瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】灰鸽子·小窗口泛滥·日志·

1   1  /  1  页   跳转

【求助】灰鸽子·小窗口泛滥·日志·

【求助】灰鸽子·小窗口泛滥·日志·



抱歉写了这么多,还请帮忙看一看吧^^               
注意这个是因为昨天"瑞星"杀毒软件在定点查毒时一下子查杀了40多条病毒,如下:               

病毒名称         处理结果    扫描方式    路径    文件
Backdoor.GPigeon.uq    删除成功    实时监控    C:\WINNT    Network Config_HOOk.DLL
Backdoor.GPigeon.uq    删除成功    实时监控    C:\WINNT    Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    删除成功    定时扫描    C:\WINNT    Network Config.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        csrss.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        winlogon.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        services.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        lsass.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        Ravmond.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        RavStub.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        spoolsv.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        MDM.EXE>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.snc    清除成功    手动扫描        IEXPLORE.EXE>>C:\WINNT\Network Config.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        IEXPLORE.EXE>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        RavService.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        regsvc.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        CCenter.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        MSTask.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        WinMgmt.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        inetinfo.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        dudupros.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        csrss.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        winlogon.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        services.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        lsass.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        Ravmond.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        RavStub.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        spoolsv.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        MDM.EXE>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.snc    清除成功    手动扫描        IEXPLORE.EXE>>C:\WINNT\Network Config.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        IEXPLORE.EXE>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        RavService.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        regsvc.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        CCenter.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        MSTask.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        WinMgmt.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        inetinfo.exe>>C:\WINNT\Network Config_HOOk.DLL
Backdoor.Gpigeon.pr    清除成功    手动扫描        dudupros.exe>>C:\WINNT\Network Config_HOOk.DLL



随即到网上看了一些相关文章,怀疑是“灰鸽子病毒”,               
相关介绍中说,在WINNT模式下,G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端三个病毒文件均为隐藏文件。               
当然我也清楚病源体名称是可以随意改变的,网上提及过的有三组:               
1、 G_Server.exe,G_Server.dll,G_Server_Hook.dll               
2、 IExplorer.exe,IExplorer.dll,,IExplorer_Hook.dll               
3、 Winlogon.exe,Winlogon.dll,Winlogon_Hook.dll               

我这里只看到这个:               
Network Config_HOOk.DLL               
Network Config.DLL               

最后编辑2005-10-19 16:46:43
分享到:
gototop
 


不管如何还是把它当作病源体了,随后在注册表中,搜索Network Config.exe
结果如下图所示:





看起来很可疑的样子,就很大胆的把整个文件来删除了,幸好后来重启电脑好像没什么更糟糕的事情,   
(不知道是不是病毒的)   

接着用了,HijackThis(日志如下)   

HijackThis_815汉化版扫描日志 V1.99.1   
保存于      9:15:11, 日期 2005-10-19   
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)   
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)   

当前运行的进程:             
C:\WINNT\System32\smss.exe   
C:\WINNT\system32\winlogon.exe   
C:\WINNT\system32\services.exe   
C:\WINNT\system32\lsass.exe   
C:\WINNT\system32\svchost.exe   
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\svchost.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINNT\system32\regsvc.exe
C:\Program Files\Rising\Rav\CCenter.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\inetsrv\inetinfo.exe
C:\WINNT\Explorer.EXE
C:\WINNT\SOUNDMAN.EXE
C:\WINNT\system32\igfxtray.exe
C:\WINNT\system32\hkcmd.exe
C:\Program Files\Rising\Rav\RavTimer.exe
C:\WINNT\system32\wuauclt.exe
C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
C:\PROGRA~1\Yahoo!\Assistant\yassistse.exe
C:\Program Files\Common Files\ACD Systems\EN\DevDetect.exe
C:\Program Files\SDAstro\SDAstro.exe
C:\WINNT\system32\ctfmon.exe
C:\Program Files\MSNShell\BIN\MSNShell.exe
C:\Program Files\DuDu\DddClient\DuDuAcc.exe
C:\WINNT\system32\rundll32.exe
C:\Program Files\DuDu\DddClient\dudupros.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINNT\system32\DllHost.exe
C:\Program Files\Rising\Rav\Rav.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
c:\program files\rising\rav\RAVMON.EXE
C:\Program Files\Rising\Rav\RAVTRAY.EXE
C:\Program Files\Rising\Rav\RavService.exe
C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
C:\WINNT\system32\conime.exe
C:\WINNT\system32\mspaint.exe
C:\Program Files\Microsoft Office\OFFICE11\EXCEL.EXE
C:\Program Files\HijackThis1991汉化版\HijackThis1991zww.exe

R3 - 默认的URLSearchHook丢失。用HijackThis修复
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O2 - BHO: DragSearch BHO - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL
O2 - BHO: DuDu.com - {6BDE1669-B490-48E3-B668-456314F2D6C3} - C:\Program Files\DuDu\DddClient\dddiemon.dll
O2 - BHO: CACABHO Object - {93C69D87-A11D-4FFC-BC56-BE7EE0D235BA} - C:\Program Files\SuperCaptureStd\scap003s.dll
O2 - BHO: T2BHO Class - {B1D147E7-873E-4909-8127-695D9BB78728} - C:\WINNT\Downloaded Program Files\barhelp22.0.dll
O2 - BHO: SDObmObj Class - {D4D5C535-BA95-4327-870D-A33826FDD17A} - C:\WINNT\system32\obwbkya.dll
O3 - IE工具栏增项: @msdxmLC.dll,-1@2052,电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O3 - IE工具栏增项: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [IgfxTray] C:\WINNT\system32\igfxtray.exe
O4 - 启动项HKLM\\Run: [HotKeysCmds] C:\WINNT\system32\hkcmd.exe
O4 - 启动项HKLM\\Run: [RavTimer] C:\Program Files\Rising\Rav\RavTimer.exe
O4 - 启动项HKLM\\Run: [RavTray] C:\Program Files\Rising\Rav\RavTray.exe
O4 - 启动项HKLM\\Run: [RavMon] C:\Program Files\Rising\Rav\RavMon.exe -system
O4 - 启动项HKLM\\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - 启动项HKLM\\Run: [YLive.exe] C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
O4 - 启动项HKLM\\Run: [yassistse] "C:\PROGRA~1\Yahoo!\Assistant\yassistse.exe"
O4 - 启动项HKLM\\Run: [Device Detector] DevDetect.exe -autorun
O4 - 启动项HKLM\\Run: [KXAgent] C:\Program Files\LLJAgent\KXAgent.exe
O4 - 启动项HKLM\\Run: [SDAstro] C:\Program Files\SDAstro\SDAstro.exe
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [MSNShell] C:\Program Files\MSNShell\BIN\MSNShell.exe autorun
O4 - Global Startup: DuDu下载加速器.lnk = C:\Program Files\DuDu\DddClient\DuDuAcc.exe
O4 - Global Startup: 桌面传媒.lnk = C:\WINNT\system32\rundll32.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - IE右键菜单中的新增项目: !搜一搜 - res://C:\PROGRA~1\Yahoo!\Assistant\Assist\yasbar.dll/246
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 访问通用网址 - C:\Program Files\CNNIC\Cdn\cnnic.htm
O9 - 浏览器额外的按钮: 下载管理 - {3DB9F45E-AA74-4373-A466-C18A9F1C500D} - C:\Program Files\DuDu\DddClient\DuDuAcc.exe
O9 - 浏览器额外的“工具”菜单项: 下载管理 - {3DB9F45E-AA74-4373-A466-C18A9F1C500D} - C:\Program Files\DuDu\DddClient\DuDuAcc.exe
O9 - 浏览器额外的按钮: (no name) - {84EB2634-7EEA-4f1b-B05C-51E41C68B11A} - C:\Program Files\SuperCaptureStd\SCap.exe
O9 - 浏览器额外的“工具”菜单项: 启动超级屏捕标准版 - {84EB2634-7EEA-4f1b-B05C-51E41C68B11A} - C:\Program Files\SuperCaptureStd\SCap.exe
O9 - 浏览器额外的按钮: 启动超级屏捕标准版 - {8EC68426-5943-4cf6-8778-222F9B428076} - C:\Program Files\SuperCaptureStd\SCap.exe
O9 - 浏览器额外的按钮: 信息检索 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O11 - Options group: [CDNCLIENT]  中文上网
O16 - DPF: {15DDE989-CD45-4561-BF99-D22C0D5C2B85} - http://image2.sina.com.cn/pfp/iweb/vivimin.cab
O16 - DPF: {56A7DC70-E102-4408-A34A-AE06FEF01586} (天下搜索) - http://iebar.t2t2.com/iebar.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1127792696318
O16 - DPF: {98A62E3F-A8C5-4EF0-8A00-C70CF9D18A89} (LoaderCore Class) - http://tb.sogou.com/DLLoader.cab
O16 - DPF: {9A578C98-3C2F-4630-890B-FC04196EF420} - http://jump.cnnic.cn/stat/stat?sid=0008&url=http://client.jogo.cn/download/cnnic/cdn.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{C4C81826-511E-426C-8816-5DCDD8E9D1EE}: NameServer = 202.101.172.35
O18 - 列举现有的协议: koboo - {7DEE9D05-FA0A-4416-A6F3-6537D0EAB6A6} - C:\WINNT\system32\mbprot.dll
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: Network Config_Server (Network Config Server) - Unknown owner - C:\WINNT\Network Config.exe (file missing)
O23 - NT 服务: RavService - Unknown owner - C:\Program Files\Rising\Rav\RavService.exe" /service (file missing)
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - NT 服务: SDAgent Service (SDAgentService) - 北京兴华基业软件技术有限公司 - C:\Program Files\Common Files\smartde\sde.exe


请前辈们帮我看一看,那个Network Config.exe还是存在的,昨天在安全模式下把两个DLL文件删了,这个还是有的,用灰鸽子2005VIP专杀没找到。。
如果真是病源体文件,是不是在安全模式下删了就可以了的?请教彻底清除方式??
还有一个“C:\WINNT\SOUNDMAN.EXE”这个文件很可疑的样子,虽然说是,声卡相关程序,但是,很疑惑!!!
还有别的不知道,麻烦了大家了 --b

最近一打开IE就感觉老是会跳出很多讨厌的窗口,估计也是那个搞的鬼。。。



附件附件:

下载次数:0
文件类型:application/octet-stream
文件大小:
上传时间:2005-10-19 10:20:30
描述:



gototop
 

【回复“莫儿”的帖子】
问题很简单。
1、用HijackThis1.99.1扫日志,找出鸽子注册的系统服务。
2、根据HijackThis1.99.1扫日志中发现的异常O23(鸽子注册的系统服务)提示,删除HKEY_LOCAL_MACHINE\SYSTEM\CURRENT CONTROL SET\SERVICES分支下的子键(鸽子添加的。子键名称见HijackThis1.99.1扫日志中发现的异常O23)。
3、重启系统。
4、删除你已经知道的那几个木马文件。
gototop
 

【回复“莫儿”的帖子】
O23 - NT 服务: Network Config_Server (Network Config Server) - Unknown owner - C:\WINNT\Network Config.exe (file missing)

注册表中要删除的子键为Network Config Server,在左栏。
gototop
 


如果没有问题的话,应该可以了。
刚才还不断的跳出恶意窗口呢,不知是因为我瞎装了个微软的补丁的效果还是什么原因,
此刻一切正常了,谢谢斑斑,
附上最新日志,麻烦再帮忙检查一下下,
这样可以安心一点,呵呵~~
还请多提意见...

HijackThis_815汉化版扫描日志 V1.99.1
保存于      16:14:10, 日期 2005-10-19
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\svchost.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Rising\Rav\RavService.exe
C:\WINNT\system32\regsvc.exe
C:\Program Files\Rising\Rav\CCenter.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\inetsrv\inetinfo.exe
C:\WINNT\Explorer.EXE
C:\WINNT\SOUNDMAN.EXE
C:\WINNT\system32\igfxtray.exe
C:\WINNT\system32\hkcmd.exe
C:\Program Files\Rising\Rav\RavTimer.exe
C:\Program Files\Rising\Rav\RavTray.exe
C:\Program Files\Rising\Rav\RavMon.exe
C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
C:\PROGRA~1\Yahoo!\Assistant\yassistse.exe
C:\Program Files\Common Files\ACD Systems\EN\DevDetect.exe
C:\WINNT\system32\ctfmon.exe
C:\Program Files\MSNShell\BIN\MSNShell.exe
C:\WINNT\system32\rundll32.exe
C:\WINNT\system32\wuauclt.exe
C:\Program Files\DuDu\DddClient\dudupros.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINNT\system32\DllHost.exe
C:\Program Files\Microsoft Office\OFFICE11\EXCEL.EXE
C:\Program Files\HijackThis1991汉化版\HijackThis1991zww.exe

R3 - 默认的URLSearchHook丢失。用HijackThis修复
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O2 - BHO: DragSearch BHO - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL
O2 - BHO: DuDu.com - {6BDE1669-B490-48E3-B668-456314F2D6C3} - C:\Program Files\DuDu\DddClient\dddiemon.dll
O2 - BHO: CACABHO Object - {93C69D87-A11D-4FFC-BC56-BE7EE0D235BA} - C:\Program Files\SuperCaptureStd\scap003s.dll
O2 - BHO: T2BHO Class - {B1D147E7-873E-4909-8127-695D9BB78728} - C:\WINNT\Downloaded Program Files\barhelp22.0.dll
O2 - BHO: SDObmObj Class - {D4D5C535-BA95-4327-870D-A33826FDD17A} - C:\WINNT\system32\obwbkya.dll
O3 - IE工具栏增项: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [IgfxTray] C:\WINNT\system32\igfxtray.exe
O4 - 启动项HKLM\\Run: [HotKeysCmds] C:\WINNT\system32\hkcmd.exe
O4 - 启动项HKLM\\Run: [RavTimer] C:\Program Files\Rising\Rav\RavTimer.exe
O4 - 启动项HKLM\\Run: [RavTray] C:\Program Files\Rising\Rav\RavTray.exe
O4 - 启动项HKLM\\Run: [RavMon] C:\Program Files\Rising\Rav\RavMon.exe -system
O4 - 启动项HKLM\\Run: [YLive.exe] C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
O4 - 启动项HKLM\\Run: [yassistse] "C:\PROGRA~1\Yahoo!\Assistant\yassistse.exe"
O4 - 启动项HKLM\\Run: [Device Detector] DevDetect.exe -autorun
O4 - 启动项HKLM\\Run: [KXAgent] C:\Program Files\LLJAgent\KXAgent.exe
O4 - 启动项HKLM\\Run: [SDAstro] C:\Program Files\SDAstro\SDAstro.exe
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [MSNShell] C:\Program Files\MSNShell\BIN\MSNShell.exe autorun
O4 - Global Startup: 桌面传媒.lnk = C:\WINNT\system32\rundll32.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - 浏览器额外的按钮: 下载管理 - {3DB9F45E-AA74-4373-A466-C18A9F1C500D} - C:\Program Files\DuDu\DddClient\DuDuAcc.exe
O9 - 浏览器额外的“工具”菜单项: 下载管理 - {3DB9F45E-AA74-4373-A466-C18A9F1C500D} - C:\Program Files\DuDu\DddClient\DuDuAcc.exe
O9 - 浏览器额外的按钮: (no name) - {84EB2634-7EEA-4f1b-B05C-51E41C68B11A} - C:\Program Files\SuperCaptureStd\SCap.exe
O9 - 浏览器额外的“工具”菜单项: 启动超级屏捕标准版 - {84EB2634-7EEA-4f1b-B05C-51E41C68B11A} - C:\Program Files\SuperCaptureStd\SCap.exe
O9 - 浏览器额外的按钮: 启动超级屏捕标准版 - {8EC68426-5943-4cf6-8778-222F9B428076} - C:\Program Files\SuperCaptureStd\SCap.exe
O9 - 浏览器额外的按钮: 信息检索 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {0150EB11-5FB4-4D9E-85EA-0F155705227E} (Yahoo! 相册轻松上载工具 Class) - http://us.dl1.yimg.com/download.yahoo.com/dl/installs/ydropper/ydropper1_6cn.cab
O16 - DPF: {15DDE989-CD45-4561-BF99-D22C0D5C2B85} - http://image2.sina.com.cn/pfp/iweb/vivimin.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1127792696318
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1129698408446
O16 - DPF: {98A62E3F-A8C5-4EF0-8A00-C70CF9D18A89} (LoaderCore Class) - http://tb.sogou.com/DLLoader.cab
O16 - DPF: {9A578C98-3C2F-4630-890B-FC04196EF420} - http://jump.cnnic.cn/stat/stat?sid=0008&url=http://client.jogo.cn/download/cnnic/cdn.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{C4C81826-511E-426C-8816-5DCDD8E9D1EE}: NameServer = 202.101.172.35
O18 - 列举现有的协议: koboo - {7DEE9D05-FA0A-4416-A6F3-6537D0EAB6A6} - C:\WINNT\system32\mbprot.dll
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: RavService - Unknown owner - C:\Program Files\Rising\Rav\RavService.exe" /service (file missing)
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - NT 服务: SDAgent Service (SDAgentService) - 北京兴华基业软件技术有限公司 - C:\Program Files\Common Files\smartde\sde.exe



gototop
 

【回复“莫儿”的帖子】
O23 - NT 服务: RavService - Unknown owner - C:\Program Files\Rising\Rav\RavService.exe" /service (file missing)

你的瑞星残废了?
gototop
 

把瑞星杀毒软件查到的灰鸽子发上来
gototop
 

引用:
【baohe的贴子】【回复“莫儿”的帖子】
O23 - NT 服务: RavService - Unknown owner - C:\Program Files\Rising\Rav\RavService.exe" /service (file missing)

你的瑞星残废了?
...........................



真奇怪,瑞星还是可以运行的,那个小伞也还开着的,那个小老虎也还好好的,
这样是不是算是正常的?
还是,怎么样可以看坏了不坏的??

gototop
 

引用:
【北方孤狼的贴子】把瑞星杀毒软件查到的灰鸽子发上来
...........................




恩??怎么怪怪的问题呀?最上边已经发过了的。。。

-------------


病毒名称    处理结果         扫描方式    路径    文件    病毒来源
Backdoor.GPigeon.uq    删除成功    实时监控    C:\WINNT    Network Config_HOOk.DLL    本机
Backdoor.GPigeon.uq    删除成功    实时监控    C:\WINNT    Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    删除成功    定时扫描    C:\WINNT    Network Config.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        csrss.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        winlogon.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        services.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        lsass.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        Ravmond.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        RavStub.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        spoolsv.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        MDM.EXE>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.snc    清除成功    手动扫描        IEXPLORE.EXE>>C:\WINNT\Network Config.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        IEXPLORE.EXE>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        RavService.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        regsvc.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        CCenter.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        MSTask.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        WinMgmt.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        inetinfo.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        dudupros.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        csrss.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        winlogon.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        services.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        lsass.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        Ravmond.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        RavStub.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        spoolsv.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        MDM.EXE>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.snc    清除成功    手动扫描        IEXPLORE.EXE>>C:\WINNT\Network Config.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        IEXPLORE.EXE>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        RavService.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        regsvc.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        CCenter.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        MSTask.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        WinMgmt.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        svchost.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        inetinfo.exe>>C:\WINNT\Network Config_HOOk.DLL    本机
Backdoor.Gpigeon.pr    清除成功    手动扫描        dudupros.exe>>C:\WINNT\Network Config_HOOk.DLL    本机

gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT