瑞星卡卡安全论坛
地区性 - 2005-8-9 21:15:00
我想学分析HijackThis日志,这是我的日志
Logfile of HijackThis v1.99.1
Scan saved at 21:12:16, on 2005-8-9
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
E:\KAV2005\KWatch.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
E:\KAV2005\KPfwSvc.EXE
E:\KV2005\KVSrvXP.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\联想\联想键盘驱动\TGESrvLogon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\联想\联想键盘驱动\Ps2Kbdriver.exe
E:\KV2005\KVMonXP_1.kxp
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\PROGRA~1\3721\assistse.exe
C:\WINDOWS\System32\ctfmon.exe
E:\KV2005\firewall\kvfw.exe
C:\Program Files\联想\联想键盘驱动\fastkey.exe
E:\KV2005\TrojDie_1.kxp
E:\KV2005\KRegEx.exe
C:\WINDOWS\System32\DllHost.exe
c:\windows\system32\svchsot.exe
C:\Program Files\Globallink\Game\share\OurFriend\ourfriend.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\svchost.exe
D:\***文件夹\HijackThis.exe
R3 - URLSearchHook: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\Program Files\3721\Assist\asbar.dll
F3 - REG:win.ini: load=C:\WINDOWS\System32\svchsot.exe
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\System32\xunleibho_v5.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx (file missing)
O2 - BHO: Router Layer - {5EB7CB50-E375-4718-B4C0-9AD12EFA2F84} - C:\WINDOWS\System32\aclayer.dll
O2 - BHO: BrowseHelper Class - {80BF4637-D65B-43F3-BB60-C5DD3D5FB7B9} - E:\KV2005\KvShell_2.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - E:\FLASHGET\jccatch.dll
O2 - BHO: AssistII - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\Program Files\3721\Assist\asbar.dll
O2 - BHO: IE - {D157330A-9EF3-49F8-9A67-4141AC41ADD4} - (no file)
O2 - BHO: YiSou - {EF1D17A9-089F-40cc-8D64-7324CDEBA0DB} - C:\PROGRA~1\yisou\yisoub.dll
O2 - BHO: SFP Class - {F236CC5A-F6E4-4011-9EED-C52FDF51CE3D} - C:\WINDOWS\system32\SBHOPlin.dll
O3 - Toolbar: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\Program Files\3721\Assist\asbar.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - E:\FLASHGET\fgiebar.dll
O3 - Toolbar: 一搜工具条 - {115F6E46-FCBC-41ed-B3B5-3BDDD4AAB5E5} - C:\Program Files\yisou\yisou.dll
O3 - Toolbar: 江民杀毒工具栏 - {B5A34A93-D538-43A7-8371-864CB6148D12} - E:\KV2005\KvShell_2.dll
O4 - HKLM\..\Run: [HuaShanTGEKBDPS2] C:\Program Files\联想\联想键盘驱动\Ps2Kbdriver.exe
O4 - HKLM\..\Run: [KvMonXP] E:\KV2005\KVMonXP_1.kxp /auto
O4 - HKLM\..\Run: [helper.dll] C:\WINDOWS\system32\rundll32.exe C:\PROGRA~1\3721\helper.dll,Rundll32
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [assistse] "C:\PROGRA~1\3721\assistse.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [KVFW] E:\KV2005\firewall\kvfw.exe -silent
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O8 - Extra context menu item: 使用网际快车下载 - E:\FLASHGET\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - E:\FLASHGET\jc_all.htm
O9 - Extra button: 网址大全 - {1FBA04EE-3024-11D2-8F1F-0000F87ABD18} - http://www.coc.cc (file missing)
O9 - Extra button: 上网助手 - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://assistant.3721.com/index.htm?fb=Cns (file missing)
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FLASHGET\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FLASHGET\flashget.exe
O9 - Extra button: (no name) - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - Extra 'Tools' menuitem: 修复浏览器 - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - Extra button: (no name) - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O9 - Extra 'Tools' menuitem: 清理上网记录 - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O10 - Unknown file in Winsock LSP: c:\windows\system32\kvwspxp_2.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\kvwspxp_2.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\kvwspxp_2.dll
O11 - Options group: [!CNS] 上网助手-地址栏搜索
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {D0A29C6C-AA71-4423-8C4A-5998B774C448} (IEDown Class) - http://download.ourgame.com/IEDown3.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{06F3C78A-0530-4C3B-BA92-CE374B81B612}: NameServer = 218.56.57.58,202.102.128.68
O17 - HKLM\System\CCS\Services\Tcpip\..\{4C5E431E-177C-4BBE-ABCD-48491BB83D71}: NameServer = 202.96.64.68 219.150.32.132
O17 - HKLM\System\CS1\Services\Tcpip\..\{06F3C78A-0530-4C3B-BA92-CE374B81B612}: NameServer = 218.56.57.58,202.102.128.68
O17 - HKLM\System\CS2\Services\Tcpip\..\{06F3C78A-0530-4C3B-BA92-CE374B81B612}: NameServer = 218.56.57.58,202.102.128.68
O18 - Protocol: koboo - {7DEE9D05-FA0A-4416-A6F3-6537D0EAB6A6} - C:\WINDOWS\System32\mbprot.dll
O20 - Winlogon Notify: ZGNotify - C:\WINDOWS\MyNotification.dll
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: Kingsoft Personal Firewall Service (KPfwSvc) - Kingsoft Corporation - E:\KAV2005\KPfwSvc.EXE
O23 - Service: KVSrvXP - JiangMin New Tech Ltd. - E:\KV2005\KVSrvXP.exe
O23 - Service: Kingsoft Antivirus KWatch Service (KWatchSvc) - Kingsoft Corporation - E:\KAV2005\KWatch.EXE
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: TGE CardReader Mgr Host v2 (TGECardReaderMgrHost.2) - Unknown owner - C:\Program Files\联想\联想键盘驱动\TGESrvLogon.exe
地区性 - 2005-8-9 21:18:00
是不是修复这项
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O9 - Extra button: 网址大全 - {1FBA04EE-3024-11D2-8F1F-0000F87ABD18} - http://www.coc.cc (file missing)
这是什么东西
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
地区性 - 2005-8-9 21:21:00
把HijackThis Log Analysis书送给大家,
附件:
480315200589212113.rar
飞跃迷离 - 2005-8-9 21:29:00
【回复“地区性”的帖子】
重新启动到安全模式(进入安全模式的方法:重新启动电脑, 开机自动检测完后, 按[F8]键(可以一直按到启动菜单出来为止), 选择安全模式(Safe Mode)进入Windows。)
停止并禁用服务:Remote Packet Capture Protocol
先终止下面的进程(关闭所有窗口,同时按下CTRL+ALT+DELETE,在打开的窗口中选中要终止的进程,然后按下“结束任务”或者“结束进程”,最后关闭该窗口。
c:\windows\system32\svchsot.exe(正常的是C:\WINDOWS\System32\svchost.exe
)
请关闭所有IE界面,重新使用HijackThis扫描一次,选中下面建议修复的项目,让HijackThis修复,修复前请允许HijackThis保留备份。(如果楼主知道是安全的可以不必勾选)
F3 - REG:win.ini: load=C:\WINDOWS\System32\svchsot.exe
O2 - BHO: Router Layer - {5EB7CB50-E375-4718-B4C0-9AD12EFA2F84} - C:\WINDOWS\System32\aclayer.dll
O2 - BHO: IE - {D157330A-9EF3-49F8-9A67-4141AC41ADD4} - (no file)
O9 - Extra button: 网址大全 - {1FBA04EE-3024-11D2-8F1F-0000F87ABD18} - http://www.coc.cc (file missing)
O18 - Protocol: koboo - {7DEE9D05-FA0A-4416-A6F3-6537D0EAB6A6} - C:\WINDOWS\System32\mbprot.dll
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
然后打开我的电脑。。再点工具。。打开文件夹选项。。。查看。。。把隐藏受保护的系统文件(推荐)和隐藏已知文件类型的扩展名的勾去掉。再显示所有文件。 用WINDOWS的查找功能进行查找并删除:
C:\WINDOWS\System32\svchsot.exe
C:\WINDOWS\System32\aclayer.dll
C:\WINDOWS\System32\mbprot.dll
地区性 - 2005-8-9 21:42:00
怎么停止并禁用服务:Remote Packet Capture Protocol
花落花又开 - 2005-8-9 21:48:00
mdm - mdm.exe - 进程信息
进程文件: mdm 或者 mdm.exe
进程名称: Machine Debug Manager
描述: mdm.exe is是微软Windows进程除错程序。用于使用可视化脚本工具对Internet Explorer除错。但是,该进程同时可能是Win32.Lydra.a木马,该木马允许攻击者访问你的计算机,窃取密码和个人数据。
飞跃迷离 - 2005-8-9 21:49:00
【回复“地区性”的帖子】
开始→控制面板→性能和维护→管理工具→服务→查找Remote Packet Capture Protocol→右击→属性→启动类型→禁止→应用→停止→确定。
地区性 - 2005-8-9 22:19:00
| 引用: |
【花落花又开的贴子】mdm - mdm.exe - 进程信息 进程文件: mdm 或者 mdm.exe 进程名称: Machine Debug Manager 描述: mdm.exe is是微软Windows进程除错程序。用于使用可视化脚本工具对Internet Explorer除错。但是,该进程同时可能是Win32.Lydra.a木马,该木马允许攻击者访问你的计算机,窃取密码和个人数据。
........................... |
管它呢,我只有邮箱密码
飞跃迷离 - 2005-8-9 22:29:00
【回复“地区性”的帖子】
请到安全模式下操作,进程找不到没关系。显示隐藏文件,
找到C:\WINDOWS\System32\svchsot.exe删除...
地区性 - 2005-8-10 13:19:00
好吧我去试试
svchost.exe是不是病毒伪装的
魔法学徒 - 2005-8-10 13:26:00
| 引用: |
【地区性的贴子】好吧我去试试 svchost.exe是不是病毒伪装的
........................... |
svchost.exe 系统进程
svchsot.exe 病毒文件
地区性 - 2005-8-10 21:34:00
要不要上报?金山,江民最新病毒库均不报.
附件:
4803152005810213434.jpg
地区性 - 2005-8-10 21:36:00
有谁想玩玩吗?给你们.
C:\WINDOWS\System32\svchsot.exe
附件:
4803152005810213636.rar
sanadayukimura - 2005-8-10 21:37:00
【回复“地区性”的帖子】
为了大家的安全,上报吧。SSM删了,不玩。
地区性 - 2005-8-10 21:43:00
【回复“sanadayukimura”的帖子】
谁有瑞星,卡巴斯基,也查查.
我去上报.
sanadayukimura - 2005-8-10 21:46:00
sanadayukimura - 2005-8-10 22:03:00
【回复“地区性”的帖子】
您上报吧,没悬念了。是个变种。
地区性 - 2005-8-10 22:06:00
瑞星,江民,今山我都上报了,还给baohe发了
花落花又开 - 2005-8-10 22:38:00
刚刚下了附件,粗略的分析一下.
用H扫描发现一项F3;
F3 - REG:win.ini: load=C:\WINDOWS\system32\svchsot.exe
搜索注册表:
在HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows中添加一项load项
KV今天的病毒库还不报...哎
地区性 - 2005-8-10 22:42:00
【回复“花落花又开”的帖子】
有更奇的事
附件:
4803152005810224231.JPG
sanadayukimura - 2005-8-10 22:43:00
【回复“花落花又开”的帖子】
不好意思,这是同一项……下载附件后运行,用HijackThis搞定。哇哈哈。
花落花又开 - 2005-8-10 22:44:00
那没发现添加啥东东..
baohe版主那出文章了没?
地区性 - 2005-8-10 22:49:00
金山说它是自启动项,System Repair Engineer 不吭声.
我已将文件发给了江民 ,过几天就报了.花落花又开也用的江民?
地区性 - 2005-8-10 22:52:00
| 引用: |
【花落花又开的贴子】
baohe版主那出文章了没? ........................... |
可是我刚发过去怎么出文章?
花落花又开 - 2005-8-10 22:55:00
再运行一次.waiting.
地区性 - 2005-8-10 22:59:00
| 引用: |
【花落花又开的贴子】再运行一次.waiting. ........................... |
什么意思?
© 2000 - 2026 Rising Corp. Ltd.