1   1  /  1  页   跳转

帮我看看,很短的

帮我看看,很短的


每次开机的时候都会弹出个记事本,写的以下内容.请帮我看看是什么意思


[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787

标题名是desktop.ini
最后编辑2006-06-04 15:00:52
分享到:
gototop
 

http://forum.ikaka.com/topic.asp?board=28&artid=6979213第1楼下载HijackThis导出日志。
gototop
 

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      13:51:16, 日期 2006-6-4
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\CNNIC\Cdn\cdnup.exe
F:\网络程序\雪狐日历\CalSprite\CalSprite.exe
C:\WINDOWS\AdobeR.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
F:\网络程序\超级兔子\MagicSet\SRIECLI.EXE
C:\WINDOWS\system32\conime.exe
F:\网络程序\客户端\8021x.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
F:\网络程序\hijackthis日志扫描\HijackThis1991汉化版\HijackThis1991zww.exe

R3 - URLSearchHook: (no name) - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - (no file)
O2 - BHO: CdnForIE Class - {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} - C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
O2 - BHO: 超级兔子上网精灵 - {7369D35A-5B70-4A5B-B789-B25FE09B4AF3} - F:\网络程序\超级兔子\MAGICSET\haokanbar.dll
O3 - IE工具栏增项: My137Toolbar - {C49DD894-C6DE-4910-8C41-BA20F852D8BC} - C:\Program Files\My137Toolbar\tbu06669\my171.dll
O3 - IE工具栏增项: 实用搜索 - {15ADF205-4C54-4cfe-AC88-1EA0BA6D06A0} - C:\Program Files\ScanToolbar\ScanBar.dll
O3 - IE工具栏增项: 超级兔子上网精灵 - {43869BB3-22FD-4F15-9B46-238106BA2F4E} - F:\网络程序\超级兔子\MAGICSET\haokanbar.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] ; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [KAVPersonal50] "F:\网络程序\杀毒软件2\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
O4 - 启动项HKLM\\Run: [CdnCtr] C:\Program Files\CNNIC\Cdn\cdnup.exe
O4 - 启动项HKLM\\Run: [CalSprite] F:\网络程序\雪狐日历\CalSprite\CalSprite.exe
O4 - 启动项HKLM\\Run: [RavAV] C:\WINDOWS\AdobeR.exe
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\RunServices: [Supplicant] f:\网络程序\客户端\8021x.exe -Boot
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [bgswitch] C:\WINDOWS\system32\bgswitch.exe
O4 - HKCU\..\Run: [Super Rabbit IEPro] F:\网络程序\超级兔子\MagicSet\SRIECLI.EXE /LOAD
O4 - Startup: desktop.ini
O4 - Global Startup: desktop.ini
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - D:\网络游戏\QQ\QQ聊天\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 使用Web迅雷下载 - C:\Program Files\Thunder Network\WebThunder\GetUrl.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\网络游戏\QQ\QQ聊天\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\网络游戏\QQ\QQ聊天\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\网络游戏\QQ\QQ聊天\SendMMS.htm
O9 - 浏览器额外的按钮: 中文上网 - {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} - C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
O9 - 浏览器额外的“工具”菜单项: 中文上网 - {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} - C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
O9 - 浏览器额外的按钮: 启动Web迅雷 - {962EFB8E-2683-42d4-AC74-AAA4C759B9C6} - http://my.xunlei.com (file missing)
O9 - 浏览器额外的“工具”菜单项: 启动Web迅雷 - {962EFB8E-2683-42d4-AC74-AAA4C759B9C6} - http://my.xunlei.com (file missing)
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\WINDOWS\system32\shdocvw.dll
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\WINDOWS\system32\shdocvw.dll
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - f:\Program Files\Tencent\QQ\QQIEHelper.dll (file missing)
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - f:\Program Files\Tencent\QQ\QQIEHelper.dll (file missing)
O10 - Broken Internet access because of LSP provider 'c:\windows\system32\cdnns.dll' missing
O11 - Options group: [CDNCLIENT]  中文上网
O14 - IERESET.INF: START_PAGE_URL=http://www.tomatolei.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{EB42FA38-2E3D-4B20-8019-12E46C41E8F9}: NameServer = 218.197.80.8,202.103.24.68
O23 - NT 服务: kavsvc - Kaspersky Lab - F:\网络程序\杀毒软件2\Kaspersky Anti-Virus Personal Pro\kavsvc.exe

gototop
 

O4 - Startup: desktop.ini
O4 - Global Startup: desktop.ini
这两项修复即可解决。

O4 - 启动项HKLM\\Run: [RavAV] C:\WINDOWS\AdobeR.exe
这个应该是木马之类的。
结束进程C:\WINDOWS\AdobeR.exe
修复:
O4 - 启动项HKLM\\Run: [RavAV] C:\WINDOWS\AdobeR.exe
删除C:\WINDOWS\AdobeR.exe
删除之前把此文件用WINRAR压缩打包,加密码virus,发到baohe版主的邮箱baohelin@yahoo.com.cn,让版主帮你看看是什么。
gototop
 

【回复“v绝对菜鸟v”的帖子】
O4 - 启动项HKLM\\Run: [RavAV] C:\WINDOWS\AdobeR.exe
木马。一个通过移动媒介(U盘、移动硬盘)传播的木马。查杀方法——网上可以搜到(一堆一堆的)。
gototop
 

记事本不弹了,谢谢小聪和baohe
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT