瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 高手们紧急求助啊!附带日志文件!

123   1  /  3  页   跳转

高手们紧急求助啊!附带日志文件!

高手们紧急求助啊!附带日志文件!

今天下个游戏补丁,哪知道这个补丁是个病毒,现在我机器的症状为:
1、点击我的电脑后,在windows目录下,会出现几个文件,有些可以删除,有些不能,我删除一些在点击,又出现了.WindowsUpdate、SchedLgU、wiaservc、wiadebug、rfw、cert.exe、
ef26ev.dll
2、发现我所有的视频文件的图标都不见了,成了需要打开方式那种,而且强行修改也改不回来,我用realplay打开,在本目录下会生成一个文件,一闪而过那样。
3、发现我的兔子魔法某些功能也不能用了!
4、发现用winrar软件不能正常解压缩!
5、发现这个出现病毒Dropper.QQHelper.a,被我杀毒软件删除。
6、发现dmremotesetup东西出现,而且附带的出现
C:\WINDOWS\bind_40106.exe CmdLine="C:\WINDOWS\bind_40106.exe"
C:\WINDOWS\101577.exe CmdLine="C:\WINDOWS\101577.exe"
bind_40108这几个东西,不停的访问网络,被我禁止后删除。
7、2006-09-24 19:09:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1730 => 61.152.108.37:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe 这个rundll32.exe不停的访问网络。
8、防火墙的升级设置被修改,现在也无法打开设置界面!
9、不管打开什么(我的电脑、我的文档等)网页自动打开,直接打开了一个交友网站。
可能还有其他问题,没有一一列举,请高手们指点,我把我扫描的日志发上来!
最后编辑2006-09-28 20:18:53
分享到:
gototop
 

我的日志
Logfile of HijackThis v1.99.1
Scan saved at 19:17:14, on 2006-9-24
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
d:\Program Files\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
d:\Program Files\Rising\Rav\Ravmond.exe
d:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
d:\Program Files\Rising\Rav\RavStub.exe
D:\Program Files\Rising\Rav\RavTask.exe
D:\Program Files\Rising\Rav\Ravmon.exe
C:\WINDOWS\system32\ctfmon.exe
D:\Program Files\Rising\Rfw\rfwmain.exe
C:\WINDOWS\system32\notepad.exe
D:\Program Files\Tencent\QQ\QQ.exe
D:\Program Files\Tencent\QQ\QQ.exe
C:\WINDOWS\system32\conime.exe
D:\Program Files\Tencent\TT\TTraveler.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\system32\Rundll32.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\rundll32.exe
E:\应用软件\ha_hijackthis_1991\HijackThis.exe

O2 - BHO: IeCatch5 Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - D:\PROGRA~1\FlashGet\jccatch.dll
O2 - BHO: raObject Class - {46F194EB-B7DB-4B7A-BD42-5FF39FD17664} - C:\PROGRA~1\pcast\hbcast.dll
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O2 - BHO: Vision - {6671A431-5C3D-463d-A7CF-5587F9B7E191} - C:\PROGRA~1\MMSASS~1\mmsass~1.dll
O2 - BHO: stdup - {6A512BF7-EC78-4e8d-9841-6C02E8FA9838} - C:\WINDOWS\SYSTEM32\stdup.dll
O2 - BHO: (no name) - {707D86CC-0DE3-43D7-B874-F0A3F5E82578} - C:\WINDOWS\system32\asfersife.dll
O2 - BHO: 超级兔子上网精灵 - {7369D35A-5B70-4A5B-B789-B25FE09B4AF3} - D:\Program Files\MagicSet\haokanbar.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FlashGet\fgiebar.dll
O3 - Toolbar: 超级兔子上网精灵 - {43869BB3-22FD-4F15-9B46-238106BA2F4E} - D:\Program Files\MagicSet\haokanbar.dll
O4 - HKLM\..\Run: [RfwMain] "d:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [RavTask] "d:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O8 - Extra context menu item: >>彩信发送<< - res://C:\PROGRA~1\MMSASS~1\mmsass~1.dll/mms.htm
O8 - Extra context menu item: 上传到QQ网络硬盘 - D:\Program Files\Tencent\QQ\AddToNetDisk.htm
O8 - Extra context menu item: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O8 - Extra context menu item: 导出到 Microsoft Excel(&x) - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: 添加到QQ自定义面板 - D:\Program Files\Tencent\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - D:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - D:\Program Files\Tencent\QQ\SendMMS.htm
O9 - Extra button: (no name) - {6671A433-5C3D-463d-A7CF-5587F9B7E191} - C:\PROGRA~1\MMSASS~1\mmsass~1.dll
O9 - Extra 'Tools' menuitem: 彩E精灵设置 - {6671A433-5C3D-463d-A7CF-5587F9B7E191} - C:\PROGRA~1\MMSASS~1\mmsass~1.dll
O9 - Extra button: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - d:\Program Files\Tencent\QQ\QQ.EXE
O9 - Extra 'Tools' menuitem: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - d:\Program Files\Tencent\QQ\QQ.EXE
O9 - Extra button: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - Extra 'Tools' menuitem: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1157378853537
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Rising Proxy  Service (RfwProxySrv) - Unknown owner - d:\program files\rising\rfw\rfwproxy.exe
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - d:\program files\rising\rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - d:\Program Files\Rising\Rav\CCenter.exe
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - d:\Program Files\Rising\Rav\Ravmond.exe

gototop
 

我防火墙禁止的访问请求

2006-09-24 19:09:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1730 => 61.152.108.37:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2006-09-24 19:09:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1729 => 221.238.248.71:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2006-09-24 19:09:13, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1728 => 60.28.9.66:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2006-09-24 19:09:12, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1727 => 61.152.108.37:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2006-09-24 19:04:12, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1726 => 61.152.108.37:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2006-09-24 19:04:12, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1725 => 221.238.248.71:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe
2006-09-24 19:04:12, 系统禁止本地rundll32.exe连接网络的请求,地址为:TCP, 0.0.0.0:1724 => 60.28.9.66:80[WEB网页]程序名称为:C:\WINDOWS\system32\rundll32.exe

这个是一直在访问!从我17:10中毒开始!
gototop
 

这个是生成的文本文档SchedLgU内的内容

“任务计划程序服务”
已启动于 2006-9-24 7:46:43
“任务计划程序服务”
已退出于 2006-9-24 12:48:39
“任务计划程序服务”
已启动于 2006-9-24 13:34:30
“任务计划程序服务”
已退出于 2006-9-24 13:48:31
“任务计划程序服务”
已启动于 2006-9-24 13:49:19
“任务计划程序服务”
已退出于 2006-9-24 17:08:59
“任务计划程序服务”
已启动于 2006-9-24 17:09:35
"DM_Install_Program.job" (101371.exe) 2006-9-24 18:00:01 ** 错误 **
无法开始任务。
指定的错误是:
0x80070002: 系统找不到指定的文件。
请试着使用“任务”的浏览按钮来定位应用程序。
[ *****在这条线以上的是最新输入项***** ]
gototop
 

wiaservc这个文本文档的内容我感觉好象是病毒开始运作的时间!
[wiaservc] Opened log at 2006-9-24 17:09:52.812

wiadebug这个文本文档内容
====================Start 'wiaservc.dll' Debug - Time: 2006/09/24 17:10:00:62====================
    *> StiServiceMain entered, Time: 2006/09/24 17:10:00:62
gototop
 

O2 - BHO: Vision - {6671A431-5C3D-463d-A7CF-5587F9B7E191} - C:\PROGRA~1\MMSASS~1\mmsass~1.dll
O2 - BHO: stdup - {6A512BF7-EC78-4e8d-9841-6C02E8FA9838} - C:\WINDOWS\SYSTEM32\stdup.dll

只见这两 项~~
用SREng扫个日志~
http://www.kztechs.com/
gototop
 

【回复“影子110”的帖子】
你说只恢复这两样么?!
我恢复了,不过V开头那个搞不掉!
我点我的电脑,在windows目录下还是要生成新的文件!
gototop
 

下面几个是新生成的!
文件名:downnew  内容:[settings]

filelist=101371.exe,5;Setup2.exe,10;SetupCXT.exe,5;bind_40094.exe,5;5001.exe,15;ss10202.EXE,25;Setup_YH0016.exe,30;

文件名:hb24065  内容:
2006-9-24 19:35:58  32启动

2006-9-24 19:35:58  32中启动服务

文件名:helper  内容:
[dllpath]
value=C:\PROGRA~1\pcast\hbcast.dll
[DateTime]
count=1
tsign=24

文件名:url_  内容:
[settings]

sitelist=http://w.download.ac.cn/xjdown;http://w.download.ac.cn/xjdown;http://w3.download.ac.cn;

poplist=__zhanglingmaohehe16,http://60.191.60.107/news/News_16.html;__zhanglingmaohehe18,http://60.191.60.107/news/News_18.html;__maohehe10,http://60.191.60.107/news/10.html;__maohehe11,http://60.191.60.107/news/11.html;__xiaoshuo,http://www.wdad.cn/ads/17k.htm;__abc0,http://www.100TV.com;__abc,http://www.hubotv.com/demo/promotion/20060921.htm;__abc1,http://bbs.100TV.com;__abc2,http://star.100TV.com;
gototop
 

我是说,只能看到这两样~(可能还有很多没看出来~)
建议用SREng再扫个日志~~
gototop
 

2006-09-24,19:49:28

System Repair Engineer 2.0.21.505 (2.0 RC 2)
Smallfrogs (http://www.KZTechs.com)

Windows XP Professional Service Pack 2 (Build 2600)
- 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  []
    <run><>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <RfwMain><"d:\Program Files\Rising\Rfw\rfwmain.exe" -Startup>  [Beijing Rising Technology Co., Ltd.]
    <RavTask><"d:\Program Files\Rising\Rav\RavTask.exe" -system>  [Beijing Rising Technology Co., Ltd.]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [Microsoft Corporation]
    <Userinit><C:\WINDOWS\system32\userinit.exe,>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <UIHost><logonui.exe>  [Microsoft Corporation]

==================================
启动文件夹
服务
[Ati HotKey Poller / Ati HotKey Poller]
  <C:\WINDOWS\system32\Ati2evxx.exe><ATI Technologies Inc.>
[ATI Smart / ATI Smart]
  <C:\WINDOWS\system32\ati2sgag.exe><>
[Rising Proxy  Service / RfwProxySrv]
  <d:\program files\rising\rfw\rfwproxy.exe><N/A>
[Rising Personal Firewall Service / RfwService]
  <d:\program files\rising\rfw\rfwsrv.exe><Beijing Rising Technology Co., Ltd.>
[Rising Process Communication Center / RsCCenter]
  <"d:\Program Files\Rising\Rav\CCenter.exe"><Beijing Rising Technology Co., Ltd.>
[RsRavMon Service / RsRavMon]
  <"d:\Program Files\Rising\Rav\Ravmond.exe"><Beijing Rising Technology Co., Ltd.>
[JMediaService / JMediaService]
  <C:\WINDOWS\system32\rundll32.exe C:\PROGRA~1\MMSASS~1\MMSSVER.DLL,Service><N/A>
[StdService / StdService]
  <C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\System32\STDSVER.DLL,Service><N/A>

==================================
浏览器加载项
[MyIEHelper Class]
  {16B770A0-0E87-4278-B748-2460D64A8386} <C:\Documents and Settings\All Users\Application Data\Microsoft\UserData\IEHelper_5001.dll, Microsoft Corporation>
[IeCatch5 Class]
  {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} <D:\PROGRA~1\FlashGet\jccatch.dll, FlashGet>
[raObject Class]
  {46F194EB-B7DB-4B7A-BD42-5FF39FD17664} <C:\PROGRA~1\pcast\hbcast.dll, Shanghai Henbang Technology Co., Ltd>
[QQBrowserHelperObject Class]
  {54EBD53A-9BC1-480B-966A-843A333CA162} <d:\Program Files\Tencent\QQ\QQIEHelper.dll, 深圳市腾讯计算机系统有限公司>
[Vision]
  {6671A431-5C3D-463d-A7CF-5587F9B7E191} <C:\PROGRA~1\MMSASS~1\mmsass~1.dll, >
[]
  {707D86CC-0DE3-43D7-B874-F0A3F5E82578} <C:\WINDOWS\system32\asfersife.dll, N/A>
[超级兔子上网精灵]
  {7369D35A-5B70-4A5B-B789-B25FE09B4AF3} <D:\Program Files\MagicSet\haokanbar.dll, Xiang Feng Technology>
[MMSAssistMenu]
  {6671A433-5C3D-463d-A7CF-5587F9B7E191} <C:\PROGRA~1\MMSASS~1\mmsass~1.dll, >
[QQ]
  {c95fe080-8f5d-11d2-a20b-00aa003c157b} <d:\Program Files\Tencent\QQ\QQ.EXE, TENCENT>
[QQIEFloatBarCfgCmd Class]
  {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} <d:\Program Files\Tencent\QQ\QQIEHelper.dll, 深圳市腾讯计算机系统有限公司>
[FlashGet Bar]
  {E0E899AB-F487-11D5-8D29-0050BA6940E3} <D:\PROGRA~1\FlashGet\fgiebar.dll, Amaze Soft>
[超级兔子上网精灵]
  {43869BB3-22FD-4F15-9B46-238106BA2F4E} <D:\Program Files\MagicSet\haokanbar.dll, Xiang Feng Technology>
[WUWebControl Class]
  {6414512B-B978-451D-A0D8-FCFDF33E833C} <C:\WINDOWS\system32\wuweb.dll, Microsoft Corporation>
[51网址导航]
  {23AB87A9-8D32-4266-AAAD-0EA93DABD7DB} <C:\WINDOWS\system32\advdsapi32.dll, N/A>
[IeCatch5 Class]
  {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} <D:\PROGRA~1\FlashGet\jccatch.dll, FlashGet>
[超级兔子上网精灵]
  {43869BB3-22FD-4F15-9B46-238106BA2F4E} <D:\Program Files\MagicSet\haokanbar.dll, Xiang Feng Technology>
[raObject Class]
  {46F194EB-B7DB-4B7A-BD42-5FF39FD17664} <C:\PROGRA~1\pcast\hbcast.dll, Shanghai Henbang Technology Co., Ltd>
[QQBrowserHelperObject Class]
  {54EBD53A-9BC1-480B-966A-843A333CA162} <d:\Program Files\Tencent\QQ\QQIEHelper.dll, 深圳市腾讯计算机系统有限公司>
[WUWebControl Class]
  {6414512B-B978-451D-A0D8-FCFDF33E833C} <C:\WINDOWS\system32\wuweb.dll, Microsoft Corporation>
[Vision]
  {6671A431-5C3D-463D-A7CF-5587F9B7E191} <C:\PROGRA~1\MMSASS~1\mmsass~1.dll, >
[]
  {707D86CC-0DE3-43D7-B874-F0A3F5E82578} <C:\WINDOWS\system32\asfersife.dll, N/A>
[超级兔子上网精灵]
  {7369D35A-5B70-4A5B-B789-B25FE09B4AF3} <D:\Program Files\MagicSet\haokanbar.dll, Xiang Feng Technology>
[Microsoft Web 浏览器]
  {8856F961-340A-11D0-A96B-00C04FD705A2} <C:\WINDOWS\system32\shdocvw.dll, Microsoft Corporation>
[SearchAssistantOC]
  {B45FF030-4447-11D2-85DE-00C04FA35C89} <%SystemRoot%\system32\shdocvw.dll, N/A>
[RealPlayer G2 Control]
  {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA} <C:\WINDOWS\system32\rmoc3260.dll, RealNetworks, Inc.>
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx, Adobe Systems, Inc.>
[FlashGet Bar]
  {E0E899AB-F487-11D5-8D29-0050BA6940E3} <D:\PROGRA~1\FlashGet\fgiebar.dll, Amaze Soft>
[>>彩信发送<<]
  <res://C:\PROGRA~1\MMSASS~1\mmsass~1.dll/mms.htm, N/A>
[上传到QQ网络硬盘]
  <D:\Program Files\Tencent\QQ\AddToNetDisk.htm, N/A>
[使用网际快车下载]
  <D:\Program Files\FlashGet\jc_link.htm, N/A>
[使用网际快车下载全部链接]
  <D:\Program Files\FlashGet\jc_all.htm, N/A>
[导出到 Microsoft Excel(&x)]
  <res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000, N/A>
[添加到QQ自定义面板]
  <D:\Program Files\Tencent\QQ\AddPanel.htm, N/A>
[添加到QQ表情]
  <D:\Program Files\Tencent\QQ\AddEmotion.htm, N/A>
[用QQ彩信发送该图片]
  <D:\Program Files\Tencent\QQ\SendMMS.htm, N/A>
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT