瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 服务器中了backdoor.gpigeon。*帮忙看下日志怎么查杀,谢谢

1   1  /  1  页   跳转

服务器中了backdoor.gpigeon。*帮忙看下日志怎么查杀,谢谢

服务器中了backdoor.gpigeon。*帮忙看下日志怎么查杀,谢谢

服务器上中了二个灰鸽子病毒,瑞星可以杀掉,只是如果重启病毒又死灰复燃,快让病毒折腾死了
backdoor.gpigeon.5.c 感染路径:IEXPLORE.EXE>>c:\Program Fimles\Internet Explorer\IEXPLORE.EXE
backdoor.gpigeon.sru 感染路径:IexpLORE.EXE>>c:\Program Fimles\INTERNET Explorer\IexpLORE.EXE

扫描日志如下,版主帮忙看下
HijackThis_815汉化版扫描日志 V1.99.1
保存于      10:22:56, 日期 2005-10-21
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)

当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\System32\termsrv.exe
C:\WINNT\system32\svchost.exe
C:\Program Files\Symantec\pcAnywhere\awhost32.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINNT\System32\llssrv.exe
C:\PROGRA~1\MICROS~3\MSSQL\binn\sqlservr.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
c:\winnt\system32\drivers\dll\taskmgr.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\Program Files\INTERNET Explorer\IexpLORE.exe
C:\WINNT\system32\upnptask.exe
C:\WINNT\system32\Dfssvc.exe
C:\WINNT\Explorer.EXE
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\WINNT\system32\internat.exe
C:\Documents and Settings\Administrator\桌面\HijackThis1991zww.exe

F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Infofo 工具栏 - {D74EC18E-3DDD-4174-B1B1-949FE3B8366D} - C:\Program Files\Infofo Bar\infofobar.dll
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O3 - IE工具栏增项: Infofo 工具栏 - {D74EC18E-3DDD-4174-B1B1-949FE3B8366D} - C:\Program Files\Infofo Bar\infofobar.dll
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKCU\..\Run: [Internat.exe] internat.exe
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - E:\Tencent\qq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - E:\Tencent\qq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - E:\Tencent\qq\SendMMS.htm
O9 - 浏览器额外的按钮: VipManager - {11759FB4-8A58-4136-9709-99D77DAE12ED} - C:\Program Files\重庆维普\VipManager\VipManager.exe
O9 - 浏览器额外的“工具”菜单项: VipManager - {11759FB4-8A58-4136-9709-99D77DAE12ED} - C:\Program Files\重庆维普\VipManager\VipManager.exe
O9 - 浏览器额外的按钮: Infofo 工具栏 - {8507326C-B5C1-4559-BB91-0919E753836F} - C:\Program Files\Infofo Bar\infofobar.dll
O9 - 浏览器额外的“工具”菜单项: Infofo 工具栏 - {8507326C-B5C1-4559-BB91-0919E753836F} - C:\Program Files\Infofo Bar\infofobar.dll
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/Ver2005/OL2005.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3EBEA209-0B75-404D-8161-089C758FDB50}: NameServer = 202.103.44.5,202.103.0.117
O20 - Winlogon Notify: PCANotify - C:\WINNT\SYSTEM32\PCANotify.dll
O23 - NT 服务: pcAnywhere Host Service (awhost32) - Symantec Corporation - C:\Program Files\Symantec\pcAnywhere\awhost32.exe
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: Event Notification (Evnoti) - Unknown owner - C:\WINNT\EvNoti.exe
O23 - NT 服务: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - NT 服务: TCP/IP all Server (Serv-U) - Cat Soft - c:\winnt\system32\drivers\dll\taskmgr.exe
O23 - NT 服务: Remote Procedure Service (Service) - Unknown owner - C:\WINNT\iun6801.exe
O23 - NT 服务: Universial Plug Device srvc (Upnhstsrv) - Unknown owner - C:\WINNT\system32\upnptask.exe" /service (file missing)
O23 - NT 服务: 维普数据库服务-镜像站 (Vip_Service_Mirro) - Unknown owner - D:\VIP镜像6.1\自动监控程序\VipService_Mirro.exe

最后编辑2005-10-21 12:57:22
分享到:
gototop
 

【回复“chsmile”的帖子】
您好,首先问一下:
O23 - NT 服务: Event Notification (Evnoti) - Unknown owner - C:\WINNT\EvNoti.exe
O23 - NT 服务: Remote Procedure Service (Service) - Unknown owner - C:\WINNT\iun6801.exe
O23 - NT 服务: Universial Plug Device srvc (Upnhstsrv) - Unknown owner - C:\WINNT\system32\upnptask.exe" /service (file missing)
这几项是您安装的吗?
gototop
 

【回复“花落花又开”的帖子】我就是不明白这是哪里来的,服务器上因为装了大量的数据库资源,除了和数据库相关的东东一般都不安装,还涉及到大量的用户ID和密码,现在只要开启服务器上的网站就会自动弹出病毒,急死了。
  因为我们是数据库镜像网站,又不能停机,服务器上装有远程登录软件方便管理
gototop
 

O23 - NT 服务: Event Notification (Evnoti) - Unknown owner - C:\WINNT\EvNoti.exe
O23 - NT 服务: Remote Procedure Service (Service) - Unknown owner - C:\WINNT\iun6801.exe
O23 - NT 服务: Universial Plug Device srvc (Upnhstsrv) - Unknown owner - C:\WINNT\system32\upnptask.exe" /service

这3项当做鸽子处理,如果是您允许的请不必修复,

处理方法:http://forum.ikaka.com/topic.asp?board=28&artid=5666824
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT