瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » Trojan.PSW.Gameabc.a 不能彻底删除,安全模式,系统还原关闭状态也不行
cser002 - 2005-10-29 17:53:00
运行边锋,偶的正版瑞星监控就自动重启,开一个进程防火墙有时还会自动关闭,电脑最近也老是自动重启,查毒发现:Trojan.PSW.Gameabc.a
可以清除却不能删除,每次查都有,请教各位大虾~~~偶用的是XP,瑞星也升级到最新版了,在windows下用ICESWORD删除不掉这个病毒文件啊~~安全模式下也是一样的
谢谢~~
下面是扫描日志和启动项信息:
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      17:51:37, 日期 2005-10-29
操作系统:  Windows XP  (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2600.0000)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\logonui.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\rising\rav\Rav.exe
C:\FOUND.001\iPodService.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\JOELI~1\LOCALS~1\Temp\Rar$EX00.750\HijackThis1991zww.exe

O2 - BHO: Shareaza Web Download Hook - {0EEDB912-C5FA-486F-8334-57288578C627} - F:\downloads\mp3\Plugins\RazaWebHook.dll (file missing)
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\PROGRA~1\FLASHGET\jccatch.dll
O2 - BHO: spnikmau - {D864E483-C86D-286F-68D0-42347C890139} - C:\WINDOWS\System32\spnikmau.dll (file missing)
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: [nwiz] nwiz.exe /install
O4 - 启动项HKLM\\Run: [rfw] C:\Program Files\rising\Rfw\Rfw.exe
O4 - 启动项HKLM\\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - 启动项HKLM\\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - IE右键菜单中的新增项目: Download with &Shareaza - res://F:\downloads\mp3\Plugins\RazaWebHook.dll/3000
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - F:\downloads\oicq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - F:\downloads\oicq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - F:\downloads\oicq\SendMMS.htm
O9 - 浏览器额外的按钮: 浩方对战平台 - {0A155D3C-68E2-4215-A47A-E800A446447A} - F:\downloads\haofang\HFGame3\GameClient.exe
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\downloads\oicq\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\downloads\oicq\QQ.EXE
O9 - 浏览器额外的按钮: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的“工具”菜单项: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O9 - 浏览器额外的“工具”菜单项: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O16 - DPF: {3D8F74EE-8692-4F8F-B8D2-7522E732519E} (WebActivater Control) - http://game.qq.com/QQGame2.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/19b99a44d73f8d35df06/netzip/RdxIE601_cn.cab
O16 - DPF: {A50E964D-F290-4EAD-9BD7-EBAE95D38E91} (NungcoolWECv3 Control) - https://signon.koreanair.co.kr/./NungcoolWEC3-3_0_0_40.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B4FE8160-76DB-48C4-9803-68ED6278CA2C} (File  Uploader ) - http://www.zj139.com/main/uploaderx.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2727E40E-8A5E-43CF-8171-A3C7370BCE9E}: NameServer = 202.101.172.46 202.101.172.47
O17 - HKLM\System\CS1\Services\Tcpip\..\{2727E40E-8A5E-43CF-8171-A3C7370BCE9E}: NameServer = 202.101.172.46 202.101.172.47
O23 - NT 服务: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - NT 服务: iPod 服务 (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe

cser002 - 2005-10-29 17:54:00
=========================================================================
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
==========================================================================
IMJPMIG8.1----------C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32

PHIME2002ASync----------C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC

PHIME2002A----------C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName

NvCplDaemon----------RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

nwiz----------nwiz.exe /install

rfw----------C:\Program Files\rising\Rfw\Rfw.exe

NeroCheck----------C:\WINDOWS\System32\NeroCheck.exe

TkBellExe----------"C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot

QuickTime Task----------"C:\Program Files\QuickTime\qttask.exe" -atboottime

iTunesHelper----------C:\Program Files\iTunes\iTunesHelper.exe

KernelFaultCheck----------%systemroot%\system32\dumprep 0 -k

RavTimer----------C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE

RavMon----------C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM


==========================================================================
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runonce
==========================================================================

==========================================================================
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
==========================================================================

==========================================================================
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
==========================================================================
ctfmon.exe----------C:\WINDOWS\System32\ctfmon.exe


==========================================================================
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce
==========================================================================

==========================================================================
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
==========================================================================

==========================================================================
常用注册表关联项目
==========================================================================
EXE文件关联----------正常
COM文件关联----------正常
BAT文件关联----------正常
PIF文件关联----------正常
SCR文件关联----------正常
REG文件关联----------正常
TXT文件关联----------正常

==========================================================================
启动组
==========================================================================
[C:\Documents and Settings\Joe Li\「开始」菜单\程序\启动]

[C:\Documents and Settings\All Users\「开始」菜单\程序\启动]

==========================================================================
WIN.INI
==========================================================================
load =
run =

==========================================================================
SYSTEM.INI
==========================================================================
shell = Explorer.exe


================================文档结束==================================
子阳 - 2005-10-29 18:37:00
安全模式下试过吗?
cser002 - 2005-10-29 22:07:00
试过的,安全模式下ICESWORD根本打不开,用KILLBOX根本查不到此文件路径
刚才查了瑞星的查毒历史记录,发现这个病毒在偶的电脑里不是12天了,每次查都是清除成功,但就是删除不掉,且每次的路径和所在文件名都不一样的,请问到底怎么回事啊,要怎样彻底删除呢?
cser002 - 2005-10-29 23:14:00
大虾请进啊,谢谢~~~
whyjhx - 2005-10-29 23:31:00
同上,百度搜过,N种方法(包括在纯DOS下),只能清除,重启后又有.
已经第3天了,本来想重装系统,不过我还是想看看这是什么病毒,有这么厉害,真的佩服!!!!
谢谢那位大虾来搞定它....
cser002 - 2005-10-30 10:06:00
不是重启后又有,只要查毒就有,说明毒是存在的并没彻底删除啊
cser002 - 2005-10-30 12:10:00
偶用KILLBOX在安全模式下把病毒文件删除了,重启后还是能查到此毒,但是病毒路径和文件名改变了,还是能清除却不能删除啊,怎么办啊
嘴新扫描的日志:
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      11:50:38, 日期 2005-10-30
操作系统:  Windows XP  (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2600.0000)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\rising\Rfw\Rfw.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\rising\rav\Rav.exe
C:\Program Files\rising\rav\RsAgent.exe
C:\WINDOWS\msagent\AgentSvr.exe
C:\WINDOWS\System32\wuauclt.exe
D:\System Volume Information\CSRSS.EXE
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\JOELI~1\LOCALS~1\Temp\Rar$EX00.141\HijackThis1991zww.exe

O2 - BHO: Shareaza Web Download Hook - {0EEDB912-C5FA-486F-8334-57288578C627} - F:\downloads\mp3\Plugins\RazaWebHook.dll (file missing)
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\PROGRA~1\FLASHGET\jccatch.dll
O2 - BHO: spnikmau - {D864E483-C86D-286F-68D0-42347C890139} - C:\WINDOWS\System32\spnikmau.dll (file missing)
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: [nwiz] nwiz.exe /install
O4 - 启动项HKLM\\Run: [rfw] C:\Program Files\rising\Rfw\Rfw.exe
O4 - 启动项HKLM\\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - 启动项HKLM\\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - IE右键菜单中的新增项目: Download with &Shareaza - res://F:\downloads\mp3\Plugins\RazaWebHook.dll/3000
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - F:\downloads\oicq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - F:\downloads\oicq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - F:\downloads\oicq\SendMMS.htm
O9 - 浏览器额外的按钮: 浩方对战平台 - {0A155D3C-68E2-4215-A47A-E800A446447A} - F:\downloads\haofang\HFGame3\GameClient.exe
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\downloads\oicq\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\downloads\oicq\QQ.EXE
O9 - 浏览器额外的按钮: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的“工具”菜单项: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O9 - 浏览器额外的“工具”菜单项: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O16 - DPF: {3D8F74EE-8692-4F8F-B8D2-7522E732519E} (WebActivater Control) - http://game.qq.com/QQGame2.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/19b99a44d73f8d35df06/netzip/RdxIE601_cn.cab
O16 - DPF: {A50E964D-F290-4EAD-9BD7-EBAE95D38E91} (NungcoolWECv3 Control) - https://signon.koreanair.co.kr/./NungcoolWEC3-3_0_0_40.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B4FE8160-76DB-48C4-9803-68ED6278CA2C} (File  Uploader ) - http://www.zj139.com/main/uploaderx.cab
O23 - NT 服务: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - NT 服务: iPod 服务 (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe

cser002 - 2005-10-30 15:40:00
病毒的路径变成D:\System Volume Information\CSRSS.EXE
安全模式下用killbox也删除不掉~~
请大虾们来指点12吧~~~
cser002 - 2005-10-30 19:32:00
高手在吗,请指点~~~偶要疯掉了
雪山铁骑 - 2005-10-30 20:46:00
引用:
【cser002的贴子】病毒的路径变成D:\System Volume Information\CSRSS.EXE
安全模式下用killbox也删除不掉~~
请大虾们来指点12吧~~~
...........................

请关闭系统还原.
cser002 - 2005-10-31 10:32:00
引用:
【雪山铁骑的贴子】
请关闭系统还原.
...........................

谢谢,但是偶看了系统还原是关闭的啊,再杀,还是这样,病毒换了地方出现了。。。

HijackThis_zww汉化版扫描日志 V1.99.1
保存于      10:28:03, 日期 2005-10-31
操作系统:  Windows XP  (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2600.0000)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\FOUND.007\services.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\JOELI~1\LOCALS~1\Temp\Rar$EX00.266\HijackThis1991zww.exe

O2 - BHO: Shareaza Web Download Hook - {0EEDB912-C5FA-486F-8334-57288578C627} - F:\downloads\mp3\Plugins\RazaWebHook.dll (file missing)
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\PROGRA~1\FLASHGET\jccatch.dll
O2 - BHO: spnikmau - {D864E483-C86D-286F-68D0-42347C890139} - C:\WINDOWS\System32\spnikmau.dll (file missing)
O3 - IE工具栏增项: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - IE工具栏增项: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: [nwiz] nwiz.exe /install
O4 - 启动项HKLM\\Run: [rfw] C:\Program Files\rising\Rfw\Rfw.exe
O4 - 启动项HKLM\\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - 启动项HKLM\\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - 启动项HKLM\\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - 启动项HKLM\\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - 启动项HKLM\\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - 启动项HKLM\\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - IE右键菜单中的新增项目: Download with &Shareaza - res://F:\downloads\mp3\Plugins\RazaWebHook.dll/3000
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - D:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - D:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - F:\downloads\oicq\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - F:\downloads\oicq\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - F:\downloads\oicq\SendMMS.htm
O9 - 浏览器额外的按钮: 浩方对战平台 - {0A155D3C-68E2-4215-A47A-E800A446447A} - F:\downloads\haofang\HFGame3\GameClient.exe
O9 - 浏览器额外的按钮: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的“工具”菜单项: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\downloads\oicq\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - F:\downloads\oicq\QQ.EXE
O9 - 浏览器额外的按钮: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的“工具”菜单项: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\flashget.exe
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O9 - 浏览器额外的“工具”菜单项: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O16 - DPF: {3D8F74EE-8692-4F8F-B8D2-7522E732519E} (WebActivater Control) - http://game.qq.com/QQGame2.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/19b99a44d73f8d35df06/netzip/RdxIE601_cn.cab
O16 - DPF: {A50E964D-F290-4EAD-9BD7-EBAE95D38E91} (NungcoolWECv3 Control) - https://signon.koreanair.co.kr/./NungcoolWEC3-3_0_0_40.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B4FE8160-76DB-48C4-9803-68ED6278CA2C} (File  Uploader ) - http://www.zj139.com/main/uploaderx.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2727E40E-8A5E-43CF-8171-A3C7370BCE9E}: NameServer = 202.101.172.46 202.101.172.47
O17 - HKLM\System\CS1\Services\Tcpip\..\{2727E40E-8A5E-43CF-8171-A3C7370BCE9E}: NameServer = 202.101.172.46 202.101.172.47
O23 - NT 服务: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - NT 服务: iPod 服务 (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - NT 服务: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe

cser002 - 2005-10-31 19:34:00
高手啊,请进来啊~~~
cser002 - 2005-11-1 9:53:00
郁闷,病毒还在
东杰健 - 2005-11-1 10:24:00
就是啊!我的电脑里也有啊!怎么办啊!现在该怎么做谁能帮帮我!
cser002 - 2005-11-1 18:31:00
高手。。。
东杰健 - 2005-11-1 22:07:00
就是高手呢?怎么不出来说话啊?
天天泡泡 - 2005-11-1 22:43:00
请给你的XP系统至少打上SP1补丁包,再关闭系统还原之后在安全模式下查杀
cser002 - 2005-11-2 12:08:00
引用:
【天天泡泡的贴子】请给你的XP系统至少打上SP1补丁包,再关闭系统还原之后在安全模式下查杀
...........................

斑竹你好!偶下载了SP1但是安装说找不到相关版本,根据SP1安装的修改注册表提示路径偶看了偶的注册表发现已经做了相关修改(不知道什么时候改的),是不是偶早就打了此补丁?
如果早打了此补丁的话,那么病毒还是没法删除啊~~~
cdbatti - 2005-11-2 13:20:00
你的XP没有SP1和SP2补丁
估计版本也不支持SP2激活
病毒都是同一个么?不连网,重启会不会生成?
cser002 - 2005-11-2 13:27:00
引用:
【cdbatti的贴子】你的XP没有SP1和SP2补丁
估计版本也不支持SP2激活
病毒都是同一个么?不连网,重启会不会生成?
...........................

谢谢!但是SP1下载了装不上啊,说是找不到相关版本。
偶查杀都是在断网状态下进行的,删除有关病毒文件后重启还是在另一路径用另一个文件名会生成病毒~~~


请帮帮偶这个菜鸟吧~~~谢谢~~~
cdbatti - 2005-11-2 13:49:00
有2种可能
1.病毒有其他的进程保护
2.文件关联可能被破坏了
用SRENG扫描个LOG发上来吧
海色の月 - 2005-11-2 21:22:00
可以把完整的病毒报告贴出来看看吗?
潇伶吆 - 2005-11-2 23:44:00
我也中了这病毒。。倒霉。。。也杀不掉。。
zhangyc987 - 2005-11-3 9:33:00
我也是啊~!请高手指点阿~!这个病毒危害大不??????
潇伶吆 - 2005-11-3 14:55:00
看这名字估计只盗边锋钞票的吧。。。
魔羯£小子 - 2005-11-3 15:23:00
请问各位高手,XP系统怎样进入安全模式????
潇伶吆 - 2005-11-3 15:45:00
按F8啊。。。
魔羯£小子 - 2005-11-3 15:53:00
??好像不是吧,我怎么按F8没有选项选安全模式的,只有3个看不懂的东东呀????
cser002 - 2005-11-3 20:39:00
引用:
【海色の月的贴子】可以把完整的病毒报告贴出来看看吗?
...........................

谢谢您!

昨天偶再查,居然删除了Trojan.PSW.GameAbc.gen ,不过偶中的可是Trojan.Psw.GameAbc.a

再查,查不到Trojan.psw.GameAbc.a病毒了,以后偶运行边锋会不会再中呢?
1
查看完整版本: Trojan.PSW.Gameabc.a 不能彻底删除,安全模式,系统还原关闭状态也不行