1   1  /  1  页   跳转

急~这种是什么病毒?

急~这种是什么病毒?

我用卡吧6.0和norton10.1.4000都查不出来。。。

每次运行 *.exe 文件后,就会自动生成一个 *~.exe
生成的文件大小比原始文件小。以前都不会自动生成啊,所以我怀疑中毒了,但查找不到相关资料。
晕啊,查又查不到,杀又杀不到,网上查了还查不到是什么病毒。。。

急求高手帮忙解决这个问题。我重新做系统n次了。
请高手告知是什么病毒,和告诉我要怎么做才能清理掉~
下面是风险报告:

#T0 SecAnalyst 分析报告 版本:0, 4, 0, 47
#操作系统 : Microsoft Windows XP Professional Service Pack 2 (Build 2600) (CHS)
#系统目录 : C:\WINDOWS\system32
#浏览器  : Internet Explorer 6.0.2900.2180
#生成时间 : 2006-10-2 1:20:22

#T2 请把报告贴到安全救援中心bbs.s-sos.net,我们的专家会为你做出诊断,另外,报告中的安全风险值仅仅表示可疑程度。
#Q1 (请在此输入你的电脑遇到的问题和异常情况..)


#O4  危险    自启动:[hkey_current_user\software\microsoft\windows\currentversion\explorer\shell folders\自动任务计划.lnk]-c:\documents and settings\too\「开始」菜单\程序\启动\自动任务计划.lnk
#O4  警告    自启动:[hkey_local_machine\software\microsoft\windows\currentversion\shell extensions\approved\Shell Extensions for RealOne Player]-c:\program files\real\realplayer\rpshell.dll
#O4  低风险  自启动:[hkey_local_machine\software\microsoft\windows\currentversion\shell extensions\approved\WinRAR shell extension]-c:\program files\winrar\rarext.dll
#O4  低风险  自启动:[hkey_local_machine\software\microsoft\windows\currentversion\shell extensions\approved\Display Panning CPL Extension]-deskpan.dll [file not found]
#O4  低风险  自启动:[hkey_local_machine\software\microsoft\windows\currentversion\shell extensions\approved\Web反病毒保护]-c:\program files\kaspersky lab\kaspersky anti-virus 6.0\scieplugin.dll


#D0  低风险  驱动: C:\WINDOWS\System32\atikvmag.dll
#D0  低风险  驱动: C:\WINDOWS\System32\ati2cqag.dll
#D0  低风险  驱动: C:\WINDOWS\System32\ati2dvag.dll
#D0  低风险  驱动: C:\WINDOWS\system32\drivers\klif.sys


#O2  危险    BHO: {2731A491-B72F-4B1B-9543-0EE74BAE2C22} - C:\PROGRA~1\COMMON~1\MICROS~1\VBA\VBA6\VBE7.DLL
#O2  警告    BHO: {54EBD53A-9BC1-480B-966A-843A333CA162} - E:\网络相关\tencent\QQ2006 sp3\QQIEHelper.dll

#M0  危险    DLL:C:\PROGRA~1\COMMON~1\MICROS~1\VBA\VBA6\VBE7.DLL

#P0  危险    进程:e:\任务提醒\timer.exe
#P0  危险    进程:c:\windows\system32\ati2evxx.exe
#P0  危险    进程:c:\windows\system32\ati2evxx.exe
#P0  低风险  进程:e:\网络相关\greenbrowsergb\greenbrowser.exe

#S0  危险    NT 服务: Ati HotKey Poller - 启动方式: 自动 - 当前状态: 已启动 - C:\WINDOWS\system32\Ati2evxx.exe
#S0  警告    NT 服务: ATI Smart - 启动方式: 自动 - 当前状态: 已停止 - C:\WINDOWS\system32\ati2sgag.exe
#S0  低风险  NT 服务: HidServ - ServiceDll - C:\WINDOWS\System32\hidserv.dll - [file not found]
最后编辑2006-10-02 09:53:44
分享到:
gototop
 

这个就是用sreng2扫描后生成的报告,请帮帮我。先谢谢2楼的。

2006-10-02,03:16:55

System Repair Engineer 2.0.21.505 (2.0 RC 2)
Smallfrogs (http://www.KZTechs.com)

Windows XP Professional Service Pack 2 (Build 2600)
- 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>  [Microsoft Corporation]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <kav><"C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe">  [Kaspersky Lab]
    <Windows木马防火墙><F:\Downloads\Windowsmmqdf\Trojanwall.exe>  [风云谷]
    <AGB5Monitor><C:\Program Files\Antiy Labs\AGuard\AGuard.exe /AutoRun>  [安天信息技术有限公司]
    <IMJPMIG8.1><; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32>  [Microsoft Corporation]
    <PHIME2002A><; C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName>  [Microsoft Corporation]
    <PHIME2002ASync><; C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [Microsoft Corporation]
    <Userinit><C:\WINDOWS\system32\userinit.exe,>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <UIHost><logonui.exe>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\AtiExtEvent]
    <WinlogonNotify: AtiExtEvent><Ati2evxx.dll>  [ATI Technologies Inc.]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\klogon]
    <WinlogonNotify: klogon><C:\WINDOWS\system32\klogon.dll>  [Kaspersky Lab]

==================================
启动文件夹
[自动任务计划]
  <C:\Documents and Settings\too\「开始」菜单\程序\启动\自动任务计划.lnk><N>

==================================
服务
[Ati HotKey Poller / Ati HotKey Poller]
  <C:\WINDOWS\system32\Ati2evxx.exe><ATI Technologies Inc.>
[ATI Smart / ATI Smart]
  <C:\WINDOWS\system32\ati2sgag.exe><>
[卡巴斯基反病毒6.0 / AVP]
  <"C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r><Kaspersky Lab>

==================================
浏览器加载项
[QQMain Class]
  {2731A491-B72F-4B1B-9543-0EE74BAE2C22} <C:\PROGRA~1\COMMON~1\MICROS~1\VBA\VBA6\VBE7.DLL, Microsoft Corporation>
[QQBrowserHelperObject Class]
  {54EBD53A-9BC1-480B-966A-843A333CA162} <E:\网络相关\tencent\QQ2006 sp3\QQIEHelper.dll, 深圳市腾讯计算机系统有限公司>
[Thunder Browser Helper]
  {889D2FEB-5411-4565-8998-1DD2C5261283} <C:\Program Files\Thunder\ComDlls\XunLeiBHO_002.dll, Thunder Networking Technologies,LTD>
[Web反病毒保护]
  {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} <C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll, Kaspersky Lab>
[QQIEFloatBarCfgCmd Class]
  {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} <E:\网络相关\tencent\QQ2006 sp3\QQIEHelper.dll, 深圳市腾讯计算机系统有限公司>
[Messenger]
  {FB5F1910-F110-11d2-BB9E-00C04F795683} <C:\Program Files\Messenger\msmsgs.exe, Microsoft Corporation>
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx, Adobe Systems, Inc.>
[Rising Web Scan Object]
  {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} <C:\WINDOWS\Downloaded Program Files\OL2005.dll, Beijing Rising Technology Co., Ltd.>
[QQMain Class]
  {2731A491-B72F-4B1B-9543-0EE74BAE2C22} <C:\PROGRA~1\COMMON~1\MICROS~1\VBA\VBA6\VBE7.DLL, Microsoft Corporation>
[QQBrowserHelperObject Class]
  {54EBD53A-9BC1-480B-966A-843A333CA162} <E:\网络相关\tencent\QQ2006 sp3\QQIEHelper.dll, 深圳市腾讯计算机系统有限公司>
[Thunder Browser Helper]
  {889D2FEB-5411-4565-8998-1DD2C5261283} <C:\Program Files\Thunder\ComDlls\XunLeiBHO_002.dll, Thunder Networking Technologies,LTD>
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx, Adobe Systems, Inc.>
[使用迅雷下载]
  <C:\Program Files\Thunder\Program\GetUrl.htm, N/A>
[使用迅雷下载全部链接]
  <C:\Program Files\Thunder\Program\GetAllUrl.htm, N/A>
[添加到QQ表情]
  <E:\网络相关\tencent\QQ2006 sp3\AddEmotion.htm, N/A>

==================================
正在运行的进程
[PID: 676][\SystemRoot\System32\smss.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 752][\??\C:\WINDOWS\system32\csrss.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 780][\??\C:\WINDOWS\system32\winlogon.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
    [C:\WINDOWS\system32\Ati2evxx.dll]  <ATI Technologies Inc.><6.14.10.4132>
    [C:\WINDOWS\system32\klogon.dll]  <Kaspersky Lab><6.0.0.299>
[PID: 824][C:\WINDOWS\system32\services.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 836][C:\WINDOWS\system32\lsass.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1012][C:\WINDOWS\system32\Ati2evxx.exe]  <ATI Technologies Inc.><6.14.10.4132>
    [C:\WINDOWS\system32\Ati2edxx.dll]  <ATI Technologies, Inc.><6, 14, 10, 2500>
[PID: 1024][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1140][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1228][C:\WINDOWS\System32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1284][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1404][C:\WINDOWS\system32\svchost.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1644][C:\WINDOWS\system32\Ati2evxx.exe]  <ATI Technologies Inc.><6.14.10.4132>
    [C:\WINDOWS\system32\Ati2edxx.dll]  <ATI Technologies, Inc.><6, 14, 10, 2500>
[PID: 1664][C:\WINDOWS\system32\spoolsv.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1764][C:\WINDOWS\Explorer.EXE]  <Microsoft Corporation><6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)>
    [C:\Program Files\Thunder\ComDlls\XunLeiBHO_002.dll]  <Thunder Networking Technologies,LTD><5, 0, 0, 2>
[PID: 1936][F:\Downloads\Windowsmmqdf\Trojanwall.exe]  <风云谷><5.5.0.1916>
    [F:\Downloads\Windowsmmqdf\ftcapi.dll]  <fygsoft><1.1.0.0>
[PID: 1972][C:\WINDOWS\system32\ctfmon.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1984][E:\任务提醒\Timer.exe]  <Steven Studio><1.5.6.928>
[PID: 1928][C:\WINDOWS\System32\alg.exe]  <Microsoft Corporation><5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)>
[PID: 1088][C:\WINDOWS\system32\wuauclt.exe]  <Microsoft Corporation><5.8.0.2469 built by: lab01_n(wmbla)>
[PID: 2568][E:\网络相关\GreenBrowserGB\GreenBrowser.exe]  <MoreQuick><1, 0, 0, 0>
    [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scr_ch_pg.dll]  <Kaspersky Lab><1.0.6.299>
    [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\klscav.dll]  <Kaspersky Lab><6.0.0.299>
    [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\pr_remote.dll]  <Kaspersky Lab><6.0.0.299>
    [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\prloader.dll]  <Kaspersky Lab><6.0.0.299>
    [C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\prkernel.ppl]  <Kaspersky Lab><6.0.0.304>
    [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\params.ppl]  <Kaspersky Lab><6.0.0.299>
    [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\pxstub.ppl]  <Kaspersky Lab><6.0.0.299>
    [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\tempfile.ppl]  <Kaspersky Lab><6.0.0.299>
    [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\nfio.ppl]  <Kaspersky Lab><6.0.0.299>
    [c:\program files\kaspersky lab\kaspersky anti-virus 6.0\fsdrvplgn.ppl]  <Kaspersky Lab><6.0.0.299>
    [C:\WINDOWS\system32\Macromed\Flash\Flash9.ocx]  <Adobe Systems, Inc.><9,0,16,0>
[PID: 1708][C:\Program Files\Thunder\Program\Thunder5.exe]  <Thunder Networking Technologies,LTD><5.4.0.226>
    [C:\Program Files\Thunder\Program\UpdateDownload.dll]  <N/A><N/A>
    [C:\Program Files\Thunder\Program\msgmanage.dll]  <N/A><N/A>
    [C:\Program Files\Thunder\Program\historyinfo_manage.dll]  <Thunder Networking Technologies,LTD><5, 2, 0, 148>
    [C:\Program Files\Thunder\Program\download_interface.dll]  <Thunder Networking Technologies,LTD><2, 0, 0, 1>
    [C:\Program Files\Thunder\Program\stlport_vc646.dll]  <STLport Consulting, Inc.><4.6.2003.1031>
    [C:\Program Files\Thunder\Program\log4cplus.dll]  <><1, 0, 2, 1>
    [C:\Program Files\Thunder\Program\asyn_dns.dll]  <N/A><N/A>
    [C:\Program Files\Thunder\Program\RegisterDll.dll]  <Thunder Networking Technologies,LTD><2, 1, 0, 18>
    [C:\Program Files\Thunder\Program\FloatBar.dll]  <Thunder Networking Technologies,LTD><1, 0, 0, 2>
    [C:\Program Files\Thunder\Program\iTargetAd.dll]  <N/A><N/A>
[PID: 3840][C:\Documents and Settings\too\桌面\SREng2\SREng.exe]  <Smallfrogs Studio><2.0.21.505>

==================================
文件关联
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  OK. ["C:\WINDOWS\hh.exe" %1]
.HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock 提供者

==================================
gototop
 

没事,谢谢你热心帮忙。
gototop
 

病毒在windows下生成下面2个东西:

%WINDIR\$LastGood\INF\OEM4.INF
%WINDIR\$LastGood\INF\OEM4.PNF

而且注册表里也找不到相关的木马键值~好晕。网上能查找到oem5.inf/oem5.pnf的病毒,但是就是找不到我的这个。
gototop
 

引用:
【oo123oo3的贴子】卡巴斯基没有查出来?
………………

查不出来啊.每次运行一些exe文件会弹出这个提示:
程序模块 E:\SPX 5.0\SPX Instant Screen Capture v5.0\spx~.exe 正在安装 正在运行 但没有通知用户。这个行为类似于 Trojan Downloader/Dropper.
我明明之运行spx.exe,但是自动生成了spx`.exe
请高手帮忙!!!!
gototop
 

卡吧还老报这个...以前从来不报的.
2006-10-2 8:19:06运行进程 C:\WINDOWS\system32\drwtsn32.exe: 检测到新变种 风险软件 Invader
2006-10-2 8:19:06进程 C:\WINDOWS\system32\drwtsn32.exe (PID: 1936): 试图 把自己插入其它进程中 被拒绝.
2006-10-2 8:19:06运行进程 C:\WINDOWS\system32\drwtsn32.exe: 检测到新变种 风险软件 Invader
2006-10-2 8:19:06进程 C:\WINDOWS\system32\drwtsn32.exe (PID: 1936): 试图 把自己插入其它进程中 被拒绝.
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT