瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】快救救命呀。。。这事折腾我一天一夜了。。。我哭

12   1  /  2  页   跳转

【原创】快救救命呀。。。这事折腾我一天一夜了。。。我哭

【原创】快救救命呀。。。这事折腾我一天一夜了。。。我哭

一时手快点了一电影网站,结果中毒了,先是IE被改了很多。后用了十几种杀毒软件、木马专杀、反病毒专家、浏览器劫持、恶意代码专杀把IE搞定了,顺但也清除了很多木马恶意代码等,现在又无故出现两个怪现象,如下(我系统W2K Server版):
1、系统启动时自动运行cmd.exe,并运行一文件出错。提示如下:
  打开c:\$NtuninstallQ1494$\sp4custom.dll出错,可能磁盘或文件系统错误(此错误消息对话框标 题是"注册表编辑")
2、不知哪次重启时(杀毒之后),声卡不能用了,在设备管理器中查看,声卡工作正常,但开机时,没那个启动的声音,另放音乐时,mediaplayer提示声卡错误,那么我把声卡卸下重新安装,提示成功重启,这时OK,但我一关机,下次再开机声卡就又没了。NND,气死我了。

TNND的,这事怪不怪。我系统前段时间才重装,折腾了一天(应用软件较多),这病毒又折腾我一晚没睡了,还是没搞定,各位高手,小弟在此肯求各位解决一下吧,,有没遇到这现象呀????
(附:问题1 我在网上搜时,见到有人说是病毒,正常是没有那东东运行的。不知是真是假。)

各位出出招呀,,我不想再重装系统了///  先鞠一弓了。。
最后编辑2005-09-18 11:30:01
分享到:
gototop
 

用hijackthis扫描后,把日志贴上来
gototop
 

楼上的,,这是我在安全模式下的扫描情况,帮我看看呆。。。谢谢了。

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      23:37:38, 日期 2005-9-17
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 (6.00.2600.0000)

当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.EXE
E:\SoftWare_保留\Tools\网络安全\浏览器劫持\HijackThis1991zww.exe

R3 - URLSearchHook: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\Program Files\3721\Assist\asbar.dll
O2 - BHO: Anti Fish - {38928D50-8A48-44C2-945F-D2F23F771410} - C:\Program Files\3721\Assist\Angling.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - D:\Program Files\Tencent\QQ\QQIEHelper.dll
O2 - BHO: AssistII - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\Program Files\3721\Assist\asbar.dll
O3 - IE工具栏增项: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\Program Files\3721\Assist\asbar.dll
O4 - 启动项HKLM\\Run: [CnsMin] Rundll32.exe C:\WINNT\downlo~1\CnsMin.dll,Rundll32
O4 - 启动项HKLM\\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - 启动项HKLM\\Run: [nwiz] nwiz.exe /install
O4 - 启动项HKLM\\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\system32\NvMcTray.dll,NvTaskbarInit
O4 - 启动项HKLM\\Run: [snpstd3] C:\WINNT\vsnpstd3.exe
O4 - 启动项HKLM\\Run: [XFILTER] "D:\Program Files\Filseclab\xfilter\xfilter.exe" -a
O4 - 启动项HKLM\\Run: [KavStart] "D:\Program Files\金山毒霸2005\KAVStart.exe" -startup
O4 - 启动项HKLM\\Run: [assistse] "C:\PROGRA~1\3721\assistse.exe"
O4 - 启动项HKLM\\Run: [helper.dll] C:\WINNT\system32\rundll32.exe C:\PROGRA~1\3721\helper.dll,Rundll32
O4 - 启动项HKLM\\RunOnce: [Ad-aware] "D:\Program Files\Ad-aware 6\Ad-aware.exe" "+b1"
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [KavPFW] "D:\Program Files\金山毒霸2005\KAVPFW.EXE"
O4 - 启动项HKCU\\RunServices: [csrss] C:\WINNT\csrss.exe
O4 - Startup: run.bat
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - D:\Program Files\Sandai Technologies Inc\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - D:\Program Files\Sandai Technologies Inc\Thunder\getAllurl.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\Program Files\Tencent\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\Program Files\Tencent\QQ\SendMMS.htm
O9 - 浏览器额外的按钮: 手机短信 - {00000000-0000-0001-0001-596BAEDD1289} - http://sms.3721.com/ie/index.htm (file missing)
O9 - 浏览器额外的按钮: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - 浏览器额外的“工具”菜单项: Sun Java 控制台 - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINNT\system32\msjava.dll
O9 - 浏览器额外的按钮: Yahoo 1G电邮 - {507F9113-CD77-4866-BA92-0E86DA3D0B97} - http://cn.mail.yahoo.com/promo/rd1 (file missing)
O9 - 浏览器额外的按钮: 上网助手 - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://assistant.3721.com/index.htm?fb=Cns (file missing)
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - 浏览器额外的按钮: (no name) - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - 浏览器额外的“工具”菜单项: 修复浏览器 - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - 浏览器额外的按钮: (no name) - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O9 - 浏览器额外的“工具”菜单项: 清理上网记录 - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O11 - Options group: [!CNS]  上网助手-地址栏搜索
O18 - 列举现有的协议: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: Kingsoft Personal Firewall Service (KPfwSvc) - Unknown owner - D:\Program Files\金山毒霸2005\KPfwSvc.EXE (file missing)
O23 - NT 服务: Kingsoft Antivirus KWatch Service (KWatchSvc) - Unknown owner - D:\Program Files\金山毒霸2005\KWatch.EXE (file missing)
O23 - NT 服务: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe

gototop
 

23 - NT 服务: Kingsoft Personal Firewall Service (KPfwSvc) - Unknown owner - D:\Program Files\金山毒霸2005\KPfwSvc.EXE (file missing)
O23 - NT 服务: Kingsoft Antivirus KWatch Service (KWatchSvc) - Unknown owner - D:\Program Files\金山毒霸2005\KWatch.EXE (file missing)修复,你的金山毒霸已经报销了,重装~~~~~~~~
gototop
 

O4 - 启动项HKLM\\Run: [snpstd3] C:\WINNT\vsnpstd3.exe
O4 - 启动项HKCU\\RunServices: [csrss] C:\WINNT\csrss.exe
O4 - Startup: run.bat我看你还是重装吧。
C:\WINNT\csrss.exe金色大哥你认为呢?????
gototop
 

http://forum.ikaka.com/topic.asp?board=28&artid=7050264如果你真的不想重装系统就看一下这个贴吧~~~~~~~~~~
gototop
 

O4 - 启动项HKLM\\Run: [snpstd3] C:\WINNT\vsnpstd3.exe   
O4 - 启动项HKCU\\RunServices: [csrss] C:\WINNT\csrss.exe
修复上面,删除C:\WINNT\csrss.exe,C:\WINNT\vsnpstd3.exe 
请在正常模式在扫描下
gototop
 

引用:
【独孤豪侠的贴子】O4 - 启动项HKLM\\Run: [snpstd3] C:\WINNT\vsnpstd3.exe
O4 - 启动项HKCU\\RunServices: [csrss] C:\WINNT\csrss.exe
O4 - Startup: run.bat我看你还是重装吧。
C:\WINNT\csrss.exe金色大哥你认为呢?????
...........................
要看他进程里有没有象传奇的那个龙的进程
gototop
 

我看差不多了吧,此木马文件已经在他的c:\windwos\下了~~~~~
gototop
 

【回复“独孤豪侠”的帖子】那只有默哀了~~
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT