瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 又是讨厌的灰鸽子(带Hijackthis1.99.1扫描log)

1   1  /  1  页   跳转

又是讨厌的灰鸽子(带Hijackthis1.99.1扫描log)

又是讨厌的灰鸽子(带Hijackthis1.99.1扫描log)

在内存里
还有一个小木马
一关机就自动重启
用最新的瑞星杀了,但重启后又有.

GG们的那些方法都看过了
都不对头啊
我在想格式化重装应该可以了吧
我是电脑盲,哪位GGJJ有重装系统的教程发个给我吧
最后编辑2005-12-31 19:52:41
分享到:
gototop
 

在安全模式下进行全盘扫描。.

说明病毒路径.
gototop
 

【回复“ヘ网络农民ヘ”的帖子】
安全模式下关闭系统还原杀过了,但重启还是有,是不是与在内存里有关呢?

病毒名称处理结果发现日期扫描方式路径文件病毒来源

Backdoor.Gpigeon.5.fg清除成功2005-12-23 20:08手动扫描IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE本机

Backdoor.Gpigeon.5.fg清除成功2005-12-24 18:04手动扫描IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE本机

Backdoor.Gpigeon.5.fg清除成功2005-12-25 16:14手动扫描IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE本机

Backdoor.Gpigeon.5.fg清除成功2005-12-27 19:09手动扫描IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE本机

Trojan.DL.QQHelper.b清除成功2005-12-27 19:09手动扫描Update.exe>>C:\windows\system32\Update.exe本机

Trojan.DL.QQHelper.b删除成功2005-12-27 19:11手动扫描C:\WINDOWS\system32update.exe本机

Trojan.DL.QQHelper.b删除成功2005-12-27 19:16手动扫描C:\Program Files\Common Files\UPDATEupdate.exe本机

Trojan.DL.QQHelper.b删除成功2005-12-27 19:20手动扫描C:\System Volume Information\_restore{66974FA9-87C7-4717-A1A2-099ED9F0E748}\RP83A0041129.exe本机

Trojan.DL.QQHelper.b删除成功2005-12-27 19:20手动扫描C:\System Volume Information\_restore{66974FA9-87C7-4717-A1A2-099ED9F0E748}\RP83A0041130.exe本机
gototop
 

【回复“jimay”的帖子】
已经清除、删除成功了。.

建议你用最新版Hijackthis1.99.1扫描一个log贴上来。

hijackThis下载地址见置顶贴
[必读]本版说明及常用小软件下载
http://forum.ikaka.com/topic.asp?board=67&artid=5188931
gototop
 

Backdoor.Gpigeon.5.fg      IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE

Trojan.DL.QQHelper.b        Update.exe>>C:\windows\system32\Update.exe

这两个每次重启过后都会有的.
hijackThis日志并没有什么异常的服务啊.
我现在在公司,晚上重新扫描传上来.

谢谢ヘ网络农民ヘ
gototop
 

【回复“ヘ网络农民ヘ”的帖子】
Hijackthis1.99.1扫描 log:
HijackThis_815汉化版扫描日志 V1.99.1
保存于      17:53:12, 日期 2005-12-31
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\windows\System32\smss.exe
C:\windows\system32\winlogon.exe
C:\windows\system32\services.exe
C:\windows\system32\lsass.exe
C:\windows\system32\svchost.exe
C:\Program Files\rising\Rav\CCenter.exe
C:\windows\System32\svchost.exe
C:\Program Files\rising\Rav\Ravmond.exe
C:\windows\system32\spoolsv.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Common Files\SAND\qqfacerclient.exe
C:\windows\Explorer.exe
C:\Program Files\rising\Rav\RavTask.exe
C:\windows\system32\ctfmon.exe
C:\WINDOWS\system32\sistray.exe
C:\Program Files\rising\Rav\Ravmon.exe
C:\windows\system32\wuauclt.exe
C:\windows\system32\wuauclt.exe
F:\cd\HijackThis1991zww.exe

R3 - URLSearchHook: (no name) - {BB936323-19FA-4521-BA29-ECA6A121BC78} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: KOSIE HelperInternet Explorer Web Content Guard  - {1B2F92A1-CDAF-4511-9382-91E3F5CE0880} - C:\Program Files\KOS\KOSIEBar.dll
O2 - BHO: yPhtb - {33BBE430-0E42-4f12-B075-8D21ACB10DCB} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\yphtb.dll (file missing)
O2 - BHO: NaviHelperObj Class - {3E422F49-1566-40D3-B43D-077EF739AC32} - C:\WINDOWS\system32\NaviHelper.dll
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - F:\cd\QQ\QQIEHelper.dll
O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL (file missing)
O2 - BHO: Helper Class - {6E28339B-7A2A-47B6-AEB2-197004272379} - C:\WINDOWS\vchelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: 百度搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\WINDOWS\DOWNLO~1\BaiDuBar.dll
O2 - BHO: YiSou - {EF1D17A9-089F-40cc-8D64-7324CDEBA0DB} - C:\PROGRA~1\YiSou\yisoub.dll
O3 - IE工具栏增项: 百度搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\WINDOWS\DOWNLO~1\BaiDuBar.dll
O3 - IE工具栏增项: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - IE工具栏增项: 搜虎 - {7A38130D-BEB7-4d60-BE7A-4C4AB6A85CD1} - C:\WINDOWS\vcbar11.dll
O3 - IE工具栏增项: 一搜工具条 - {115F6E46-FCBC-41ed-B3B5-3BDDD4AAB5E5} - C:\Program Files\YiSou\yisou.dll
O3 - IE工具栏增项: 金山毒霸安全助手 - {EF72500A-C234-46C4-BF0A-9AA6913DDF34} - C:\Program Files\KOS\KOSIEBar.dll
O3 - IE工具栏增项: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - 启动项HKLM\\Run: [WindowsUpdate] C:\WINDOWS\system32\WindowsUpdate.exe
O4 - 启动项HKLM\\Run: [RavTask] "C:\Program Files\rising\Rav\RavTask.exe" -system
O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe
O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
O8 - IE右键菜单中的新增项目: !搜一搜 - res://C:\Program Files\YiSou\yisou.dll/232
O8 - IE右键菜单中的新增项目: Convert link target to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - IE右键菜单中的新增项目: Convert link target to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - IE右键菜单中的新增项目: Convert selected links to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - IE右键菜单中的新增项目: Convert selected links to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - IE右键菜单中的新增项目: Convert selection to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - IE右键菜单中的新增项目: Convert selection to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - IE右键菜单中的新增项目: Convert to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - IE右键菜单中的新增项目: Convert to existing PDF - res://C:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - F:\cd\QQ\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Excel(&x) - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - F:\cd\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - F:\cd\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - F:\cd\QQ\SendMMS.htm
O8 - IE右键菜单中的新增项目: 百度Flash搜索 - res://C:\WINDOWS\DOWNLO~1\BaiDuBar.dll/FLASHSEARCH.HTM
O8 - IE右键菜单中的新增项目: 百度mp3搜索 - res://C:\WINDOWS\DOWNLO~1\BaiDuBar.dll/BAIDUMP3.HTM
O8 - IE右键菜单中的新增项目: 百度信息快递搜索 - res://C:\WINDOWS\DOWNLO~1\BaiDuBar.dll/BAIDUIE.HTM
O8 - IE右键菜单中的新增项目: 百度图片搜索 - res://C:\WINDOWS\DOWNLO~1\BaiDuBar.dll/BAIDUIMG.HTM
O8 - IE右键菜单中的新增项目: 百度搜索 - res://C:\WINDOWS\DOWNLO~1\BaiDuBar.dll/BAIDUSEARCH.HTM
O8 - IE右键菜单中的新增项目: 百度新闻搜索 - res://C:\WINDOWS\DOWNLO~1\BaiDuBar.dll/BAIDUNEWS.HTM
O8 - IE右键菜单中的新增项目: 豪杰超级解霸V8实时播放 - C:\Herosoft\HeroV8\MPURLGET.HTM
O9 - 浏览器额外的按钮: 豪杰超级解霸V8 - {367E0A21-8601-4986-9C9A-153BF5ACA118} - C:\Herosoft\HeroV8\STHSDVD.EXE
O9 - 浏览器额外的“工具”菜单项: 豪杰超级解霸V8 - {367E0A21-8601-4986-9C9A-153BF5ACA118} - C:\Herosoft\HeroV8\STHSDVD.EXE
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\cd\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\cd\QQ\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - F:\cd\QQ\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - F:\cd\QQ\QQIEHelper.dll
O11 - Options group: [!CNS]  网络实名
O14 - IERESET.INF: START_PAGE_URL=about:blank
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab
O16 - DPF: {52DF16E3-6C4F-4B22-8BAF-09263E463B48} (金山毒霸安全助手) - http://zs.kingsoft.com/KOSInit.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/Ver2005/OL2005.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5902DE31-21EA-40B5-9697-585CAF571872}: NameServer = 202.96.128.166,202.96.128.86
O18 - 列举现有的协议: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: 368717AppInit.DLL
O23 - NT 服务: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - NT 服务: Windows Internet/Server (Internet) - Unknown owner - C:\WINDOWS\system32\RavExt\winlogo.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\rising\Rav\Ravmond.exe
O23 - NT 服务: QQFace (Universal Disk Manager) - COMENET TECHNOLOGY - C:\Program Files\Common Files\SAND\qqfacerclient.exe
gototop
 

最近天天看各电脑爱好者受困于灰鸽子,,真可谓闻风丧胆。。。。。
论坛上有斑竹的对付鸽子的方法,很详细,不妨去看!~
首先扫日志,以便确认鸽子,找到路径以及注册表位置,然后按照路径找到文件和注册表,删除~!~~~~
进入注册表编辑器方法:开始-》运行-》输入“regedit”-》回车

gototop
 

修复:
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab
O16 - DPF: {52DF16E3-6C4F-4B22-8BAF-09263E463B48} (金山毒霸安全助手) - http://zs.kingsoft.com/KOSInit.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/Ver2005/OL2005.cab

可疑:O23 - NT 服务: QQFace (Universal Disk Manager) - COMENET TECHNOLOGY - C:\Program Files\Common Files\SAND\qqfacerclient.exe
应该是不正常的进程,从文件名看,是QQ表情工作端。
按CTRL+ALT+DEL 在进程看看,选对此文件,然后点结束任务。

手动在注册表去掉键值:
从开始->运行,..
输入
regedit
打开窗口上,点菜单栏文件,导出命名先备份一次你的注册表。

然后点击编辑->查看
输入
qqfacerclient.exe
把找到的键值删除
按F3继续,直到完成。

重启就应该没有了。..
gototop
 

O23 - NT 服务: Windows Internet/Server (Internet) - Unknown owner - C:\WINDOWS\system32\RavExt\winlogo.exe
疑似木马或鸽子.
O4 - 启动项HKLM\\Run: [WindowsUpdate] C:\WINDOWS\system32\WindowsUpdate.exe这项也不象好东西.
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT