1   1  /  1  页   跳转

求助~~~灰鸽子

求助~~~灰鸽子

Logfile of HijackThis v1.99.1
Scan saved at 18:29:24 PM, on 2005-11-12
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\8ledm.exe
C:\WINDOWS\system32\foxrxjh.exe
C:\WINDOWS\system32\ctfmon.exe
E:\QQ\QQ.exe
E:\QQ\TIMPlatform.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\diskman.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\conime.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
c:\program files\rising\rav\RAVMON.EXE
E:\Winamp\winamp.exe
C:\WINDOWS\system32\svchost.exe
C:\Documents and Settings\dd\桌面\HijackThis.exe

R3 - Default URLSearchHook is missing
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v8.dll
O2 - BHO: (no name) - {046167AA-53C2-4576-B362-291D9E852269} - C:\WINDOWS\system32\BBDown.dll
O2 - BHO: Accoona Search Assistant - {944864A5-3916-46E2-96A9-A2E84F3F1208} - C:\Program Files\Accoona\ASearchAssist.dll
O2 - BHO: (no name) - {A9930D97-9CF0-42A0-A10D-4F28836579D5} - E:\PROGRA~1\KuGoo3\KUGOO3~1.OCX
O2 - BHO: 超级兔子上网精灵 - {FEDF637B-F631-4583-A210-33CC828D42DB} - E:\PROGRA~1\SUPERR~1\MagicSet\HAOKAN~1.DLL
O3 - Toolbar: Infofo 工具栏 - {D74EC18E-3DDD-4174-B1B1-949FE3B8366D} - C:\Program Files\Infofo Bar\infofobar.dll
O3 - Toolbar: 超级兔子上网精灵 - {FEDF637B-F631-4583-A210-33CC828D42DB} - E:\PROGRA~1\SUPERR~1\MagicSet\HAOKAN~1.DLL
O3 - Toolbar: Accoona - {364B6276-C6C1-40B6-A6D7-6C48871FD707} - C:\Program Files\Accoona\atoolbar.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] ; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Super Rabbit SRRestore] E:\Program Files\Super Rabbit\MagicSet\srrest.exe /autosave
O4 - HKLM\..\Run: [Update] C:\WINDOWS\system32\Update.exe
O4 - HKLM\..\Run: [SEDMAD] C:\WINDOWS\system32\8ledm.exe "-sedmreg"
O4 - HKLM\..\Run: [foxrxjh] C:\WINDOWS\system32\foxrxjh.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Super Rabbit IEPro] ; E:\Program Files\Super Rabbit\MagicSet\SRIECLI.EXE /LOAD
O4 - Startup: 腾讯QQ珊瑚虫版.lnk = E:\QQ\CoralQQ.exe
O8 - Extra context menu item: &使用迅雷下载 - E:\迅雷\geturl.htm
O8 - Extra context menu item: &使用迅雷下载全部链接 - E:\迅雷\getallurl.htm
O8 - Extra context menu item: 上传到QQ网络硬盘 - E:\QQ\AddToNetDisk.htm
O8 - Extra context menu item: 使用KuGoo3下载(&K) - E:\Program Files\KuGoo3\KuGoo3DownX.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - E:\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - E:\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - E:\QQ\SendMMS.htm
O9 - Extra button: 浩方对战平台 - {0A155D3C-68E2-4215-A47A-E800A446447A} - E:\浩方对战平台\GameClient.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{936D9742-82D1-4128-B7C8-0E27426D62FE}: NameServer = 218.30.19.40 61.134.1.4
O23 - Service: Gray_Pigeon_Server2.0 (GrayPigeonServer2.0) - Unknown owner - C:\WINDOWS\G_Server2.0.exe
O23 - Service: server44 (mskdhv) - Unknown owner - C:\WINDOWS\Server.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - Service: Universal Disk Manager - Unknown owner - C:\WINDOWS\diskman.exe

哪个有问题说下
最后编辑2005-11-12 21:40:57
分享到:
gototop
 

重新启动到安全模式(进入安全模式的方法:重新启动电脑, 开机自动检测完后, 按[F8]键(可以一直按到启动菜单出来为止), 选择安全模式(Safe Mode)进入Windows。)

先终止下面的进程(关闭所有窗口,同时按下CTRL+ALT+DELETE,在打开的窗口中选中要终止的进程,然后按下“结束任务”或者“结束进程”,最后关闭该窗口。
C:\WINDOWS\system32\8ledm.exe
C:\WINDOWS\system32\foxrxjh.exe

请关闭所有IE界面,重新使用HijackThis扫描一次,选中下面建议修复的项目,让HijackThis修复,修复前请允许HijackThis保留备份。(如果楼主知道是安全的可以不必勾选)
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {046167AA-53C2-4576-B362-291D9E852269} - C:\WINDOWS\system32\BBDown.dll
O4 - HKLM\..\Run: [Update] C:\WINDOWS\system32\Update.exe
O4 - HKLM\..\Run: [SEDMAD] C:\WINDOWS\system32\8ledm.exe "-sedmreg"
O4 - HKLM\..\Run: [foxrxjh] C:\WINDOWS\system32\foxrxjh.exe

然后打开我的电脑→再点工具→打开文件夹选项→查看→把隐藏受保护的系统文件(推荐)和隐藏已知文件类型的扩展名的勾去掉→再显示所有文件→找到以下文件并删除:(如果有的话)
C:\WINDOWS\system32\BBDown.dll
C:\WINDOWS\system32\Update.exe
C:\WINDOWS\system32\8ledm.exe
C:\WINDOWS\system32\foxrxjh.exe


O23 - Service: Gray_Pigeon_Server2.0 (GrayPigeonServer2.0) - Unknown owner - C:\WINDOWS\G_Server2.0.exe
O23 - Service: server44 (mskdhv) - Unknown owner - C:\WINDOWS\Server.exe
O23 - Service: Universal Disk Manager - Unknown owner - C:\WINDOWS\diskman.exe

上面三项请参考:
灰鸽子2005手工查杀方法总结
http://forum.ikaka.com/topic.asp?board=28&artid=5666824
gototop
 

断网,
清空临时文件夹。
结束下面这三个运行着的进程
C:\WINDOWS\diskman.exe
C:\WINDOWS\system32\8ledm.exe
C:\WINDOWS\system32\foxrxjh.exe
修复下面三项
O4 - HKLM\..\Run: [Update] C:\WINDOWS\system32\Update.exe
O4 - HKLM\..\Run: [SEDMAD] C:\WINDOWS\system32\8ledm.exe "-sedmreg"
O4 - HKLM\..\Run: [foxrxjh] C:\WINDOWS\system32\foxrxjh.exe
打开注册表,展开HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN
删除Update和SEDMAD和foxrxjh
删除这三个文件

然后是鸽子了
O23 - Service: Gray_Pigeon_Server2.0 (GrayPigeonServer2.0) - Unknown owner - C:\WINDOWS\G_Server2.0.exe
O23 - Service: server44 (mskdhv) - Unknown owner - C:\WINDOWS\Server.exe
O23 - Service: Universal Disk Manager - Unknown owner - C:\WINDOWS\diskman.exe

打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\ SYSTEM \ CURRENTCONTROLSET \ SERVICES分支,删除左栏中的病毒服务名GrayPigeonServer2.0和mskdhv和Universal Disk Manager
重启系统,
打开 我的电脑》工具》文件夹选项》查看》显示所有文件,显示系统文件》确定
查找并删除以下文件
C:\WINDOWS\G_Server2.0.exe
C:\WINDOWS\Server.exe
C:\WINDOWS\diskman.exe
及所有包括这个文件名的DLL文件(变色的部分)

好像不止是一点问题哦~~~
gototop
 


版 主已经回了,,,
gototop
 

刚才吃饭去了 ,谢谢各位,我现在去弄 ~~~
gototop
 

病毒已经删除了,谢谢哈
gototop
 

呵呵,,清除了怎么还哭,,,勇敢点嘛~~~以后只要上网,遇到病毒的时候多着呢~~~
来一次就一次吗???
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT