说IE的什么什么问题,某些程序会忽然关闭。我想,当时的木马清除大师已经给人搞定了!
5)我只好卸载木马清除大师,卸载后发现联网后的大量远程连接消失,仿佛恢复了正常,但是某些程序还是出现了忽然关闭的情况。用卡卡的查看网络连接,发现瑞星的rfwproxy.exe连接远程地址,地址IP解释为:jp-in-f104.google.com:80;155.9.143.61.broad.jm.gd.dynamic.163data.com.cn:80;pq-in-f104.google.com:80;ti-in-f104.google.com:80;(还有很多)
6)无可奈何之下,安装费尔托斯特安全,想扫一下,可惜没有发现问题!但是有一点很诡异!安装费尔托斯特的时候,进程无故终止,说有问题,不能继续安装,可是我再次双击安装,却可以继续了!!我想某些病毒已经潜藏在系统里面了,安装的时候,病毒终止了安装程序,当我再次安装的时候,病毒已经改了杀毒软件的某些东西了!所以费尔托斯特没有发现病毒!!!
7)期间我用暴风影音看过一个wmv文件,文件不能拖动,我用视频修复大师修复,说它被某些进程控制,我用unlocker扫描,没有发现被lock,我只好把它删了。
8)我的这台电脑,为了安全,关闭了几乎所有网络服务,中毒的原因大概是某些不安全软件造成的,也有可能是木马清除大师给人搞了我不知道!当前者是最主要原因!现在我的这台电脑,大概只能可以向外发送数据,如果要接受下载数据,必须动用某些额外进程才可以做到。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; InfoPath.2)

附件附件:

文件名:SREngLOG.log
下载次数:244
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-6 23:47:36
描述:sre的结果,有关联错误!

附件附件:

文件名:RasProc.txt
下载次数:163
文件类型:text/plain
文件大小:
上传时间:2008-5-6 23:47:36
描述:卡卡进程扫描

分享到:
gototop
 

回复:系统扫描结果!!请高人分析^_^谢谢!!

日志没有发现什么问题  不过请确认  启动文件夹里的开机启动任务管理器是不是你自己设置的或者是什么的

启动文件夹
[taskmgr]
  <C:\Documents and Settings\dyinghong\「开始」菜单\程序\启动\taskmgr.lnk --> C:\WINDOWS\system32\taskmgr.exe [Microsoft Corporation]><N>


清理系统临时文件和IE临时文件夹
http://www.atribune.org/public-beta/ATF-Cleaner.exe
用金山清理专家清理恶意软件
http://www.duba.net/zt/ksc/down.shtml
下载 windows清理助手清理一遍
http://www.arswp.com/download/arswp2/arswp2.zip
不认识我没关系,因为我也不认识你。
gototop
 

回复 2F 豪斯登堡新郎 的帖子

我发现有两个问题!
1)有文件关联错误,就是那个chm文件!
2)有影像劫持启动问题
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Your Image File Name Here without a path]
    <IFEO[Your Image File Name Here without a path]><ntsd -d>  [N/A]
3)那个启动项是我自己放进去的
gototop
 

回复: 系统扫描结果!!请高人分析^_^谢谢!!

扫描后发现如下可以文件!!!!
gototop
 

回复:系统扫描结果!!请高人分析^_^谢谢!!

那个文件关联如果正确是"c:\windows\hh.exe" %1  不过那个也一样 没有问题

那个映像劫持也是正常的
不认识我没关系,因为我也不认识你。
gototop
 

回复: 系统扫描结果!!请高人分析^_^谢谢!!

可疑文件
gototop
 

回复:系统扫描结果!!请高人分析^_^谢谢!!



什么可疑文件??
不认识我没关系,因为我也不认识你。
gototop
 

回复: 系统扫描结果!!请高人分析^_^谢谢!!

可疑文件
FLASH9F.OCX
NVCPL.DLL
太大,发不上来。

附件附件:

下载次数:217
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-7 0:27:42
描述:rar

附件附件:

文件名:P_IE2.rar
下载次数:291
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-7 0:27:42
描述:rar

附件附件:

文件名:P_IE.rar
下载次数:217
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-7 0:27:42
描述:rar

附件附件:

文件名:P_SEDEBUG.rar
下载次数:203
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-7 0:27:42
描述:rar

附件附件:

文件名:SERVICE.rar
下载次数:265
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-7 0:27:42
描述:rar

gototop
 

回复: 系统扫描结果!!请高人分析^_^谢谢!!

还有~~~

附件附件:

下载次数:214
文件类型:application/octet-stream
文件大小:
上传时间:2008-5-7 0:31:24
描述:rar

gototop
 

回复: 系统扫描结果!!请高人分析^_^谢谢!!

有什麽方法可以删除系统还原文件夹里面的文件???
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT