未知家族病毒分析
扫描结果:
C:\Program Files\Internet Explorer\IEXPLORE.EXE --> 与 Backdoor.Gpigeon 100%相似.
系统活动进程
C:\WINNT\SYSTEM32\SMSS.EXE
C:\WINNT\SYSTEM32\CSRSS.EXE
C:\WINNT\SYSTEM32\WINLOGON.EXE
C:\WINNT\SYSTEM32\WDMAUD.DRV
C:\WINNT\SYSTEM32\MSACM32.DRV
C:\WINNT\SYSTEM32\SERVICES.EXE
C:\WINNT\SYSTEM32\DRWEBSP.DLL
C:\WINNT\SYSTEM32\LSASS.EXE
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\BJ15PDL6\RSDETECT[1].EXE
C:\WINNT\SYSTEM32\SCARDSVR.EXE
C:\KAV2006\KWATCH.EXE
C:\KAV2006\KAVIPC2.DLL
C:\WINNT\SYSTEM32\SVCHOST.EXE
C:\WINNT\SYSTEM32\DRWEBSP.DLL
C:\WINNT\SYSTEM32\SPOOLSV.EXE
C:\WINNT\SYSTEM32\ZLHP1020.DLL
C:\WINNT\SYSTEM32\ZLM.DLL
C:\WINNT\SYSTEM32\SP701ALM.DLL
C:\WINNT\SYSTEM32\SPOOL\PRTPROCS\W32X86\IMFPRINT.DLL
C:\WINNT\SYSTEM32\IMF32.DLL
C:\WINNT\SYSTEM32\ZTAG32.DLL
C:\WINNT\SYSTEM32\ZSPOOL.DLL
C:\WINNT\SYSTEM32\DRWEBSP.DLL
C:\WINNT\SYSTEM32\DWRCS.EXE
C:\WINNT\SYSTEM32\DRWEBSP.DLL
C:\WINNT\SYSTEM32\SVCHOST.EXE
C:\WINNT\SYSTEM32\UNIMDM.TSP
C:\WINNT\SYSTEM32\KMDDSP.TSP
C:\WINNT\SYSTEM32\NDPTSP.TSP
C:\WINNT\SYSTEM32\IPCONF.TSP
C:\WINNT\SYSTEM32\H323.TSP
C:\WINNT\SYSTEM32\NVSVC32.EXE
C:\PROGRAM FILES\VIRUS CHASER\SPIDERNT.EXE
C:\PROGRAM FILES\VIRUS CHASER\SPIDERUI.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINNT\SYSTEM32\KAKATOOL.DLL
C:\PROGRA~1\BAIDU\BAR\BAIDUBAR.DLL
C:\WINNT\SYSTEM32\C_G18030.DLL
C:\WINNT\SYSTEM32\WINABC.IME
C:\WINNT\SYSTEM32\WDMAUD.DRV
C:\WINNT\SYSTEM32\MSACM32.DRV
C:\WINNT\SYSTEM32\MSADP32.ACM
C:\WINNT\SYSTEM32\DRWEBSP.DLL
C:\WINNT\SYSTEM32\MACROMED\FLASH\FLASH8.OCX
C:\WINNT\SYSTEM32\MSCOREE.DLL
C:\WINNT\MICROSOFT.NET\FRAMEWORK\V1.1.4322\MSCORIE.DLL
C:\WINNT\MICROSOFT.NET\FRAMEWORK\V1.1.4322\MSVCR71.DLL
C:\WINNT\MICROSOFT.NET\FRAMEWORK\V1.1.4322\MSCORLD.DLL
C:\WINNT\SYSTEM32\SVCHOST.EXE
C:\WINNT\SYSTEM32\DRWEBSP.DLL
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINNT\SYSTEM32\DRWEBSP.DLL
C:\WINNT\SYSTEM32\CONIME.EXE
C:\WINNT\EXPLORER.EXE
C:\WINNT\APPPATCH\ACLAYERS.DLL
C:\WINNT\SYSTEM32\WDMAUD.DRV
C:\WINNT\SYSTEM32\MSACM32.DRV
C:\PROGRA~1\BAIDU\BAR\BAIDUBAR.DLL
C:\WINNT\SYSTEM32\C_G18030.DLL
C:\WINNT\SYSTEM32\MSADP32.ACM
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\PHONEBROWSER.DLL
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\PCSCM.DLL
C:\WINNT\SYSTEM32\CONNAPI.DLL
C:\WINNT\SYSTEM32\MSVCP71.DLL
C:\WINNT\SYSTEM32\MSVCR71.DLL
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\LANG\PHONEBROWSER_CHI-SC.NLR
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\RESOURCE\PHONEBROWSER_NOKIA.NGR
C:\WINNT\SOUNDMAN.EXE
C:\PROGRAM FILES\VIRUS CHASER\VCRMON.EXE
C:\PROGRA~1\NOKIA\NOKIAP~1\LAUNCH~1.EXE
C:\WINNT\SYSTEM32\CONNAPI.DLL
C:\WINNT\SYSTEM32\MSVCP71.DLL
C:\WINNT\SYSTEM32\MSVCR71.DLL
C:\PROGRA~1\NOKIA\NOKIAP~1\PCSCM.DLL
C:\PROGRAM FILES\COMMON FILES\PCSUITE\CONFSERVER\CONFSERVER.DLL
C:\WINNT\SYSTEM32\NCLTOOLS.DLL
C:\WINNT\SYSTEM32\ATL71.DLL
C:\PROGRA~1\NOKIA\NOKIAP~1\LANG\LAUNCHAPPLICATION_CHI-SC.NLR
C:\WINNT\SYSTEM32\DRWEBSP.DLL
C:\WINNT\SYSTEM32\MSXML4.DLL
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\PCSYNC2.EXE
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\PCSCM.DLL
C:\WINNT\SYSTEM32\CONNAPI.DLL
C:\WINNT\SYSTEM32\MSVCP71.DLL
C:\WINNT\SYSTEM32\MSVCR71.DLL
C:\WINNT\SYSTEM32\MFC71U.DLL
C:\WINNT\SYSTEM32\MFC71CHS.DLL
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\PCSL.DLL
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\LANG\PCSYNC2_CHI-SC.NLR
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\RESOURCE\PCSYNC2_NOKIA.NGR
C:\PROGRAM FILES\COMMON FILES\PCSUITE\CONFSERVER\CONFSERVER.DLL
C:\WINNT\SYSTEM32\NCLTOOLS.DLL
C:\WINNT\SYSTEM32\ATL71.DLL
C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\COMMONSELECTDEVICE.DLL
C:\WINNT\SYSTEM32\INTERNAT.EXE
C:\PROGRAM FILES\COMMON FILES\PCSUITE\SERVICES\SERVICELAYER.EXE
C:\WINNT\SYSTEM32\NCLTOOLS.DLL
C:\WINNT\SYSTEM32\MSVCP71.DLL
C:\WINNT\SYSTEM32\MSVCR71.DLL
C:\WINNT\SYSTEM32\ATL71.DLL
C:\PROGRAM FILES\COMMON FILES\PCSUITE\TRANSPORTS\NCLIRDAMM.DLL
C:\PROGRAM FILES\COMMON FILES\PCSUITE\TRANSPORTS\NCLRSMM.DLL
C:\PROGRAM FILES\COMMON FILES\PCSUITE\TRANSPORTS\NCLUSBMM.DLL
D:\PROGRAM FILES\网络电视\PPSTREAM\PPSTREAM.EXE
C:\DOCUME~1\ADMINI~1\APPLIC~1\PPSTREAM\100~1.139\POWERP~1.DLL
C:\WINNT\SYSTEM32\MSVCP60.DLL
C:\DOCUME~1\ADMINI~1\APPLIC~1\PPSTREAM\100~1.139\PSNETWORK.DLL
C:\DOCUME~1\ADMINI~1\APPLIC~1\PPSTREAM\100~1.139\POWERL~1.OCX
C:\WINNT\SYSTEM32\DRWEBSP.DLL
C:\WINNT\SYSTEM32\C_G18030.DLL
普通自启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Synchronization Manager = MOBSYNC.EXE /LOGON
SoundMan = SOUNDMAN.EXE
NvCplDaemon = RUNDLL32.EXE C:\WINNT\SYSTEM32\NVCPL.DLL,NVSTARTUP
Vcrmon = C:\PROGRAM FILES\VIRUS CHASER\VCRMON.EXE
PCSuiteTrayApplication = C:\PROGRA~1\NOKIA\NOKIAP~1\LAUNCH~1.EXE -STARTUP
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Internat.exe = INTERNAT.EXE
PcSync = C:\PROGRAM FILES\NOKIA\NOKIA PC SUITE 6\PCSYNC2.EXE /NODIALOG
系统文件关联
.exe ==> exefile = "%1" %*
.com ==> comfile = "%1" %*
.cmd ==> cmdfile = "%1" %*
.bat ==> batfile = "%1" %*
.txt ==> txtfile = %SystemRoot%\system32\NOTEPAD.EXE %1
.scr ==> scrfile = "%1" /S
.reg ==> regfile = regedit.exe "%1"
.doc ==> Word.Document.8 = "C:\Program Files\Microsoft Office\Office\WINWORD.EXE" /n
其它启动项
WIN.INI
无信息
SYSTEM.INI
SHELL = Explorer.exe
Winlogon 启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify
crypt32chain = CRYPT32.DLL
cryptnet = CRYPTNET.DLL
cscdll = CSCDLL.DLL
sclgntfy = SCLGNTFY.DLL
SensLogn = WLNOTIFY.DLL
wzcnotif = WZCDLG.DLL
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Userinit = C:\WINNT\SYSTEM32\USERINIT.EXE,
shell = EXPLORER.EXE
IE - BHO
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper
Objects
{77FEF28E-EB96-44FF-B511-3185DEA48697} = C:\PROGRA~1\baidu\bar\baidubar.dll