瑞星卡卡安全论坛
CZ - 2005-9-10 0:26:00
Logfile of HijackThis v1.99.1
Scan saved at 0:14:59, on 2005-9-10
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
e:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\VM_STI.EXE
E:\Program Files\Rising\Rfw\rfwmain.exe
C:\WINDOWS\system32\rundll32.exe
C:\PROGRA~1\3721\assistse.exe
E:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
E:\PROGRA~1\RISING\RAV\RAVMON.EXE
E:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\WINDOWS\system32\ctfmon.exe
E:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
E:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\WINDOWS\System32\svchost.exe
E:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINDOWS\system32\wscntfy.exe
E:\Program Files\Tencent\QQ\QQ.exe
E:\Program Files\Tencent\QQ\TIMPlatform.exe
C:\Program Files\Internet Explorer\iexplore.exe
E:\Program Files\Tencent\QQ\QQexternal.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\248783200522382732\HijackThis.exe
R3 - URLSearchHook: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\Assist\asbar.dll
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v5.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Anti Fish - {38928D50-8A48-44C2-945F-D2F23F771410} - C:\Program Files\3721\Assist\Angling.dll
O2 - BHO: (no name) - {3D898C55-74CC-4B7C-B5F1-45913F368388} - C:\WINDOWS\System32\mewin.dll (file missing)
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - E:\Program Files\Tencent\QQ\QQIEHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: AssistII - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\Assist\asbar.dll
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O3 - Toolbar: 金山快译(&K) - {6C3797D2-3FEF-4cd4-B654-D3AE55B4128C} - E:\PROGRA~1\Kingsoft\FastAIT\IEBand.dll
O3 - Toolbar: 上网助手 - {BB936323-19FA-4521-BA29-ECA6A121BC78} - C:\PROGRA~1\3721\Assist\asbar.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - HKLM\..\Run: [vrvnet] C:\Vrv\Client\vrvnet.exe
O4 - HKLM\..\Run: [RfwMain] "E:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [helper.dll] C:\WINDOWS\system32\rundll32.exe C:\PROGRA~1\3721\helper.dll,Rundll32
O4 - HKLM\..\Run: [assistse] "C:\PROGRA~1\3721\assistse.exe"
O4 - HKLM\..\Run: [迅雷4] E:\Program Files\Thunder Network\Thunder\TDUpdate.exe
O4 - HKLM\..\Run: [RavTimer] E:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] E:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [CnsMin] Rundll32.exe C:\WINDOWS\downlo~1\CnsMin.dll,Rundll32
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "E:\Program Files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: PowerReg Scheduler.exe
O4 - Startup: 腾讯QQ.lnk = E:\Program Files\Tencent\QQ\QQ.exe
O4 - Global Startup: Microsoft Office.lnk = E:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = E:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?SystemRoot%\Installer\{AC76BA86-2052-0000-7760-100000000002}\SC_Acrobat.exe
O8 - Extra context menu item: &使用迅雷下载 - E:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - Extra context menu item: &使用迅雷下载全部链接 - E:\Program Files\Thunder Network\Thunder\getAllurl.htm
O8 - Extra context menu item: 使用Kugoo下载 - E:\Program Files\KuGoo\KugooDownX.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - E:\Program Files\Tencent\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - E:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - E:\Program Files\Tencent\QQ\SendMMS.htm
O8 - Extra context menu item: 转换为 Adobe PDF - res://E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: 转换为现有 PDF - res://E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: 转换选定的链接为 Adobe PDF - res://E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: 转换选定的链接为现有 PDF - res://E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: 转换选项为 Adobe PDF - res://E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: 转换选项为现有 PDF - res://E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: 转换链接目标为 Adobe PDF - res://E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: 转换链接目标为现有 PDF - res://E:\Program Files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: 手机短信 - {00000000-0000-0001-0001-596BAEDD1289} - http://sms.3721.com/ie/index.htm (file missing)
O9 - Extra button: Yahoo 1G电邮 - {507F9113-CD77-4866-BA92-0E86DA3D0B97} - http://cn.mail.yahoo.com/promo/rd1 (file missing)
O9 - Extra button: 上网助手 - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://assistant.3721.com/index.htm?fb=Cns (file missing)
O9 - Extra button: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - E:\Program Files\Tencent\QQ\QQ.EXE
O9 - Extra 'Tools' menuitem: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - E:\Program Files\Tencent\QQ\QQ.EXE
O9 - Extra button: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - E:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - Extra 'Tools' menuitem: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - E:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - E:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - E:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE
O10 - Unknown file in Winsock LSP: c:\windows\vmaildog.dll
O10 - Unknown file in Winsock LSP: c:\windows\vmaildog.dll
O10 - Unknown file in Winsock LSP: c:\windows\vmaildog.dll
O10 - Unknown file in Winsock LSP: c:\windows\vmaildog.dll
O11 - Options group: [!CNS] 上网助手-地址栏搜索
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1120713722750
O16 - DPF: {C8BD9ACB-F7EC-48E6-BB2F-DAADC6789E9A} (Kingsoft DUBA OnlineScan) - http://211.152.52.102/duba/antiscan/update/OCX/KAVClean.CAB
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/Ver2005/OL2005.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{CCB1CA4F-80EF-4A21-A942-B135ACF51525}: NameServer = 202.101.98.54 202.101.98.55
O18 - Protocol: koboo - {7DEE9D05-FA0A-4416-A6F3-6537D0EAB6A6} - C:\WINDOWS\System32\mbprot.dll
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - e:\program files\rising\rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - E:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - E:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - Service: WInssdll (Windll) - Unknown owner - C:\WINDOWS\WINss.exe (file missing)
晓肚肚 - 2005-9-10 1:50:00
O10 - Unknown file in Winsock LSP: c:\windows\vmaildog.dll
O10 - Unknown file in Winsock LSP: c:\windows\vmaildog.dll
O10 - Unknown file in Winsock LSP: c:\windows\vmaildog.dll
O10 - Unknown file in Winsock LSP: c:\windows\vmaildog.dll
O23 - Service: WInssdll (Windll) - Unknown owner - C:\WINDOWS\WINss.exe (file missing)
这几个需要修复一下 其它好像没什么了
CZ - 2005-9-10 8:39:00
怎么修复啊
大侠教教啊
命运里の金色 - 2005-9-10 8:48:00
【回复“CZ”的帖子】010项要用专门的LSPfix,而且你那个也没必要修复,是杀软的
O23 - Service: WInssdll (Windll) - Unknown owner - C:\WINDOWS\WINss.exe (file missing)
这个在控制面版-性能和维护--计算机管理-服务里关闭并禁用 WInssdll
CZ - 2005-9-10 12:42:00
这个WInssdll文件被我删了
怎么办。我在查找灰鸽子时以为是灰鸽子的一个文件
吴沁 - 2005-9-10 12:46:00
我倒,我是菜鸟没法帮你了。
CZ - 2005-9-10 12:51:00
可怜啊
而且瑞星防火墙时不时出现“啾”的一声,
然后显示什么已经满足一个规则“禁止PING入”
这到底是什么意思啊?
吴沁 - 2005-9-10 12:56:00
那是别人想和你的计算机连接
CZ - 2005-9-10 12:58:00
好多啊
一会一会就“啾”一声,
以前都没这么多。。。。。
命运里の金色 - 2005-9-10 13:03:00
| 引用: |
【CZ的贴子】这个WInssdll文件被我删了 怎么办。我在查找灰鸽子时以为是灰鸽子的一个文件 ........................... |
如果你的杀软报的话,这个很可能就是鸽子,在注册表里把他的服务删除,在重起后删除文件就可以,不知道你是怎么杀的?
CZ - 2005-9-10 13:31:00
我的杀软没报
就是开始几次杀毒的时候会杀到灰鸽子,
后面几次就查不出来了
但是我怀疑还有。。
命运里の金色 - 2005-9-10 13:35:00
O23 - Service: WInssdll (Windll) - Unknown owner - C:\WINDOWS\WINss.exe (file missing)
这项服务,如果不是你自己装的什么软件的服务的话,应该是鸽子
CZ - 2005-9-10 13:41:00
具体要怎么找,网友和斑竹提供了那么多中方法,我都晕了
麻烦讲一下具体怎么操作,
我当时找的时候只找到一个WIndll_hook.dll的文件
就把它删了
其他的什么*.dll; *.exe ; *key.dll
都没找到。。。郁闷啊
命运里の金色 - 2005-9-10 13:44:00
| 引用: |
【CZ的贴子】具体要怎么找,网友和斑竹提供了那么多中方法,我都晕了 麻烦讲一下具体怎么操作, 我当时找的时候只找到一个WIndll_hook.dll的文件 就把它删了 其他的什么*.dll; *.exe ; *key.dll 都没找到。。。郁闷啊 ........................... |
开始-运行输入regedit,打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\ SYSTEM \ CURRENTCONTROLSET \ SERVICES分支,删除左栏中的病毒服务名WInssdll
这应该是第一步,不知道你删除了没?
CZ - 2005-9-10 13:52:00
左拦中已经没有WInssdll这一项了,好像我当初查的时候给删了吧
然后呢?
谢了
命运里の金色 - 2005-9-10 13:55:00
【回复“CZ”的帖子】重启系统,在“文件夹选项”的“查看”面板中勾选“显示系统文件”、“显示所有的文件和文件夹”两项,点击“确定”按钮。然后在%windows%下寻找病毒文件名C:\WINDOWS\WINss.exe ,C:\WINDOWS\WINss.dll,C:\WINDOWS\WINss_Hook.dll,C:\WINDOWS\WINsskey.dll能找到的都删除
CZ - 2005-9-10 13:58:00
我是XP的系统
我现在试一下找%windows%这个文件夹
命运里の金色 - 2005-9-10 14:01:00
| 引用: |
【CZ的贴子】我是XP的系统 我现在试一下找%windows%这个文件夹 ........................... |
你的就是WINDOWS,我怕你搞不明白,把路径也写出来了
CZ - 2005-9-10 14:06:00
哦
那我就是在C:WINDOWS这个目录里找那三个鸽子文件是吧?
要在安全模式下吗?
命运里の金色 - 2005-9-10 14:08:00
| 引用: |
【CZ的贴子】哦 那我就是在C:WINDOWS这个目录里找那三个鸽子文件是吧? 要在安全模式下吗? ........................... |
不用
CZ - 2005-9-10 14:21:00
| 引用: |
【命运里の金色的贴子】不用 ........................... |
我只找到了WInss.exe文件,是下面这个(图)吗?
其他三个找不到啊,我就在WINDOWS普通模式下找的
附件:
5789032005910142104.jpg
CZ - 2005-9-10 14:32:00
命运里的金色
你在不在啊?
命运里の金色 - 2005-9-10 14:33:00
如果是灰鸽子,这样就算删除了
CZ - 2005-9-10 14:48:00
真的吗?
我好像还有 *.dll和*key.dll
没有找到啊,不过我又进安全模式,确实找不到
但是我的防火墙有时还会“啾“的一声。
有人PING我啊,想连接我机子。这是不是说明我机里还有什么问题啊?
命运里の金色 - 2005-9-10 16:16:00
【回复“CZ”的帖子】这个很正常,不要紧
CZ - 2005-9-10 22:47:00
| 引用: |
【命运里の金色的贴子】【回复“CZ”的帖子】这个很正常,不要紧 ........................... |
我的很频繁啊,一会一会就会有人要PING我,连接我的机子啊,这个也正常吗?
你的也会这样吗?
bobo无极限 - 2005-9-10 22:52:00
| 引用: |
【CZ的贴子】
我只找到了WInss.exe文件,是下面这个(图)吗? 其他三个找不到啊,我就在WINDOWS普通模式下找的
........................... |
C:\WINDOWS\Prefetch里面的文件可以删除.
CZ - 2005-9-10 22:53:00
全部都可以删吗?
要在安全模式下吗?
bobo无极限 - 2005-9-10 22:54:00
| 引用: |
【CZ的贴子】
我的很频繁啊,一会一会就会有人要PING我,连接我的机子啊,这个也正常吗? 你的也会这样吗? ........................... |
请相信"命运里の金色"朋友的解释,
这种情况很正常.
bobo无极限 - 2005-9-10 22:57:00
| 引用: |
【CZ的贴子】全部都可以删吗? 要在安全模式下吗? ........................... |
这是系统预读文件夹.
里面的文件大多都是一些死链.
时间长了不清理.
还会引起系统缓慢的状况.
可以删除(全部)
不需要进入安全模式
© 2000 - 2026 Rising Corp. Ltd.