瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 怎么清除灰鸽子~~麻烦帮我看下日志

1   1  /  1  页   跳转

[求助] 怎么清除灰鸽子~~麻烦帮我看下日志

怎么清除灰鸽子~~麻烦帮我看下日志

ms中了灰鸽子backdoor.win32.gpigeon2007
不知道怎么删

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0; .NET CLR 1.1.4322; .NET CLR 2.0.50727)

附件附件:

文件名:SREngLOG.log
下载次数:112
文件类型:application/octet-stream
文件大小:
上传时间:2008-7-20 19:48:20
描述:log

分享到:
gototop
 

回复: 怎么清除灰鸽子~~麻烦帮我看下日志

主要是每次启动都会有iexpore.exe进程,但我没开ie!!!
然后瑞星防火墙会扫一下木马进程 就有这个
2008-07-20 18:19:49, IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE ->Backdoor.Win32.Gpigeon2007.bds
2008-07-20 17:54:33, IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE ->Backdoor.Win32.Gpigeon2007.bds
2008-07-20 01:33:13, IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE ->Backdoor.Win32.Gpigeon2007.bds
2008-07-20 01:33:06, winxp>>C:\WINNT\winxp ->Backdoor.Win32.Gpigeon.qn
2008-07-19 15:03:06, IEXPLORE.EXE>>C:\Program Files\Internet Explorer\IEXPLORE.EXE ->Backdoor.Win32.Gpigeon2007.bds
gototop
 

回复: 怎么清除灰鸽子~~麻烦帮我看下日志

1更新瑞星,扫描系统
最后编辑天云一剑 最后编辑于 2008-07-22 16:10:57
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
gototop
 

回复: 怎么清除灰鸽子~~麻烦帮我看下日志

[Remote Accesss Autop Services / Internet][Stopped/Auto Start]
  <C:\Program Files\Internet Explorer\Connection Wizard\inetwzp.exe><N/A>
[Inupiat / Inupiat][Stopped/Auto Start]
  <C:\WINNT\system32\Inupiat.exe><(File is missing)>
[Internet Explore Control Services / lssas      ][Stopped/Auto Start]
  <"C:\WINNT\system32\lssas.exe    " /service><(File is missing)>
[Peridtig Dista / PerAdaps Tation][Stopped/Auto Start]
  <C:\WINNT\system32\Com\secvec.exe><(File is missing)>
[System Even / System Even][Stopped/Auto Start]
  <C:\WINNT\winxp><(File is missing)>
[系统默认服务! / 系统默认服务!][Stopped/Auto Start]
  <C:\WINNT\winsxp.exe><(File is missing)>

[rppmkg / rppmkg][Stopped/Manual Start]
  <\??\C:\WINNT\system32\rppmkg><N/A>
[snpshot / snpshot][Stopped/Manual Start]
  <\??\C:\DOCUME~1\czj\LOCALS~1\Temp\_temp.dat><N/A>

以上几个服务和驱动先用SREng删除。

C:\Program Files\Internet Explorer\Connection Wizard\inetwzp.exe用WINRAR打包,发样本区,之后删除。

[SVKP / SVKP][Running/Auto Start]
  <\??\C:\WINNT\system32\SVKP.sys><AntiCracking>
SVKP壳的解壳驱动,可能是病毒产生,也可能是加了这种壳的正常软件产生,可以先放着。

在以上这些服务的文件file is missing之前,楼主不知道被多少只灰鸽子控制了……
病毒样本请发到可疑文件交流区
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT