瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 请看看扫描 1.没删除硬件及网络连接图标2.开机速度巨慢
第七滴血 - 2008-10-18 17:02:00
Logfile of HijackThis v1.99.1
Scan saved at 16:59:51, on 2008-10-18
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
F:\WINDOWS\System32\smss.exe
F:\WINDOWS\system32\csrss.exe
F:\WINDOWS\system32\winlogon.exe
F:\WINDOWS\system32\services.exe
F:\WINDOWS\system32\lsass.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\system32\svchost.exe
F:\Program Files\Rising\Rav\CCenter.exe
F:\WINDOWS\System32\svchost.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\system32\svchost.exe
F:\PROGRAM FILES\RISING\RAV\ravmond.exe
F:\Program Files\Rising\Rfw\rfwsrv.exe
F:\Program Files\Rising\Rfw\rfwProxy.exe
F:\WINDOWS\Explorer.EXE
F:\Program Files\Rising\Rfw\rfwstub.exe
F:\Program Files\Rising\Rfw\RfwMain.exe
F:\WINDOWS\system32\spoolsv.exe
d:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
d:\Program Files\StormII\stormliv.exe
F:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
F:\WINDOWS\system32\tcpsvcs.exe
F:\WINDOWS\system32\svchost.exe
F:\WINDOWS\System32\alg.exe
F:\Program Files\Rising\Rav\RavTask.exe
F:\Program Files\Rising\Rav\Ravmon.exe
D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
F:\WINDOWS\system32\ctfmon.exe
F:\Program Files\MultiMedia Keyboard Drv\kb_2k.exe
C:\Program Files\MwIE2007\MwIE.exe
F:\Program Files\Windows NT\Accessories\WORDPAD.EXE
D:\Program Files\HijackThis.exe
O3 - Toolbar: 金山快译(&K) - {6C3797D2-3FEF-4cd4-B654-D3AE55B4128C} - F:\Program Files\Kingsoft\FastAIT 2006\IEBand.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - f:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [PHIME2002A] ; F:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [KernelFaultCheck] ; %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [RavTask] "F:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [RfwMain] "F:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [Super Rabbit Memory] ; D:\Program Files\Super Rabbit\MagicSet\memdef.exe /LOAD
O4 - HKCU\..\Run: [ctfmon.exe] F:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: 多媒体键盘驱动.lnk = ?
O8 - Extra context menu item: 使用迅雷下载 - D:\Program Files\Thunder Network\Thunder\Program\geturl.htm
O8 - Extra context menu item: 使用迅雷下载全部链接 - D:\Program Files\Thunder Network\Thunder\Program\getallurl.htm
O8 - Extra context menu item: 用比特精灵下载(&B) - D:\Program Files\BitSpirit\bsurl.htm
O9 - Extra button: Messenger - ?{FB5F1910-F110-11d2-BB9E-00C04F795683} - F:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - ?{FB5F1910-F110-11d2-BB9E-00C04F795683} - F:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra button: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - d:\Program Files\Thunder Network\Thunder\Thunder.exe
O9 - Extra 'Tools' menuitem: 启动迅雷5 - {09BA8F6D-CB54-424B-839C-C2A6C8E6B436} - d:\Program Files\Thunder Network\Thunder\Thunder.exe
O16 - DPF: {1DABF8D5-8430-4985-9B7F-A30E53D709B3} (InstallHelper Class) - http://cache.tv.qq.com/qqlive_ocx/QQLiveInstaller.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{232A3975-5162-4A8D-834D-56B69F234112}: NameServer = 219.146.0.130 219.150.32.132
O20 - Winlogon Notify: xy3safe - F:\WINDOWS\
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - d:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Contrl Center of Storm Media (ccosm) - 北京暴风网际科技有限公司 - d:\Program Files\StormII\stormliv.exe
O23 - Service: Diskeeper - Unknown owner - D:\Program Files\Executive Software\Diskeeper\DkService.exe (file missing)
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - F:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe
O23 - Service: EQService - EQSecure - F:\Program Files\EQSecure\EQService.exe
O23 - Service: Google Updater Service (gusvc) - Google - F:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - F:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Information Technology Co., Ltd. - F:\Program Files\Rising\Rfw\rfwProxy.exe
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Information Technology Co., Ltd. - F:\Program Files\Rising\Rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - Beijing Rising Information Technology Co., Ltd. - F:\Program Files\Rising\Rav\CCenter.exe
O23 - Service: Rising RealTime Monitor (RsRavMon) - Beijing Rising Information Technology Co., Ltd. - F:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - d:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1;  Embedded Web Browser from: http://bsalsa.com/; .NET CLR 1.1.4322; .NET CLR 2.0.50727)
aaccbbdd - 2008-10-18 17:03:00
好像日志不全
已发的日志里没病毒痕迹
第七滴血 - 2008-10-18 17:17:00
就这么多,不过提醒什么路经文件访问错误,然后出来的扫描结果
aaccbbdd - 2008-10-18 17:20:00
HJ日志不全

SRENG的较全

解决问题需要配合

1.扫日志前建议清理助手清理系统
http://www.arswp.com/download.html
升级清理助手,全盘扫描,只清理高危险项目,其他项目请自己判断
同时观察清理助手是否报系统文件被替换。

如清理无效
2.扫日志前关闭无用进程,如QQ,迅雷及播放器程序

3.到官方下载SReng
下载地址
http://www.kztechs.com/sreng/download.html
SREng/智能扫描
等扫描完成,保存日志(LOG格式)

PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为小狮子.bat

4.为了对病毒准确定位和判断,找出替换文件的病毒,必须同时上传金山清理专家日志
下载金山清理专家
http://www.duba.net/qing/
金山清理专家-在线系统诊断(隐藏安全项)-导出诊断报告-(全选)-导出报告


5.2份日志/报告以附件上传(点击我回的贴的右下角的“引用”,然后就应该知道怎么以附件发了),贴到反病毒/反流氓软件论坛.已发帖请跟贴,勿另开新帖。

如以上工具不能打开或正常运行,短消息call我
第七滴血 - 2008-10-18 17:21:00
怎么能让安全删除移动硬盘的图标出来啊,还有网络连接和小喇叭的图标。再就是开机5分钟都不出来桌面
aaccbbdd - 2008-10-18 17:43:00
开机慢?
卸载瑞星防火墙试试:default10:

确实见过反映安装瑞星后开机慢的

我也是开机慢。。
东嬉南北 - 2008-10-18 17:55:00
lz上传的日志没有病毒影子,能不能按着4F的办法上传一个全的?
lz可以把瑞星的防火墙级别调成中级看看能不能改善
第七滴血 - 2008-10-18 18:19:00
的确有替换系统文件我在做,很慢;先谢谢大哥啦
第七滴血 - 2008-10-18 19:03:00


引用:
原帖由 aaccbbdd 于 2008-10-18 17:20:00 发表
HJ日志不全

SRENG的较全

解决问题需要配合

1.扫日志前建议清理助手清理系统
http://www.arswp.com/download.html
升级清理助手,全盘扫描,只清理高危险项目,其他项目请自己判断
同时观察清理助手是否报系统文件被替换。

如清理无效
2.扫日志前


附件: SREngLOG.log

附件: SYSLOG.TXT

附件: Report.txt
第七滴血 - 2008-10-18 19:06:00
我的 安全删除移动硬盘的图标,还有网络连接和小喇叭的图标 没有了  请问怎么能出来?
aaccbbdd - 2008-10-18 19:10:00
1.建议使用XDelBox删除以下文件:(XDelBox1.6下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

f:\windows\system32\gdipro.dll
f:\windows\system32\sys05017.dll
f:\windows\system32\\seplbgll.d1l
f:\docume~1\zhangy~1\locals~1\temp\~xxx84.tmp
f:\windows\system32\drivers\wpizir78.sys
f:\docume~1\zhangy~1\locals~1\temp\_tmp.bat
f:\windows\system32\drivers\qabrabc.sys
f:\windows\temp\tmpd.tmp
f:\windows\system32\drivers\msosmsfpfis64.sys
f:\windows\system32\drivers\iteio.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[Logical Disk Manager / dmserver]    <F:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\seplbgll.d1l>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[~xxx84 / ~xxx84]    <\??\F:\DOCUME~1\ZHANGY~1\LOCALS~1\Temp\~xxx84.tmp>
[wpizir78 / wpizir78]    <\??\F:\WINDOWS\system32\drivers\wpizir78.sys>
[qnec / qnec]    <\??\F:\DOCUME~1\ZHANGY~1\LOCALS~1\Temp\_tmp.bat>
[qabrabc / qabrabc]    <\??\F:\WINDOWS\system32\drivers\qabrabc.sys>
[ping / ping]    <\??\F:\WINDOWS\TEMP\tmpD.tmp>
[msfpfis64 / msfpfis64]    <\??\F:\WINDOWS\system32\drivers\msosmsfpfis64.sys>
[iteio / iteio]    <\??\F:\WINDOWS\system32\drivers\iteio.sys>


附件清除映像劫持项
第七滴血 - 2008-10-18 19:26:00
删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入]]]]不会用啊,能再详细点吗?提示不存在该文件
第七滴血 - 2008-10-18 19:31:00
是1.8    也不会用
aaccbbdd - 2008-10-18 19:33:00
sorry
本人犯了致命错误

XD只能在C盘的系统里运行。。


附件吧
解压后运行

删除那些文件

附件: 3-6-0-文-件-粉-碎-器1.4版.rar

附件: 费-尔-文-件删-除-工-具.rar
第七滴血 - 2008-10-18 19:35:00
老出 ok那句提示,  怎么添加阿
aaccbbdd - 2008-10-18 19:40:00
用360东东那个删除文件

导入文件列表
从文本文件导入

附件是文本文件

附件: 新建 文本文档 (2).txt
晓雾を忆凝 - 2008-10-18 19:48:00
系统开机慢 
建议
1.对所有磁盘进行整理(操作流程:开始-程序-附件-系统工具-磁盘碎片程序)
2.使用WINDOWS清理助手进行清理,清理前确认是最新版本(要下载请点我签名去里面找,有图片联接)

先这么办  其它问题再说  慢慢来.
第七滴血 - 2008-10-18 20:04:00
360    1杀蓝屏了  咋办
aaccbbdd - 2008-10-18 20:06:00
蓝屏?
重启吧

先别用360了
试试费尔那个

使用SREng修复下面各项:

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[Logical Disk Manager / dmserver]    <F:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\seplbgll.d1l>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[~xxx84 / ~xxx84]    <\??\F:\DOCUME~1\ZHANGY~1\LOCALS~1\Temp\~xxx84.tmp>
[wpizir78 / wpizir78]    <\??\F:\WINDOWS\system32\drivers\wpizir78.sys>
[qnec / qnec]    <\??\F:\DOCUME~1\ZHANGY~1\LOCALS~1\Temp\_tmp.bat>
[qabrabc / qabrabc]    <\??\F:\WINDOWS\system32\drivers\qabrabc.sys>
[ping / ping]    <\??\F:\WINDOWS\TEMP\tmpD.tmp>
[msfpfis64 / msfpfis64]    <\??\F:\WINDOWS\system32\drivers\msosmsfpfis64.sys>
[iteio / iteio]    <\??\F:\WINDOWS\system32\drivers\iteio.sys>


附件清除映像劫持项

附件: 映像劫持修复工具.rar
第七滴血 - 2008-10-18 20:09:00
用费尔 说不存在
第七滴血 - 2008-10-18 20:15:00
SREng修复下面各项  是删除吗?
aaccbbdd - 2008-10-18 20:16:00
disabled
第七滴血 - 2008-10-18 20:27:00
disabled  完了 重起一下
晓雾を忆凝 - 2008-10-18 21:12:00
试试这个

附件: 恶意隐藏文件的专杀1.7.rar
第七滴血 - 2008-10-24 15:17:00
解决过程如下:1.用w清理助手、SREng修复下面各项
              2.用兔子的备份
              3.用系统还原
              好了
谢谢,各位朋友了,3个图标出来了。
1
查看完整版本: 请看看扫描 1.没删除硬件及网络连接图标2.开机速度巨慢