瑞星卡卡安全论坛
zysblm - 2005-9-25 13:22:00
我电脑中秋前中的病毒,每次开机瑞星放火墙都提示发现木马并已清除,马上杀毒又会发现1到5个.都在C盘.我都把它清除了.可没次开机都会出现上面的情况.我的瑞星每天都升级.病毒名Backdoor.Gpigeon.5.dw
杀毒后显视::::处理结果 发现日期 扫描方式 路径 文件 病毒来源
删除成功 05-09-16 10:39 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-16 10:41 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP11A0008362.DLL\本机
删除成功 05-09-16 10:41 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP11A0008371.DLL\本机
删除成功 05-09-16 10:41 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP11A0008557.DLL\本机
删除成功 05-09-16 15:57 屏幕保护 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-16 18:26 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-16 18:28 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP12A0008587.DLL\本机
删除成功 05-09-16 18:28 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP12A0008630.DLL\本机
删除成功 05-09-16 18:28 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP13A0008633.DLL\本机
删除成功 05-09-16 18:28 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP13A0008676.DLL\本机
删除成功 05-09-16 20:16 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-17 07:26 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-17 07:27 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP15A0008840.DLL\本机
删除成功 05-09-17 07:28 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP16A0008843.DLL\本机
删除成功 05-09-17 07:28 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP16A0008919.DLL\本机
删除成功 05-09-17 07:28 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP16A0008932.DLL\本机
忽略 05-09-17 07:50 实时监控 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-17 08:44 屏幕保护 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-17 08:49 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP16A0008997.DLL\本机
删除成功 05-09-17 16:04 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-17 20:42 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-18 09:11 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-18 16:16 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-19 11:52 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-19 17:45 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
忽略 05-09-20 11:45 实时监控 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-21 12:07 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-21 16:17 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-21 16:20 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP17A0010267.DLL\本机
删除成功 05-09-22 09:32 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-22 09:52 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-22 12:40 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
xuyawei - 2005-9-25 13:27:00
你中的好像是灰鸽子
zysblm - 2005-9-25 13:29:00
除成功 05-09-22 12:40 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-23 10:01 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-23 10:05 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP18A0010842.DLL\本机
删除成功 05-09-23 10:13 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-23 13:13 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-24 09:01 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-24 11:23 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-24 17:28 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-25 08:52 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-25 11:38 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
xuyawei - 2005-9-25 13:33:00
现在可以肯定的告诉你 你的机子已经被灰鸽子占领了
C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-21 16:17 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-21 16:20 手动扫描 C:\System Volume Information\_restore{EB64E17A-F156-4AA0-8E97-B0E43410E362}\RP17A0010267.DLL\本机
删除成功 05-09-22 09:32 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-22 09:52 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
删除成功 05-09-22 12:40 手动扫描 C:\WINDOWS G_Server_Hook.DLL\本机
这些全是它自己创立的服务器
xuyawei - 2005-9-25 13:34:00
用HijackThis把日志扫描上来
zysblm - 2005-9-25 13:34:00
现在没次开机瑞星放火墙都提示发现木马并已清除,马上杀毒只会在C盘查出一个病毒,名Backdoor.Gpigeon.5.dw
到底如何彻底清除这个后门病毒啊
xuyawei - 2005-9-25 13:35:00
http://forum.ikaka.com/uploadfiles/20058/11/2535952005811174944.rar
这个是下载地址
xuyawei - 2005-9-25 13:35:00
那是他的一种隐藏方法
zysblm - 2005-9-25 13:38:00
我很菜!能具体告诉我如何操作吗!谢谢!!!!好人
xuyawei - 2005-9-25 13:40:00
手工清除方法
这个木马具说是才编的,对方是一个专门靠开发木马的狱之门伙,(呵呵,听起还蛮厉害的)我断网后用了现目今所有查木马的软件,包括木马终结者,The Cleaner 3.1,诺盾,金山等都查不出来(但是后来我发现如果用正版KV3000在纯DOS下应该可以查杀,还没试过),此木马运行后除了可以执行Windows所有功来外,甚至连你的一举一动包括你用QQ和别人聊天的内容都可以监听,是有点可怕哈~~!至今为止绝大部分的木马都是在注册表的HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run键下添加一个键值来让木马自动运行。但该木马却没有这样,在RUN键值下没有任何变化,由于木马是基于远程控制的程序,因此中木马的机器会开有特定的端口。这点是破解的关键,一般一台个人用的系统在开机后最多只有137、138、139三个端口。若上网冲浪会有其他端口,这是本机与网上主机通讯时打开的,IE一般会打开连续的端口:1025,1026,1027……,QQ会打开4000、4001……等端口。我在DOS命令行下用netstat -na发现了一个可疑端口被占用8225,此木马为内嵌式木马,运行后会在SYSTEM32.DLL内生成一个和系统文件C:\WINDOWS\system32\vschost.exe很像的文件SVCHOST.EXE,每次开机后这个文件被自动加载,如果和客户端连上后SVCHOST.EXE每一个进程的线程数迅速增加到100个以上。此时系统运行速度非常慢,CPU占用率急速上升,甚至瘫痪。通过用IDA反汇编,发现它还偷窃系统密码并建立 %systemroot%\system\mapis32a.dll,(我QQ就是这样被盗的),实际上这个木马多是使用DLL进行监听,一旦发现控制端的连接请求就激活自身,绑在一个进程上进行正常的木马操作。这样做的好处是没有增加新的文件,没有新的进程,使用常规的方法监测不到它,在正常运行时木马几乎没有任何症状,而一旦木马的控制端向被控制端发出特定的信息后,隐藏的程序就立即开始运作,所以说虽然你可以看到VSCHOST.EXE的路C:\WINDOWS\system32\VSCHOST.EXE,但你在这个木录下是跟本查找不到,该木马自带文件捆绑工具,真是很恐怖。黑客可以在网上随便找一个小动画或者小程序,把它作为“寄生”的目标。
下面说说手工清除方法:首先要禁止他开机自动运行,点开始--运行,输入msconfig,点确定。在系统配置实用程序里面选启动项,然后把SVCHOST前面的勾去了,点确定后退出,不要忙着重新启动,当然这一步用WINDOWS优化大师等工具都可以做到。然后再在运行里面输regedit 进入注册表,点编辑---查找--在里面输SVCHOST,把查找到的SVCHOST(注意是大写的),SVchost.ini,mapis32a.dll,%systemroot%,F4.Jpg全删了,如果没找到就一个个的找,然后关机,重启,如果你还不方心可以检查你的8225端口是否开着,如果装的有天网直接就可以看到,没有在DOS下看也可以了,还说一点,木马运行的时候在Windows的任务窗口中是看不到的。不要相信Windows的任务窗口——点任务条上的“开始”、“运行”、“msinfo32”(就是Windows自带的系统信息,在“附件”中)。看其中的软件环境→正在运行的任务。这才是Windows现在全部运行的任务,看看还有没有SVCHOST.EXE。这样就大功告成了!
xuyawei - 2005-9-25 13:41:00
我继续帮你找其他的方法
xuyawei - 2005-9-25 13:43:00
1.开始-运行输入regedit,打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\ SYSTEM \ CURRENTCONTROLSET \ SERVICES分支,删除左栏中的病毒服务名GrayPigeonServer和NetMeeting Remote Desktop
2.重启系统,在“文件夹选项”的“查看”面板中勾选“显示系统文件”、“显示所有的文件和文件夹”两项,点击“确定”按钮。然后在%windows%下寻找病毒文件名C:\WINDOWS\windows.exe,C:\WINDOWS\windows.dll,C:\WINDOWS\windows_Hook.dll,C:\WINDOWS\windowskey.dll和C:\WINDOWS\G_Server2.0.exe,C:\WINDOWS\G_Server2.0.dll,C:\WINDOWS\G_Server2.0_Hook.dll,C:\WINDOWS\G_Server2.0key.dll能找到的都删掉!(注意打开显示隐藏文件)
zysblm - 2005-9-25 13:43:00
HijackThis_zww汉化版扫描日志 V1.99.1
保存于 13:42:51, 日期 2005-9-25
操作系统: Windows XP SP2 (WinNT 5.01.2600)
浏览器: Internet Explorer v6.00 SP2 (6.00.2900.2180)
当前运行的进程:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\drivers\KodakCCS.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\Program Files\Rising\Rfw\rfwmain.exe
C:\WINDOWS\system32\ctfmon.exe
D:\新建文件夹\ADSL超频奇兵 V4.0\ADSLx2.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Rising\Rav\Rav.exe
C:\Program Files\Rising\Rav\RsAgent.exe
C:\WINDOWS\msagent\AgentSvr.exe
D:\Program Files\Tencent\QQ\QQ.exe
d:\Program Files\Tencent\QQ\TIMPlatform.exe
D:\杀毒\HijackThis1991zww.exe
R3 - 默认的URLSearchHook丢失。用HijackThis修复
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\ActiveX\AcroIEHelper.dll
O2 - BHO: QQBrowserHelperObject Class - {54EBD53A-9BC1-480B-966A-843A333CA162} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - (no file)
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - IE工具栏增项: (no name) - {F43BD772-ABDD-43b7-A96A-3E9E61946EC0} - (no file)
O4 - 启动项HKLM\\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - 启动项HKLM\\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [ADShow] ; C:\WINDOWS\system32\bcsysnote.ex
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Super Rabbit IEPro] ; D:\Program Files\Super Rabbit\Superr\SRIECLI.EXE /LOAD
O4 - Startup: ADSL超频奇兵 V4.0.lnk = ?
O4 - Global Startup: 柯达 EasyShare 软件.lnk = C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
O4 - Global Startup: Kodak software updater.lnk = C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\Kodak Software Updater.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Program Files\Reader\reader_sl.exe
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - C:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - C:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\Program Files\Tencent\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\Program Files\Tencent\QQ\SendMMS.htm
O9 - 浏览器额外的按钮: 网址大全 - {1FBA04EE-3024-11D2-8F1F-0000F87ABD18} - http://www.coc.cc (file missing)
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - d:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - d:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的按钮: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{1B11184F-C62F-4BFC-BBE8-FF60FDD5B364}: NameServer = 219.150.32.132
O17 - HKLM\System\CCS\Services\Tcpip\..\{4673FCA0-804F-4C84-8AA1-A708B06E333D}: NameServer = 219.146.0.130
O17 - HKLM\System\CCS\Services\Tcpip\..\{8EC5A65E-16B2-4B0B-8CF8-DB3269E78CE7}: NameServer = 219.150.32.132,202.97.230.4
O23 - NT 服务: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe
O23 - NT 服务: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - c:\program files\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
xuyawei - 2005-9-25 13:46:00
弄完上述的东西,在用HJ扫描个日志上来,帮你看看还有每有那只可无的灰鸽子
xuyawei - 2005-9-25 13:47:00
O23 - NT 服务: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe
这个就是灰鸽子的服务器
xuyawei - 2005-9-25 13:49:00
1.开始-运行输入regedit,打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\ SYSTEM \ CURRENTCONTROLSET \ SERVICES分支,删除左栏中的病毒服务名GrayPigeonServer和NetMeeting Remote Desktop
