瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于电脑中Backdoor.Gpigeon.spm(灰鸽子)病毒的求助

12   1  /  2  页   跳转

关于电脑中Backdoor.Gpigeon.spm(灰鸽子)病毒的求助

关于电脑中Backdoor.Gpigeon.spm(灰鸽子)病毒的求助

我电脑中毒了瑞星也杀不掉(重启动又出现),
以下是瑞星查出的结果:
病毒分类 WINDOWS下的PE病毒
病毒名称 Backdoor.Gpigeon.spm  
行为类型 WINDOWS下的木马程序
瑞 星 版 本 号
  17.47.30

木马“灰鸽子”的变种。


这是我的扫描日志,我的是XP系统,麻烦大虾帮我分析分析,谢谢了!!!!
Logfile of HijackThis v1.99.1
Scan saved at 10:40:15, on 2005-10-28
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Tencent\qq\QQ.exe
C:\Program Files\Tencent\qq\TIMPlatform.exe
C:\Program Files\Tencent\qq\QQ.exe
C:\Program Files\rising\rav\Rav.exe
C:\Program Files\rising\rav\RsAgent.exe
C:\WINDOWS\msagent\AgentSvr.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\user\LOCALS~1\Temp\Rar$EX12.5313\HijackThis.exe

R3 - Default URLSearchHook is missing
F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: BandIE Class - {77FEF28E-EB96-44FF-B511-3185DEA48697} - C:\PROGRA~1\baidu\bar\baidubar.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FLASHGET\jccatch.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - Toolbar: DashBar Toolbar - {CC90CDA0-74A0-45b4-80EF-D89CA8C249B8} - C:\Program Files\DashBar\DashBar30.dll
O3 - Toolbar: (no name) - {F43BD772-ABDD-43b7-A96A-3E9E61946EC0} - (no file)
O3 - Toolbar: 百度超级搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\PROGRA~1\baidu\bar\baidubar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: (no name) - {D74EC18E-3DDD-4174-B1B1-949FE3B8366D} - (no file)
O3 - Toolbar: 金山快译(&K) - {6C3797D2-3FEF-4cd4-B654-D3AE55B4128C} - C:\PROGRA~1\Kingsoft\FastAIT\IEBand.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: microsoft office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: Google 搜索(&G) - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: 使用网际快车下载 - C:\PROGRA~1\FLASHGET\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - C:\PROGRA~1\FLASHGET\jc_all.htm
O8 - Extra context menu item: 反向链接 - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: 百度-搜索MP3 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUMP3.HTM
O8 - Extra context menu item: 百度-搜索图片 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUIMG.HTM
O8 - Extra context menu item: 百度-搜索新闻 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUNEWS.HTM
O8 - Extra context menu item: 百度-搜索歌词 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDULYRIC.HTM
O8 - Extra context menu item: 百度-搜索网页 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUSEARCH.HTM
O8 - Extra context menu item: 百度-搜索贴吧 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDUPOST.HTM
O8 - Extra context menu item: 百度-词典搜索 - res://C:\PROGRA~1\baidu\bar\baidubar.dll/BAIDU_DIC.HTM
O8 - Extra context menu item: 类似网页 - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: 缓存的网页快照 - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: 翻译英文字词(&T) - res://c:\program files\google\GoogleToolbar2.dll/cmwordtrans.html
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
O17 - HKLM\System\CCS\Services\Tcpip\..\{50780AC3-0513-4123-ADF5-1A60603DB6D5}: NameServer = 60.191.244.5,60.191.244.2
O23 - Service: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe



后经baohe版主查得知
O23 - Service: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe

灰鸽子


打开注册表编辑器的步骤是这样吗:
启用注册表管理器:开始→运行→Regedit
找到了HKEY_LOCAL_MACHINE\ SYSTEM \ CURRENTCONTROLSET \ SERVICES



然后找到了GrayPigeonServer
在右栏例出如下图示,我不知道以上步骤对不对,如果对的话,我接下来将该怎么作,删哪些些,希望高手们帮忙下,十分感谢!!

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-10-28 14:09:01
描述:



最后编辑2005-10-28 17:16:20
分享到:
gototop
 

自己先顶上去
gototop
 

引用:
【可怜稻草人的贴子】做的应该对
查杀参考http://forum.ikaka.com/topic.asp?board=28&artid=6202404
O23 - Service: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe

...........................


看了,只是仍然看不懂,我是个十足的电脑外行,还希望高手们给我列个步骤,好吗,谢谢谢谢,下面的图示中删哪些,接下来又应该怎么作,希望得到高手们的帮助,谢谢

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-10-28 14:25:16
描述:



gototop
 

引用:
【可怜稻草人的贴子】做的应该对
删掉注册表后,重启下删G_Server.exe G_Server的.DLL
查杀参考http://forum.ikaka.com/topic.asp?board=28&artid=6202404
O23 - Service: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe

...........................


楼上所说的删掉注册表后,重启下删G_Server.exe G_Server的.DLL如何操作,删注册表是指删哪里,左边还是右边,能说详细点吗,谢谢,还有就是重启下删G_Server.exe G_Server的.DLL这一步又应该怎么作,重启什么,谢谢
gototop
 

再顶
gototop
 

谢谢,正在尝试
gototop
 

不好意思,刚出去了一下,能删啊
gototop
 

我为什么找不到你们所说的文件
gototop
 

引用:
【可怜稻草人的贴子】你指的是这个吧***.DLL,中的***是可变的,删掉开头都是G_Server的DLL
...........................



我只找到这个(用搜索的方法),并且删了,对不对,麻烦看下,谢谢

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-10-28 16:18:33
描述:



gototop
 

引用:
【可怜稻草人的贴子】C:\Recycled是回收站
...........................


我只找到这个(用搜索的方法),并且删了,对不对,麻烦看下,谢谢





另附我的文件夹选项的设置,请看下对不对

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-10-28 16:32:13
描述:



gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT