瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】中了Backdoor.Gpigeon6.l感染在C:\WINDOWS\IEPLORER无法删除

12   1  /  2  页   跳转

【求助】中了Backdoor.Gpigeon6.l感染在C:\WINDOWS\IEPLORER无法删除

【求助】中了Backdoor.Gpigeon6.l感染在C:\WINDOWS\IEPLORER无法删除

昨天查毒中了一种叫Backdoor.Gpigeon6.l的灰鸽子病毒一直在 C:\WINDOWS\IEPLORERKey.DLL中 而这个文件无法删除 每次杀完毒后再开机就还是存在 让人十分郁闷 请各位帮帮忙了 这是一部分病毒日志

Backdoor.Gpigeon6.l    清除成功    2006-05-03 14:28    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-03 14:28    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-27 16:49    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-27 16:49    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-27 17:15    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-27 17:15    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-27 23:03    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-27 23:03    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-28 00:34    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-28 00:34    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-28 08:36    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    清除成功    2006-05-28 08:36    手动扫描    Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL        本机
Backdoor.Gpigeon6.l    删除成功    2006-05-03 14:45    手动扫描    C:\System Volume Information\_restore{0338D080-829F-4566-8CB8-3567FB95321B}\RP100    A0040028.DLL    本机

附件附件:

下载次数:246
文件类型:application/octet-stream
文件大小:
上传时间:2006-5-28 9:21:09
描述:



最后编辑2006-05-28 11:39:48
分享到:
gototop
 

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      9:23:21, 日期 2006-5-28
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
D:\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
D:\Rising\Rav\Ravmond.exe
d:\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\TVRemote.EXE
C:\Program Files\Common Files\InterVideo\SchSvr\SchSvr.exe
D:\Program Files\D-Tools\daemon.exe
d:\rising\rfw\RfwMain.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\racer-henan-cnc\racer.exe
C:\Program Files\racer-henan-cnc\RacerKp.exe
D:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Internet Explorer\iexplore.exe
E:\qq\QQ.exe
C:\Documents and Settings\wang\桌面\HijackThis1991zww.exe

R3 - URLSearchHook: 全能助手广告拦截专家 - {ED51E9A3-16C5-4236-99E0-9F093B021433} - D:\TweakAssist\AssistIEBar.dll
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - IE工具栏增项: 全能助手广告拦截专家 - {ED51E9A3-16C5-4236-99E0-9F093B021433} - D:\TweakAssist\AssistIEBar.dll
O3 - IE工具栏增项: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - 启动项HKLM\\Run: [NeroFilterCheck] ; C:\WINDOWS\system32\NeroCheck.exe
O4 - 启动项HKLM\\Run: [tvremote] C:\WINDOWS\TVRemote.EXE
O4 - 启动项HKLM\\Run: [WinDVR SchSvr] "C:\Program Files\Common Files\InterVideo\SchSvr\SchSvr.exe"
O4 - 启动项HKLM\\Run: [DAEMON Tools-1033] "D:\Program Files\D-Tools\daemon.exe"  -lang 1033
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [TkBellExe] ; "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [RfwMain] "d:\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [RavTask] ; "D:\Rising\Rav\RavTask.exe" -system
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: 河南网通宽带用户客户端.lnk = C:\Program Files\racer-henan-cnc\racer.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - f:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - f:\Program Files\Thunder Network\Thunder\getallurl.htm
O8 - IE右键菜单中的新增项目: Google 搜索(&G) - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - E:\qq\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://D:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - E:\qq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - E:\qq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - E:\qq\SendMMS.htm
O9 - 浏览器额外的按钮: 浩方对战平台 - {0A155D3C-68E2-4215-A47A-E800A446447A} - C:\WINDOWS\System32\shdocvw.dll
O9 - 浏览器额外的“工具”菜单项: 浩方对战平台 - {0A155D3C-68E2-4215-A47A-E800A446447A} - C:\WINDOWS\System32\shdocvw.dll
O9 - 浏览器额外的按钮: 新浪UC - {2253922F-1B26-4C74-8B57-E3AEE748DBB8} - C:\WINDOWS\System32\shdocvw.dll
O9 - 浏览器额外的“工具”菜单项: 新浪UC - {2253922F-1B26-4C74-8B57-E3AEE748DBB8} - C:\WINDOWS\System32\shdocvw.dll
O9 - 浏览器额外的按钮: 信息检索 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - 浏览器额外的“工具”菜单项: 信息检索 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - 浏览器额外的按钮: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的“工具”菜单项: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - 浏览器额外的“工具”菜单项: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {73E4740C-08EB-4133-896B-8D0A7C9EE3CD} (AxInputControl Class) - https://mybank.icbc.com.cn/icbc/perbank/AXSafeControls.cab
O16 - DPF: {E787FD25-8D7C-4693-AE67-9406BC6E22DF} (CPasswordEditCtrl Object) - https://www.tenpay.com/download/qqedit.cab
O23 - NT 服务: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - NT 服务: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - NT 服务: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - d:\rising\rfw\rfwproxy.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - d:\rising\rfw\rfwsrv.exe
O23 - NT 服务: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - D:\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - D:\Rising\Rav\Ravmond.exe
O23 - NT 服务: StarWind iSCSI Service (StarWindService) - Rocket Division Software - D:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

gototop
 

下载SSM来解决问题!看斑竹得置顶贴
gototop
 

看的比较迷茫 一时半会SSM搞不定啊....
gototop
 

修复
O4 - 启动项HKLM\\Run: [tvremote] C:\WINDOWS\TVRemote.EXE

新版鸽子..

http://forum.ikaka.com/topic.asp?board=28&artid=6979213
五楼SRE...
gototop
 

C:\WINDOWS\TVRemote.EXE
这个是我电视卡遥控的驱动 用了SRE 问题依然.....
gototop
 

扫个日志上来..
gototop
 

病毒名称                        处理结果    发现日期          扫描方式            路径                                                                                                                    文件                                                                                                                    病毒来源                                                   
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            winlogon.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            Ati2evxx.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            Explorer.EXE>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            TVRemote.EXE>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            SchSvr.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                          本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            daemon.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                          本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            RfwMain.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            ctfmon.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                          本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            racer.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                          本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:00  手动扫描            RacerKp.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:01  手动扫描            IEXPLORE.EXE>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:01  手动扫描            Rav.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                            本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:01  手动扫描            iexplore.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            清除成功    2006-05-28 09:01  手动扫描            RsLogVw.exe>>C:\WINDOWS\IEPLORERKey.DLL                                                                                                                                                                                                        本机                                                       
Backdoor.Gpigeon6.l            重新启动计算机后删除文件2006-05-28 09:04  手动扫描            C:\WINDOWS                                                                                                              IEPLORER.DLL                                                                                                            本机                                                       
Backdoor.Gpigeon6.l            重新启动计算机后删除文件2006-05-28 09:05  手动扫描            C:\WINDOWS                                                                                                              IEPLORERKey.DLL                                                                                                        本机                                 

这是刚才杀毒的日志
gototop
 

http://forum.ikaka.com/topic.asp?board=28&artid=6979213
五楼 用那个工具扫个日志上来..
gototop
 


006-05-28,10:42:03

System Repair Engineer 2.0.12.350 (2.0 RC 1)
    Windows XP Professional Service Pack 2 - 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
  <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  <load><>
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  <run><>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <IMJPMIG8.1><"C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <PHIME2002ASync><C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <IMSCMig><C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <tvremote><C:\WINDOWS\TVRemote.EXE>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <WinDVR SchSvr><"C:\Program Files\Common Files\InterVideo\SchSvr\SchSvr.exe">
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <DAEMON Tools-1033><"D:\Program Files\D-Tools\daemon.exe"  -lang 1033>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <KernelFaultCheck><%systemroot%\system32\dumprep 0 -k>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <TkBellExe><; "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
  <RfwMain><"d:\Rising\Rfw\rfwmain.exe" -Startup>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
  <shell><Explorer.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
  <Userinit><C:\WINDOWS\system32\userinit.exe,>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
  <AppInit_DLLs><>

==================================
启动文件夹
[Adobe Gamma Loader]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Adobe Gamma Loader.lnk><N>
[Adobe Reader Speed Launch]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Adobe Reader Speed Launch.lnk><N>
[河南网通宽带用户客户端]
  <C:\Documents and Settings\All Users\「开始」菜单\程序\启动\河南网通宽带用户客户端.lnk><N>

==================================
服务
[Ati HotKey Poller / Ati HotKey Poller]
  <C:\WINDOWS\system32\Ati2evxx.exe><ATI Technologies Inc.>
[ATI Smart / ATI Smart]
  <C:\WINDOWS\system32\ati2sgag.exe><>
[Rising Proxy  Service / RfwProxySrv]
  <d:\rising\rfw\rfwproxy.exe><Beijing Rising Technology Co., Ltd.>
[Rising Personal Firewall Service / RfwService]
  <d:\rising\rfw\rfwsrv.exe><Beijing Rising Technology Co., Ltd.>
[Remote Packet Capture Protocol v.0 (experimental) / rpcapd]
  <"C:\Program Files\WinPcap\rpcapd.exe" -d -f "C:\Program Files\WinPcap\rpcapd.ini"><N/A>
[Rising Process Communication Center / RsCCenter]
  <"D:\Rising\Rav\CCenter.exe"><Beijing Rising Technology Co., Ltd.>
[RsRavMon Service / RsRavMon]
  <"D:\Rising\Rav\Ravmond.exe"><Beijing Rising Technology Co., Ltd.>
[StarWind iSCSI Service / StarWindService]
  <D:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe><Rocket Division Software>
[Windows Center Comand / Windows Center Comand]
  <C:\WINDOWS\IEPLORER.EXE><N/A>
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT