一匹狼 - 2005-8-8 23:57:00
请高手指点,最近三天,每次用瑞星杀毒,均杀出二十多被Backdoor.Gpigeon.sfa病毒感染的文件 ,且有时启动后,会出现“www.exeRefactor.com”自动启动,但是用超级兔子却看不到启动项中有该项,瑞星注册表修复工具也看不到注册表被修改。到底怎么回事?
神无 - 2005-8-9 0:02:00
用HijackThis扫个日志帖上来,方便斑竹分析。
一匹狼 - 2005-8-9 0:36:00
电脑自动启动“WWW.EXERefactor.com”,并没有更改我的IE首页,而是出现一个小窗口,标题WWW.EXERefactor.com,中央一行是EXERefactor试用版 2005-07 ,最下面是:确定 。电脑任务栏中有WWW.EXERefactor.com。停两分钟后,这些东西自动消失。
求救者 - 2005-8-9 1:48:00
HijackThis下载地址请参考:
【必读】本版说明及常用小软件下载
http://forum.ikaka.com/topic.asp?board=67&artid=5188931
789548549 - 2005-8-9 15:33:00
我建议你用这个软件,很管用
安静龙卷风 - 2005-8-9 21:30:00
呵呵!你跟我前天所碰到的一模一样。不够我杀完毒以后也是这样,后来我先把它关机了。后在开机就没有了,我还在纯DOS下在杀一遍这样会比较干净。你试试在纯DOS下杀一下,应该可行的。
一匹狼 - 2005-8-9 22:26:00
不行,我已经在纯DOS下杀了一遍,竟然在纯DOS下没有查到病毒,但是重启后,电脑仍然自动启动“WWW.EXERefactor.com”。
天天泡泡 - 2005-8-9 22:34:00
既然是灰鸽子,那就扫HijackThis日志上来看看。你的图半天打不开。
一匹狼 - 2005-8-9 23:30:00
在DOS下查不到病毒,在XP下又杀了二十多染毒文件,才下载了HijackThis,不大会用。 Logfile of HijackThis v1.99.1
Scan saved at 23:05:48, on 2005-8-9
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\Program Files\Rising\Rfw\rfwmain.exe
C:\Program Files\Iparmor\Iparmor.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Rising\Rav\RsAgent.exe
C:\WINDOWS\msagent\AgentSvr.exe
C:\WINDOWS\System32\conime.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
c:\program files\rising\rav\RAVMON.EXE
C:\Program Files\Rising\Rav\Rav.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\Program Files\HijackThis\HijackThis.exe
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - (no file)
O3 - Toolbar: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3}? - (no file)
O3 - Toolbar: (no name) - {B580CF65-E151-49C3-B73F-70B13FCA8E86}? - (no file)
O3 - Toolbar: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88}? - (no file)
O3 - Toolbar: 卡卡安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\System32\KakaTool.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Super Rabbit SRRestore] C:\Program Files\Super Rabbit\MagicSet\srrest.exe /autosave
O4 - HKLM\..\Run: [PHIME2002ASync] ; C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [IMJPMIG8.1] ; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002A] ; C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [NvCplDaemon] ; RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [iparmor] C:\Program Files\Iparmor\Iparmor.exe mini
O4 - HKCU\..\Run: [Super Rabbit CDNotify] ; C:\Program Files\Super Rabbit\MagicSet\srcdnoti.exe /LOAD
O8 - Extra context menu item: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3}? - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3}? - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra button: 访问瑞星网站 - {FF2DE7A6-ECB1-4CBC-9C0E-D92A9E66E444} - 访问瑞星网站 (file missing)
O9 - Extra button: 访问卡卡社区 - {FF2DE7A6-ECB1-4CBC-9C0E-D92A9E66E445} - 访问卡卡社区 (file missing)
O9 - Extra button: 百万图库 - {6713E8D2-850A-101B-AFC0-4210102A8DA7} - http://www.26-3.com/p (file missing) (HKCU)
O9 - Extra button: 铃声图片下载 - {7713E8D2-850A-101B-AFC0-4210102A8DA7} - http://www.26-3.com/sms/index.htm (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=about:blank
O16 - DPF: _{2EA6D939-4445-43F1-A12B-8CB3DDA8B855} - http://www.bluesky.cn/download/v2_60.cab
O16 - DPF: _{5DD731E6-D4F0-11D3-BE3F-00105A6FDA50} - http://origin-www.ahn.com.cn/aspservice/plugin/myv3.cab
O16 - DPF: _{73E4740C-08EB-4133-896B-8D0A7C9EE3CD} - https://mybank.icbc.com.cn/icbc/perbank/AxSafeControls.cab
O16 - DPF: _{991481A7-4669-4E15-8C24-100404E1F5CB} - http://www.bluesky.cn/download/blueskyvoice_60.cab
O16 - DPF: _{9BBD100C-E820-4930-9937-E8F3AA40E584} - http://antivirus3.sunv.com/dfvsolDown/dfvsol.cab
O16 - DPF: _{9BDBC41E-C335-4263-83C0-ECE78EE28A33} - http://origin-www.ahn.com.cn/aspservice/plugin/myfirewall20.cab
O16 - DPF: _{C8BD9ACB-F7EC-48E6-BB2F-DAADC6789E9A} - http://211.152.52.102/duba/antiscan/update/OCX/KAVClean.CAB
O17 - HKLM\System\CCS\Services\Tcpip\..\{AE08D383-1EA8-4998-BF25-9ECE7E6C5BEB}: NameServer = 202.102.192.68 202.102.199.68
O20 - AppInit_DLLs: APIHookDll.dll
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - c:\program files\rising\rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - Service: svchost - Unknown owner - C:\WINDOWS\svchost.exe
天天泡泡 - 2005-8-9 23:36:00
O23 - Service: svchost - Unknown owner - C:\WINDOWS\svchost.exe
鸽子在这,按baohe版主的方法去做吧
一匹狼 - 2005-8-10 1:11:00
为什么我按baohe版主说得,在注册表中删除了svchost后,重启,在 C:\WINDOWS中找不到 svchost文件呢。现在用瑞星杀毒,还是可以杀到两个染毒文件。
求救者 - 2005-8-10 1:17:00
| 引用: |
【一匹狼的贴子】为什么我按baohe版主说得,在注册表中删除了svchost后,重启,在 C:\WINDOWS中找不到 svchost文件呢。现在用瑞星杀毒,还是可以杀到两个染毒文件。 ........................... |
....请问是否在安全模式下??有没有显示隐藏文件???有没有关闭系统还原...如果楼主还有疑问请再扫个日志上.....(在 C:\WINDOWS中找不到 svchost文件呢)那楼主找到了哪几个?
一匹狼 - 2005-8-10 16:12:00
没有在安全模式下,有显示隐藏文件,没有关闭系统还原。在 C:\WINDOWS目录中找不到 svchost文件,但是我在WINDOWS中,使用搜索,在其子目录中找到三个svchost文件,其中有两个是在一个文件夹中,且是最近修改的,被我删除了,还有一个在另外一个文件夹中,其属性显示时间较早,是今年二月份的,我没有删除。请问是否要删除?另外,现在重启电脑,已经找不到病毒了,是不是已经完全修复好啦?谢谢各位热心的朋友及版主了!
bobo无极限 - 2005-8-10 16:27:00
安全模式下清空IE缓存,关闭系统还原,全盘查杀.
实在不行用ghost还原系统.
一匹狼 - 2005-8-10 21:02:00
已经找不到病毒了,下面是才扫的日志。Logfile of HijackThis v1.99.1
Scan saved at 17:32:10, on 2005-8-10
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\Program Files\Rising\Rfw\rfwmain.exe
C:\Program Files\Rising\Rav\RsAgent.exe
C:\WINDOWS\msagent\AgentSvr.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\WINDOWS\System32\conime.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
c:\program files\rising\rav\RAVMON.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Iparmor\Iparmor.exe
C:\Program Files\HijackThis\HijackThis.exe
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - (no file)
O3 - Toolbar: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3}? - (no file)
O3 - Toolbar: (no name) - {B580CF65-E151-49C3-B73F-70B13FCA8E86}? - (no file)
O3 - Toolbar: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88}? - (no file)
O3 - Toolbar: 卡卡安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\System32\KakaTool.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Super Rabbit SRRestore] C:\Program Files\Super Rabbit\MagicSet\srrest.exe /autosave
O4 - HKLM\..\Run: [PHIME2002ASync] ; C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [IMJPMIG8.1] ; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002A] ; C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [NvCplDaemon] ; RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [iparmor] C:\Program Files\Iparmor\Iparmor.exe mini
O4 - HKCU\..\Run: [Super Rabbit CDNotify] ; C:\Program Files\Super Rabbit\MagicSet\srcdnoti.exe /LOAD
O8 - Extra context menu item: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3}? - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3}? - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra button: 访问瑞星网站 - {FF2DE7A6-ECB1-4CBC-9C0E-D92A9E66E444} - 访问瑞星网站 (file missing)
O9 - Extra button: 访问卡卡社区 - {FF2DE7A6-ECB1-4CBC-9C0E-D92A9E66E445} - 访问卡卡社区 (file missing)
O14 - IERESET.INF: START_PAGE_URL=about:blank
O17 - HKLM\System\CCS\Services\Tcpip\..\{AE08D383-1EA8-4998-BF25-9ECE7E6C5BEB}: NameServer = 202.102.192.68 202.102.199.68
O20 - AppInit_DLLs: APIHookDll.dll
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - c:\program files\rising\rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
一匹狼 - 2005-8-10 21:07:00
已经在安全模式下,关闭了系统还原,杀了一下毒,没有找到病毒,但是用木马克星扫描:C:\WINDOWS\svchost.exe 怀疑为木马.
C:\WINDOWS\system32\cns.dll 怀疑为3721广告
C:\WINDOWS\system32\cns.dll 怀疑为CNNIC广告
C:\WINDOWS\system32\cns.exe 怀疑为baidu广告
C:\WINDOWS\system32\cns.exe 怀疑为CNNIC广告
C:\ 扫描完成.
还是有C:\WINDOWS\svchost.exe ,但是我在C:\WINDOWS怎么找不到svchost
一匹狼 - 2005-8-10 21:14:00
另外请问系统还原与ghost还原系统有什么不同,ghost还原系统需要光盘启动吗?
求救者 - 2005-8-11 0:38:00
| 引用: |
【一匹狼的贴子】已经在安全模式下,关闭了系统还原,杀了一下毒,没有找到病毒,但是用木马克星扫描:C:\WINDOWS\svchost.exe 怀疑为木马. C:\WINDOWS\system32\cns.dll 怀疑为3721广告 C:\WINDOWS\system32\cns.dll 怀疑为CNNIC广告 C:\WINDOWS\system32\cns.exe 怀疑为baidu广告 C:\WINDOWS\system32\cns.exe 怀疑为CNNIC广告 C:\ 扫描完成. 还是有C:\WINDOWS\svchost.exe ,但是我在C:\WINDOWS怎么找不到svchost ........................... |
你好,请记住后门病毒文件不删除干净很容易复发的,请在安全模式下重新搜索一遍(显示系统文件夹和不隐藏文件),你只要找到C:\WINDOWS\svchost.exe 正常的系统文件svchost.exe是在C:\WINDOWS\SYSTEM32\目录下 既然杀软都报了有,还请楼主用心点找下
北京不眠夜 - 2005-8-11 0:45:00
把系统的隐藏属性打开后,安全模式下找到C:\WINDOWS\svchost.exe文件删除,搜索注册表中C:\WINDOWS\svchost.exe的键值删除,关闭svchost.exe的服务,重启系统即可。
© 2000 - 2026 Rising Corp. Ltd.