瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】杀毒后依然存在问题?(附扫描LOG)

1   1  /  1  页   跳转

【求助】杀毒后依然存在问题?(附扫描LOG)

【求助】杀毒后依然存在问题?(附扫描LOG)

发现系统中有:Backdoor.PCClient.bl&Backdoor.Win32.Rootcip.a

更新瑞星后在安全模式下杀毒成功,但是每次重新启动我的硬盘根目录下都会自动生成
system volume information的文件夹,而且无法删除(包括用KILLBOX也不能删)

现在系统虽然查不出病毒,但是开机后内存占用率就极高,有时还会出现蓝屏死机情况

PS:1楼是扫描LOG
最后编辑2005-09-15 18:51:14
分享到:
gototop
 

Logfile of HijackThis v1.99.1
Scan saved at 12:57:48, on 2005-9-15
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\WINDOWS\System32\svchost.exe
c:\program files\rising\rfw\RfwMain.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\tools\Maxthon\Maxthon.exe
D:\download\软件\系统信息搜寻\HijackThis.exe

O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\System32\xunleibho_v5.dll
O2 - BHO: WebMiscItem Class - {3CD4296F-6CC3-11D9-B888-000C299AA719} - C:\WINDOWS\system32\WebMisc.dll
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - C:\tools\QQ\QQIEHelper.dll
O3 - Toolbar: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: BitCometBar - {3F1ABCDB-A875-46c1-8345-B72A4567E486} - C:\tools\Thunder\BitComet\BitCometBar\BitCometBar0.1.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - Extra context menu item: &使用迅雷下载 - C:\tools\Thunder\geturl.htm
O8 - Extra context menu item: &使用迅雷下载全部链接 - C:\tools\Thunder\getAllurl.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - C:\tools\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - C:\tools\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - C:\tools\QQ\SendMMS.htm
O9 - Extra button: 卓越 - {8DE0FCD4-5EB5-11D3-AD25-00002100131B} - C:\PROGRA~1\Kingsoft\XDict\IEPlugin.dll
O9 - Extra button: 金山词霸 - {C8CE29C5-7589-11D3-B81B-0080C8DC5DC8} - C:\PROGRA~1\Kingsoft\XDict\IEPlugin.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\tools\QQ\QQ.EXE
O9 - Extra 'Tools' menuitem: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\tools\QQ\QQ.EXE
O9 - Extra button: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\tools\QQ\QQIEHelper.dll
O9 - Extra 'Tools' menuitem: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\tools\QQ\QQIEHelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{1176E485-B13A-472A-AD7D-F9FB832C8E11}: NameServer = 192.168.1.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{1176E485-B13A-472A-AD7D-F9FB832C8E11}: NameServer = 192.168.1.1
O17 - HKLM\System\CS2\Services\Tcpip\..\{1176E485-B13A-472A-AD7D-F9FB832C8E11}: NameServer = 192.168.1.1
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - c:\program files\rising\rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe

gototop
 

没人帮看下吗,谢谢了!
gototop
 

日志好像没什么问题,system volume information这个文件夹是正常的,是存放系统还原信息的
gototop
 

是这样的啊,因为用瑞星就是在这个文件夹里杀出上述病毒,所以总觉得这个有问题,谢谢楼上了,这样就放心了!
gototop
 

【回复“lurkerw”的帖子】
另修复:O2 - BHO: WebMiscItem Class - {3CD4296F-6CC3-11D9-B888-000C299AA719} - C:\WINDOWS\system32\WebMisc.dll

删除:
C:\WINDOWS\system32\WebMisc.dll
C:\WINDOWS\system32\WebMisc.bat
gototop
 

引用:
【lurkerw的贴子】是这样的啊,因为用瑞星就是在这个文件夹里杀出上述病毒,所以总觉得这个有问题,谢谢楼上了,这样就放心了!
...........................


还不能放心啊!病毒还在你机器里面只不过换了文件夹了!
重起进安全模式并关闭系统还原(这个一定要啊)
找到瑞星报毒的文件,并删除,如果是在系统还原文件夹里面,就可以清空这个文件夹了!!
gototop
 

如果是在上述文件夹里发现的,请关闭系统还原再用瑞星全面杀毒,必要的时候在安全模式下进行
gototop
 

O2 - BHO: WebMiscItem Class - {3CD4296F-6CC3-11D9-B888-000C299AA719} - C:\WINDOWS\system32\WebMisc.dll
广告木马
修复后进安全模式,关闭系统还原
显示所有文件,查找并删除C:\WINDOWS\system32\WebMisc.dll
gototop
 

按版主和上面几位所说删除:
C:\WINDOWS\system32\WebMisc.dll
C:\WINDOWS\system32\WebMisc.bat

安全模式下查毒无报告,重新回到正常模式,系统占用率和CPU使用率都较之前恢复正常,那个文件夹也不再存在了,再次感谢!!!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT