瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】我的系统进程里有一个algetgleyus.exe是不是病毒呀

1   1  /  1  页   跳转

【求助】我的系统进程里有一个algetgleyus.exe是不是病毒呀

【求助】我的系统进程里有一个algetgleyus.exe是不是病毒呀

瑞星运行扫描就一直提示瑞星是否要退出。连续出了很多框框提示要不要退出扫描
最后编辑2006-08-24 13:05:24.950000000
分享到:
gototop
 


请用http://forum.ikaka.com/topic.asp?board=36&artid=8144360    工具Autoruns扫描日志上来.


Autoruns日志特别提醒:扫描日志前请先点击Option菜单——将Hide Microsoft Entries前面打上勾,再去保存日志。如果不这样做,日志会很长,浪费空间,我们也不好分析
gototop
 

这个可能是病毒使用了FindWindow函数截到瑞星杀毒窗口句柄,再来一个SendMessage将WM_CLOSE消息发到瑞星杀毒窗口,导致了不断退出的情况
gototop
 

哇...
gototop
 

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      11:39:41, 日期 2006-08-24
操作系统:  Windows 2003  (WinNT 5.02.3790)
浏览器:    Internet Explorer v6.00 (6.00.3790.0000)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Rising\Rav\CCenter.exe
C:\Program Files\Rising\Rav\Ravmond.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Rising\Rav\RavStub.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
d:\Winfgate\winntfgate.exe
C:\WINDOWS\Explorer.EXE
d:\PROGRA~1\MICROS~1\MSSQL\binn\sqlservr.exe
C:\Program Files\ZETRONIC\ZEUPDATE\zeupdsvr.exe
C:\WINDOWS\system32\Dfssvc.exe
C:\Program Files\Common Files\System\MSSearch\Bin\mssearch.exe
C:\Program Files\Rising\Rav\RavTask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
d:\Winfgate\ServerGuard.exe
D:\Program Files\Zetronic\过滤王网吧版2.8 - 控制台\PW_Manager.exe
D:\Wx2004\Server.exe
D:\Wx2004\Store.exe
D:\Wx2004\RtSearch.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Rising\Rav\RsAgent.exe
C:\WINDOWS\msagent\AgentSvr.exe
C:\Program Files\Rising\Rav\RavMon.exe
C:\Program Files\Rising\Rav\rav.exe
Z:\游戏补丁\HijackThis1991zww.exe

O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - (no file)
O3 - IE工具栏增项: @msdxmLC.dll,-1@2052,电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - 启动项HKLM\\Run: [Resume copy] copyfstq.exe /startup
O4 - 启动项HKLM\\Run: [RavTask] "C:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [systwyei] C:\WINDOWS\system32\algetgleyus.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: 服务管理器.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{BB2D93BD-A069-47FB-A80F-9958B7FC6C56}: NameServer = 202.101.107.55,202.101.98.55
O17 - HKLM\System\CCS\Services\Tcpip\..\{E9628622-A821-4819-99D5-DF05740E9A0E}: NameServer = 202.101.107.55
O23 - NT 服务: FG3000 Server (FG3000Server) - Zhuhai Zetronic Ltd. - d:\Winfgate\winntfgate.exe
O23 - NT 服务: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\Ravmond.exe
O23 - NT 服务: Zetronic Update Service (ZeupdServer) - Zhuhai Zetronic Ltd. - C:\Program Files\ZETRONIC\ZEUPDATE\zeupdsvr.exe


请帮我看下谢谢这是扫描出来的结果
gototop
 

哪位朋友可以帮我解决下吗
gototop
 

来求助者请到共享下载HIJACKTHIS.RAR扫描日志以自己的QQ号命名传群共享
gototop
 

引用:
【djutetz的贴子】来求助者请到共享下载HIJACKTHIS.RAR扫描日志以自己的QQ号命名传群共享
………………



在哪里
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT