最后一个日志看,系统没什么异常
第一个日志看,系统也没什么
但是中间的日志看,发现乱码群强感染型病毒,它的变种以及免杀做的很勤快,几乎能达到全球所有主流杀毒软件毒不杀的程序。
日志中可见:
==================================
启动文件夹
[KTLR4FJGP]
<C:\Documents and Settings\All Users\「开始」菜单\程序\启动\KTLR4FJGP.scr --> [File is missing]><H>
==================================
服务
[BackGround Switch Disktop Control / BackGround switch][Stopped/Auto Start]
<C:\WINDOWS\system32\regedit32.exe><奇虎网>
[bsycjq / bsycjq][Running/Auto Start]
<C:\WINDOWS\system32\SVCHOST.EXE -k bsycjq-->%SystemRoot%\System32\qdhbri.dll><N/A>
[IP Helper / iphlpsvc][Stopped/Auto Start]
<C:\WINDOWS\system32\iphlpsvc.dll><奇虎网>
[joyjyd / joyjyd][Running/Auto Start]
<C:\WINDOWS\system32\svchost.exe -k joyjyd-->%SystemRoot%\System32\fxwclc.dll><Beijing Rising Information Technology Co., Ltd.>
[MS Media Control Center / MediaCenter][Running/Auto Start]
<C:\WINDOWS\System32\svchost.exe -k krnlsrvc-->C:\WINDOWS\system32\RvmcttC.dll><Microsoft Corporation>
[National Instruments Domain Service / Providesv1.2][Stopped/Auto Start]
<C:\WINDOWS\system32\TTPloyer.exe><>
[SQLDebugxin / SQLDebugke][Running/Auto Start]
<C:\WINDOWS\system32\svchost -k SQLDebugke-->%SystemRoot%\System32\mqzweu.kll><Kaspersky Lab>
[Windows Time / W32Time][Stopped/Auto Start]
<C:\WINDOWS\system32\svchost.exe -k LocalService-->%SystemRoot%\System32\fywd.dll><N/A>
[Windows XP 安全更新 / Windows XP 安全更新][Stopped/Auto Start]
<C:\WINDOWS\KE120089.exe><TENCENT>
[Windowqhsdaws Help System / WinHewwqaqqwcxzlp32][Stopped/Auto Start]
<C:\WINDOWS\system32\WinHelsdawhjwmyp32.exe><Beijing Rising Information Technology Co., Ltd.>
[XMNEIQRF8O1 / XMNEIQRF8O1][Stopped/Auto Start]
<C:\Program Files\BU1FLUCY\E36Q8.exe -PKRX5HCQU5><镦裳恸铝穴>
[yicnwi / yicnwi][Running/Auto Start]
<C:\WINDOWS\system32\svchost -k yicnwi-->%SystemRoot%\System32\yicnwi.kll><Microsoft Corporation>
==================================
正在运行的进程
[c:\windows\system32\qdhbri.dll] [N/A, ]
[c:\windows\system32\fxwclc.dll] [Beijing Rising Information Technology Co., Ltd., 21, 0, 0, 5]
[c:\windows\system32\mqzweu.kll] [Kaspersky Lab, 7.0.1.325]
[c:\windows\system32\yicnwi.kll] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
[PID: 2008 / SYSTEM][C:\Program Files\BU1FLUCY\E36Q8.exe] [镦裳恸铝穴, 1, 0, 0, 1]