2.重启系统,在“文件夹选项”的“查看”面板中勾选“显示系统文件”、“显示所有的文件和文件夹”两项,点击“确定”按钮。然后在%windows%下寻找病毒文件名C:\WINDOWS\windows.exe,C:\WINDOWS\windows.dll,C:\WINDOWS\windows_Hook.dll,C:\WINDOWS\windowskey.dll和C:\WINDOWS\G_Server2.0.exe,C:\WINDOWS\G_Server2.0.dll,C:\WINDOWS\G_Server2.0_Hook.dll,C:\WINDOWS\G_Server2.0key.dll能找到的都删掉!(注意打开显示隐藏文件)
zysblm - 2005-9-25 13:58:00
我还没按你说的去做,但我在系统信息里看到5个SVCHOST.EXE.有3个不可用.正常吗
xuyawei - 2005-9-25 14:03:00
zysblm - 2005-9-25 14:17:00
没有找到NetMeeting Remote Desktop.只找到GrayPigeonServer.把它删除了
xuyawei - 2005-9-25 14:21:00
那就是灰鸽子建立了一个服务器,按照刚才说的方法做完了,在用HJ扫描日志上来
zysblm - 2005-9-25 14:27:00
wo 只找到GrayPigeonServer.把它删除了
.刚开机防火墙没提示发现木马>>刚扫描的:::::HijackThis_zww汉化版扫描日志 V1.99.1
保存于 14:26:40, 日期 2005-9-25
操作系统: Windows XP SP2 (WinNT 5.01.2600)
浏览器: Internet Explorer v6.00 SP2 (6.00.2900.2180)
当前运行的进程:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
c:\program files\rising\rfw\rfwsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\Program Files\Rising\Rfw\rfwmain.exe
C:\WINDOWS\system32\ctfmon.exe
D:\新建文件夹\ADSL超频奇兵 V4.0\ADSLx2.exe
C:\WINDOWS\system32\drivers\KodakCCS.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\Program Files\Rising\Rav\Rav.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Rising\Rav\RsAgent.exe
C:\WINDOWS\msagent\AgentSvr.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\杀毒\HijackThis1991zww.exe
R3 - 默认的URLSearchHook丢失。用HijackThis修复
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\ActiveX\AcroIEHelper.dll
O2 - BHO: QQBrowserHelperObject Class - {54EBD53A-9BC1-480B-966A-843A333CA162} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - (no file)
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - IE工具栏增项: (no name) - {F43BD772-ABDD-43b7-A96A-3E9E61946EC0} - (no file)
O4 - 启动项HKLM\\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - 启动项HKLM\\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [ADShow] ; C:\WINDOWS\system32\bcsysnote.ex
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Super Rabbit IEPro] ; D:\Program Files\Super Rabbit\Superr\SRIECLI.EXE /LOAD
O4 - Startup: ADSL超频奇兵 V4.0.lnk = ?
O4 - Global Startup: 柯达 EasyShare 软件.lnk = C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
O4 - Global Startup: Kodak software updater.lnk = C:\Program Files\Kodak\KODAK Software Updater\7288971\Program\Kodak Software Updater.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Program Files\Reader\reader_sl.exe
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - C:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - C:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\Program Files\Tencent\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\Program Files\Tencent\QQ\SendMMS.htm
O9 - 浏览器额外的按钮: 网址大全 - {1FBA04EE-3024-11D2-8F1F-0000F87ABD18} - http://www.coc.cc (file missing)
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - d:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - d:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的按钮: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - d:\Program Files\Tencent\QQ\QQIEHelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{1B11184F-C62F-4BFC-BBE8-FF60FDD5B364}: NameServer = 219.150.32.132
O17 - HKLM\System\CCS\Services\Tcpip\..\{4673FCA0-804F-4C84-8AA1-A708B06E333D}: NameServer = 219.146.0.130
O17 - HKLM\System\CCS\Services\Tcpip\..\{8EC5A65E-16B2-4B0B-8CF8-DB3269E78CE7}: NameServer = 219.150.32.132,202.97.230.4
O23 - NT 服务: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - c:\program files\rising\rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
xuyawei - 2005-9-25 14:30:00
我看了日志,应该是没有了
xuyawei - 2005-9-25 14:31:00
你在用瑞星查一遍系统,应该没有问题了
網事如夢 - 2005-9-25 14:32:00
【回复“zysblm”的帖子】灰鸽子按baohe版主的帖子去做,其他的关闭系统还原即可!!
zysblm - 2005-9-25 14:32:00
还用按你说的做这一步吗?2.重启系统,在“文件夹选项”的“查看”面板中勾选“显示系统文件”、“显示所有的文件和文件夹”两项,点击“确定”按钮。然后在%windows%下寻找病毒文件名C:\WINDOWS\windows.exe,C:\WINDOWS\windows.dll,C:\WINDOWS\windows_Hook.dll,C:\WINDOWS\windowskey.dll和C:\WINDOWS\G_Server2.0.exe,C:\WINDOWS\G_Server2.0.dll,C:\WINDOWS\G_Server2.0_Hook.dll,C:\WINDOWS\G_Server2.0key.dll能找到的都删掉!(注意打开显示隐藏文件)
gegegege - 2005-9-25 14:33:00
ijackThis_zww汉化版扫描日志 V1.99.1
保存于 14:24:40, 日期 2005-9-25
操作系统: Windows XP (WinNT 5.01.2600)
浏览器: Internet Explorer v6.00 (6.00.2600.0000)
当前运行的进程:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
D:\PROGRAM FILES\RAV\Ravmond.exe
C:\WINDOWS\Explorer.EXE
d:\Program Files\rising\Rfw\rfwsrv.exe
D:\PROGRAM FILES\RAV\RavStub.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\PROGRA~1\RAV\RAVTIMER.EXE
D:\PROGRAM FILES\RAV\CCENTER.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\VM_STI.EXE
C:\Program Files\Conexant\AccessRunner ADSL\CnxDslTb.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
D:\Program Files\Ringz Studio\Storm Downloader\StormDownloader.exe
C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
C:\WINDOWS\wt\updater\wcmdmgr.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Program Files\rav\Rav.exe
D:\Program Files\System Safety Monitor\SYSSAFE.EXE
D:\新建文件夹\2535952005811174944\HijackThis1991zww.exe
R3 - URLSearchHook: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\System32\xunleibho_v4.dll
O2 - BHO: brinsshl - {0742DD83-B14E-412c-A238-638F2419ECA2} - C:\Program Files\MMSAssist\brinsshl.dll (file missing)
O2 - BHO: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL
O2 - BHO: MMSAssist - {6671A431-5C3D-463d-A7CF-5587F9B7E191} - (no file)
O2 - BHO: std software - {6A512BF7-EC78-4e8d-9841-6C02E8FA9838} - C:\WINDOWS\system32\stdup.dll
O2 - BHO: DownloadBHO T2BHO - {B1D147E7-873E-4909-8127-695D9BB78728} - C:\WINDOWS\Downloaded Program Files\barhelp22.0.dll
O2 - BHO: IE - {D157330A-9EF3-49F8-9A67-4141AC41ADD4} - (no file)
O3 - IE工具栏增项: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - IE工具栏增项: 完美网译通 - {F43BD772-ABDD-43b7-A96A-3E9E61946EC0} - C:\WINDOWS\WORLD2\TOOLBAR\hmtoolbar.dll
O3 - IE工具栏增项: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [RfwMain] "d:\Program Files\rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [RavTimer] D:\PROGRA~1\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RavMon] D:\PROGRA~1\RAV\RAVMON.EXE -SYSTEM
O4 - 启动项HKLM\\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - 启动项HKLM\\Run: [CnxDslTaskBar] C:\Program Files\Conexant\AccessRunner ADSL\CnxDslTb.exe
O4 - 启动项HKLM\\Run: [] regedit -s C:\$NtUninstallQ5926809$\sp4custom.dll
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - 启动项HKLM\\Run: [wcmdmgr] C:\WINDOWS\wt\updater\wcmdmgrl.exe -launch
O4 - 启动项HKLM\\Run: [MINI_BFYY] D:\Program Files\Ringz Studio\Storm Downloader\StormDownloader.exe
O4 - 启动项HKLM\\Run: [StormCodec_Helper] "d:\Program Files\Ringz Studio\Storm Codec\StormSet.exe" /S /opti
O4 - 启动项HKLM\\Run: [YLive.exe] C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
O4 - 启动项HKLM\\RunOnce: [RavStub] "D:\PROGRAM FILES\RAV\ravstub.exe" /RUNONCE
O4 - 启动项HKLM\\RunOnce: [setup] C:\DOCUME~1\HEZHON~1\LOCALS~1\Temp\MyPlugin\SETUP.EXE 00020502
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O8 - IE右键菜单中的新增项目: !搜一搜 - res://C:\WINDOWS\DOWNLO~1\CONFLICT.1\CnsMinEx.dll/1003
O8 - IE右键菜单中的新增项目: &使用暴风下载器下载 - D:\Program Files\Ringz Studio\Storm Downloader\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - D:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - D:\Program Files\Thunder Network\Thunder\getAllurl.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\qq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\qq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\qq\SendMMS.htm
O9 - 浏览器额外的按钮: 手机短信 - {00000000-0000-0001-0001-596BAEDD1289} - http://sms.3721.com/ie/index.htm (file missing)
O9 - 浏览器额外的按钮: Yahoo 1G电邮 - {507F9113-CD77-4866-BA92-0E86DA3D0B97} - http://cn.mail.yahoo.com/promo/rd1 (file missing)
O9 - 浏览器额外的按钮: 寻宝乐趣多 - {59BC54A2-56B3-44a0-93E5-432D58746E26} - http://cn.rd.yahoo.com/auct/promo/3721/200508/ielogo-wcfashion/*http://cn.promo.auctions.yahoo.com/200507/fashion/index.html?refcode=3721200508ielogo-wcfashion (file missing)
O9 - 浏览器额外的按钮: 上网助手 - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://assistant.3721.com/index.htm?fb=Cns (file missing)
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的按钮: 易趣购物 - {DE607143-AC19-423e-869A-9D70ABDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=5 (file missing)
O9 - 浏览器额外的“工具”菜单项: 易趣购物 - {DE607143-AC19-423e-869A-9D70ABDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=5 (file missing)
O9 - 浏览器额外的按钮: 情景聊天 - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - http://cn.rd.yahoo.com/home/messenger/bjk/clientbtn/?http://cn.messenger.yahoo.com/ (file missing)
O9 - 浏览器额外的按钮: (no name) - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - 浏览器额外的“工具”菜单项: 修复浏览器 - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - 浏览器额外的按钮: (no name) - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O9 - 浏览器额外的“工具”菜单项: 清理上网记录 - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O11 - Options group: [!CNS] 网络实名
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/15012c6a5b7b2b662f05/netzip/RdxIE601_cn.cab
O16 - DPF: {56A7DC70-E102-4408-A34A-AE06FEF01586} (天下搜索) - http://iebar.t2t2.com/iebar.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{E1112DAC-0E81-47A1-BBEF-57F5F4D8B447}: NameServer = 61.187.98.3 202.103.96.68
O18 - 列举现有的协议: koboo - {7DEE9D05-FA0A-4416-A6F3-6537D0EAB6A6} - C:\WINDOWS\System32\mbprot.dll
O20 - Winlogon Notify: Updatenm - C:\WINDOWS\SYSTEM32\upern.dll
O20 - Winlogon Notify: xyzDown - xyzDown.dll (file missing)
O23 - NT 服务: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe
O23 - NT 服务: Windows (lydlll) - Unknown owner - C:\WINDOWS\System32\system.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - d:\Program Files\rising\Rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - D:\PROGRAM FILES\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - D:\PROGRAM FILES\RAV\Ravmond.exe
请 高手 给我 看看
zysblm - 2005-9-25 14:34:00
用瑞星查一遍系统,没发现病毒
網事如夢 - 2005-9-25 14:35:00
【回复“zysblm”的帖子】O23 - NT 服务: Windows (lydlll) - Unknown owner - C:\WINDOWS\System32\system.exe修复看看!
gegegege - 2005-9-25 14:35:00
ijackThis_zww汉化版扫描日志 V1.99.1
保存于 14:24:40, 日期 2005-9-25
操作系统: Windows XP (WinNT 5.01.2600)
浏览器: Internet Explorer v6.00 (6.00.2600.0000)
当前运行的进程:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
D:\PROGRAM FILES\RAV\Ravmond.exe
C:\WINDOWS\Explorer.EXE
d:\Program Files\rising\Rfw\rfwsrv.exe
D:\PROGRAM FILES\RAV\RavStub.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\PROGRA~1\RAV\RAVTIMER.EXE
D:\PROGRAM FILES\RAV\CCENTER.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\VM_STI.EXE
C:\Program Files\Conexant\AccessRunner ADSL\CnxDslTb.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
D:\Program Files\Ringz Studio\Storm Downloader\StormDownloader.exe
C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
C:\WINDOWS\wt\updater\wcmdmgr.exe
C:\WINDOWS\System32\ctfmon.exe
D:\Program Files\rav\Rav.exe
D:\Program Files\System Safety Monitor\SYSSAFE.EXE
D:\新建文件夹\2535952005811174944\HijackThis1991zww.exe
R3 - URLSearchHook: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\System32\xunleibho_v4.dll
O2 - BHO: brinsshl - {0742DD83-B14E-412c-A238-638F2419ECA2} - C:\Program Files\MMSAssist\brinsshl.dll (file missing)
O2 - BHO: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL
O2 - BHO: MMSAssist - {6671A431-5C3D-463d-A7CF-5587F9B7E191} - (no file)
O2 - BHO: std software - {6A512BF7-EC78-4e8d-9841-6C02E8FA9838} - C:\WINDOWS\system32\stdup.dll
O2 - BHO: DownloadBHO T2BHO - {B1D147E7-873E-4909-8127-695D9BB78728} - C:\WINDOWS\Downloaded Program Files\barhelp22.0.dll
O2 - BHO: IE - {D157330A-9EF3-49F8-9A67-4141AC41ADD4} - (no file)
O3 - IE工具栏增项: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - IE工具栏增项: 完美网译通 - {F43BD772-ABDD-43b7-A96A-3E9E61946EC0} - C:\WINDOWS\WORLD2\TOOLBAR\hmtoolbar.dll
O3 - IE工具栏增项: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\assist\yasbar.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [RfwMain] "d:\Program Files\rising\Rfw\rfwmain.exe" -Startup
O4 - 启动项HKLM\\Run: [RavTimer] D:\PROGRA~1\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RavMon] D:\PROGRA~1\RAV\RAVMON.EXE -SYSTEM
O4 - 启动项HKLM\\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
O4 - 启动项HKLM\\Run: [CnxDslTaskBar] C:\Program Files\Conexant\AccessRunner ADSL\CnxDslTb.exe
O4 - 启动项HKLM\\Run: [] regedit -s C:\$NtUninstallQ5926809$\sp4custom.dll
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - 启动项HKLM\\Run: [wcmdmgr] C:\WINDOWS\wt\updater\wcmdmgrl.exe -launch
O4 - 启动项HKLM\\Run: [MINI_BFYY] D:\Program Files\Ringz Studio\Storm Downloader\StormDownloader.exe
O4 - 启动项HKLM\\Run: [StormCodec_Helper] "d:\Program Files\Ringz Studio\Storm Codec\StormSet.exe" /S /opti
O4 - 启动项HKLM\\Run: [YLive.exe] C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
O4 - 启动项HKLM\\RunOnce: [RavStub] "D:\PROGRAM FILES\RAV\ravstub.exe" /RUNONCE
O4 - 启动项HKLM\\RunOnce: [setup] C:\DOCUME~1\HEZHON~1\LOCALS~1\Temp\MyPlugin\SETUP.EXE 00020502
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O8 - IE右键菜单中的新增项目: !搜一搜 - res://C:\WINDOWS\DOWNLO~1\CONFLICT.1\CnsMinEx.dll/1003
O8 - IE右键菜单中的新增项目: &使用暴风下载器下载 - D:\Program Files\Ringz Studio\Storm Downloader\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - D:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - D:\Program Files\Thunder Network\Thunder\getAllurl.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\qq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\qq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\qq\SendMMS.htm
O9 - 浏览器额外的按钮: 手机短信 - {00000000-0000-0001-0001-596BAEDD1289} - http://sms.3721.com/ie/index.htm (file missing)
O9 - 浏览器额外的按钮: Yahoo 1G电邮 - {507F9113-CD77-4866-BA92-0E86DA3D0B97} - http://cn.mail.yahoo.com/promo/rd1 (file missing)
O9 - 浏览器额外的按钮: 寻宝乐趣多 - {59BC54A2-56B3-44a0-93E5-432D58746E26} - http://cn.rd.yahoo.com/auct/promo/3721/200508/ielogo-wcfashion/*http://cn.promo.auctions.yahoo.com/200507/fashion/index.html?refcode=3721200508ielogo-wcfashion (file missing)
O9 - 浏览器额外的按钮: 上网助手 - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://assistant.3721.com/index.htm?fb=Cns (file missing)
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的按钮: 易趣购物 - {DE607143-AC19-423e-869A-9D70ABDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=5 (file missing)
O9 - 浏览器额外的“工具”菜单项: 易趣购物 - {DE607143-AC19-423e-869A-9D70ABDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=5 (file missing)
O9 - 浏览器额外的按钮: 情景聊天 - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - http://cn.rd.yahoo.com/home/messenger/bjk/clientbtn/?http://cn.messenger.yahoo.com/ (file missing)
O9 - 浏览器额外的按钮: (no name) - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - 浏览器额外的“工具”菜单项: 修复浏览器 - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - 浏览器额外的按钮: (no name) - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O9 - 浏览器额外的“工具”菜单项: 清理上网记录 - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O11 - Options group: [!CNS] 网络实名
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/15012c6a5b7b2b662f05/netzip/RdxIE601_cn.cab
O16 - DPF: {56A7DC70-E102-4408-A34A-AE06FEF01586} (天下搜索) - http://iebar.t2t2.com/iebar.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{E1112DAC-0E81-47A1-BBEF-57F5F4D8B447}: NameServer = 61.187.98.3 202.103.96.68
O18 - 列举现有的协议: koboo - {7DEE9D05-FA0A-4416-A6F3-6537D0EAB6A6} - C:\WINDOWS\System32\mbprot.dll
O20 - Winlogon Notify: Updatenm - C:\WINDOWS\SYSTEM32\upern.dll
O20 - Winlogon Notify: xyzDown - xyzDown.dll (file missing)
O23 - NT 服务: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe
O23 - NT 服务: Windows (lydlll) - Unknown owner - C:\WINDOWS\System32\system.exe
O23 - NT 服务: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - d:\Program Files\rising\Rfw\rfwsrv.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - D:\PROGRAM FILES\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - D:\PROGRAM FILES\RAV\Ravmond.exe
请高手给我看看那个是病毒
xuyawei - 2005-9-25 14:37:00
【回复“zysblm”的帖子】最好去找一下,确保万无一失
© 2000 - 2026 Rising Corp. Ltd.