瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】Backdoor.Gpigeon.cdd和Trojan.DL.Small.ixk病毒处理方法?

12   1  /  2  页   跳转

【求助】Backdoor.Gpigeon.cdd和Trojan.DL.Small.ixk病毒处理方法?

【求助】Backdoor.Gpigeon.cdd和Trojan.DL.Small.ixk病毒处理方法?

前两天我电脑开机扫描就显示有"Backdoor.Gpigeon.cdd"和"Trojan.DL.Small.ixk"这两个病毒.瑞星把他们删除后下次上还是有我也不知道怎么处理掉他们了!          第一个病毒路径:IEXPLORE.EXE>>:C:\program Files\Internet Explorer\IEXPLORE.EXE
第二个病毒路径:C:\System Volume Inform\_restore{35c92448-BCE4-49F9-B417-366ECD9B1894}\RP39
  本人是在电脑方面还是个菜鸟,希望高手在指点我的时候能尽量说的详细点,有些专有基本的操作还不懂!要是能解决掉该死的病毒就不胜感激!滴水之当踊泉相报!下面是我用HijackThi扫描的日志:
前两天我电脑开机扫描就显示有"Backdoor.Gpigeon.cdd"和"Trojan.DL.Small.ixk"这两个病毒.瑞星把他们删除后下次上还是有我也不知道怎么处理掉他们了!          第一个病毒路径:IEXPLORE.EXE>>:C:\program Files\Internet Explorer\IEXPLORE.EXE
第二个病毒路径:C:\System Volume Inform\_restore{35c92448-BCE4-49F9-B417-366ECD9B1894}\RP39
  本人是在电脑方面还是个菜鸟,希望高手在指点我的时候能尽量说的详细点,有些专有基本的操作还不懂!要是能解决掉该死的病毒就不胜感激!滴水之当踊泉相报!下面是我用HijackThi扫描的日志:
最后编辑2006-05-24 22:13:38
分享到:
gototop
 

Logfile of HijackThis v1.99.1
Scan saved at 19:20:23, on 2006-5-20
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
G:\瑞星杀毒\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
G:\瑞星杀毒\Rising\Rav\Ravmond.exe
g:\瑞星防火墙\rising\rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
G:\瑞星杀毒\Rising\Rav\RavStub.exe
g:\瑞星防火墙\rising\rfw\RfwMain.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\svchost.exe
G:\瑞星杀毒\Rising\Rav\RavTask.exe
G:\瑞星杀毒\Rising\Rav\Ravmon.exe
C:\WINDOWS\system32\Rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\svchost.exe
D:\Program Files\BitComet\BitComet.exe
D:\2006珊瑚虫\QQ安装\QQ\QQ.exe
D:\2006珊瑚虫\QQ安装\QQ\TIMPlatform.exe
G:\HijackThi扫描软件\HijackThis.exe

O2 - BHO: wmpdrm - {0E674588-66B7-4E19-9D0E-2053B800F69F} - C:\WINDOWS\system32\wmpdrm.dll (file missing)
O2 - BHO: HBObject Class - {AE22AFE5-1EF4-4D25-9E23-D2825FB17DA1} - C:\PROGRA~1\HBClient\hbhelper.dll
O4 - HKLM\..\Run: [RavTask] "G:\瑞星杀毒\Rising\Rav\RavTask.exe" -system
O4 - HKLM\..\Run: [RichMedia] C:\WINDOWS\system32\Rundll32.exe  "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows
O4 - HKLM\..\Run: [ATIPTA] ; C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [BigDog303] ; C:\WINDOWS\VM303_STI.EXE VIMICRO USB PC Camera (ZC0301PLH)
O4 - HKLM\..\Run: [EXPLOEER] ; C:\Program Files\Internet Explorer\Mui\
O4 - HKLM\..\Run: [IMJPMIG8.1] ; "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [InCD] ; C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] ; C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PHIME2002A] ; C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [PHIME2002ASync] ; C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [RfwMain] ; "G:\瑞星防火墙\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKLM\..\Run: [SoundMan] ; SOUNDMAN.EXE
O4 - HKLM\..\Run: [spoolsv] ;
O4 - HKLM\..\Run: [TkBellExe] ; "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [YLive.exe] ; C:\PROGRA~1\Yahoo!\ASSIST~1\YLive.exe
O4 - HKLM\..\RunOnce: [RavStub] "G:\瑞星杀毒\Rising\Rav\ravstub.exe" /RUNONCE
O4 - HKCU\..\Run: [ctfmon.exe] ; C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] ; "C:\Program Files\Messenger\msmsgs.exe" /background
O8 - Extra context menu item: 导出到 Microsoft Excel(&x) - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {488A4255-3236-44B3-8F27-FA1AECAA8844} (CEditCtrl Object) - https://img.alipay.com/download/1007/aliedit.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{4F8BC5EA-FF69-4B72-80DA-23FD0EC21852}: NameServer = 61.177.7.1 221.228.255.1
O20 - AppInit_DLLs: KB49400M.TXT
O21 - SSODL: SysTrays - {590498A3-4131-4D8F-BA4B-36791A9803B1} - C:\WINDOWS\system32\DLMain.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: ccetn - Unknown owner - C:\WINDOWS\ccetn.exe
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Rising Proxy  Service (RfwProxySrv) - Beijing Rising Technology Co., Ltd. - g:\瑞星防火墙\rising\rfw\rfwproxy.exe
O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Co., Ltd. - g:\瑞星防火墙\rising\rfw\rfwsrv.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - G:\瑞星杀毒\Rising\Rav\CCenter.exe
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - G:\瑞星杀毒\Rising\Rav\Ravmond.exe

gototop
 

关闭系统还原

修复:
O2 - BHO: wmpdrm - {0E674588-66B7-4E19-9D0E-2053B800F69F} - C:\WINDOWS\system32\wmpdrm.dll (file missing)
O2 - BHO: HBObject Class - {AE22AFE5-1EF4-4D25-9E23-D2825FB17DA1} - C:\PROGRA~1\HBClient\hbhelper.dll
O4 - HKLM\..\Run: [spoolsv] ;
O4 - HKLM\..\Run: [RichMedia] C:\WINDOWS\system32\Rundll32.exe "C:\PROGRA~1\HBClient\hbhelper.dll",WaitWindows
O20 - AppInit_DLLs: KB49400M.TXT
O21 - SSODL: SysTrays - {590498A3-4131-4D8F-BA4B-36791A9803B1} - C:\WINDOWS\system32\DLMain.dll
O23 - Service: ccetn - Unknown owner - C:\WINDOWS\ccetn.exe

卸载:C:\PROGRA~1\HBClient\
重启后删除:
C:\PROGRA~1\HBClient\
C:\WINDOWS\system32\DLMain.dll
KB49400M.TXT(在硬盘中搜索,一般在C:\WINDOWS文件夹下)

C:\PROGRA~1\HBClient\是很棒小秘书流氓软件,详细处理方法参考http://forum.ikaka.com/topic.asp?board=28&artid=7795226

O2 - BHO: wmpdrm - {0E674588-66B7-4E19-9D0E-2053B800F69F} - C:\WINDOWS\system32\wmpdrm.dll (file missing)
O4 - HKLM\..\Run: [spoolsv] ;
这两项可能还有其他关联文件没有处理,参考http://forum.ikaka.com/topic.asp?board=28&artid=7948848

O23 - Service: ccetn - Unknown owner - C:\WINDOWS\ccetn.exe
这一项是灰鸽子,参考http://forum.ikaka.com/topic.asp?board=28&artid=7713905处理。

做完这些之后,重启再查毒,确定没毒后,再打开系统还原。
gototop
 

【回复“轩辕小聪”的帖子】
啊!这么复杂啊!我都看的一头雾水也不知道从何下手,能不能说的具体点:
比如:1,首先要关闭系统还原是怎么操作的啊?
    2,下来修复的那些东西在哪里怎么修复的啊?
    3,要卸载:C:\PROGRA~1\HBClient\ 这个文件是到哪里卸载?
    4,重启后删除:
C:\PROGRA~1\HBClient\
C:\WINDOWS\system32\DLMain.dll
KB49400M.TXT(在硬盘中搜索,一般在C:\WINDOWS文件夹下)
    要删除这些文件是不是在正常模式下用开始菜单里的搜索功能把它们找出来然后删除掉?"KB49400M.TXT"这个是不是也是个单独的文件要删除?
  不好意识,我知道很烦人!但我真的从来没接触过这些东西在电脑方面还是个菜鸟!希望高手指点!
gototop
 

关闭系统还原的方法请参考http://forum.ikaka.com/topic.asp?board=67&artid=7882432第1楼第二条及其图3。
如何修复参考该帖的图14

可在“控制面板”-“添加/删除程序”中找到“很棒小秘书”并点击卸载,也可以在C:\PROGRA~1\HBClient\文件夹中(注意PROGRA~1指的是Program Files)找到卸载程序(一般是uninstall之类的文件)双击运行它来卸载。

C:\PROGRA~1\HBClient\指的是那个文件夹,卸载完后重启电脑再把这个文件夹删除。

C:\WINDOWS\system32\DLMain.dll路径已经给你了,你按照这个路径找到DLMain.dll并删除这个文件。

KB49400M.TXT这的确是一个文件,用搜索功能找到这个文件并把它删除。

其他的问题,好好参考列出的帖子,不明白的再跟帖。
gototop
 

【回复“轩辕小聪”的帖子】
现在我终于能弄懂80%了,剩下不懂的还有:

1,你所说的那些病毒处理步骤是不是全部在安全模式下进行的还是只需在正常模式下进行?

2, 在“添加/删除程序”里面根本没有“很棒小秘书”这个程序,C:\PROGRA~1\HBClient\这个文件是可以找到但没有卸载程序,再点击HBClient\,里面的就只有这个子文件"hbhelper.dll" WINDOWS就说无法打开了,怎么回事啊是不是要到安全模式里去删除啊?

3,在C:\WINDOWS\system32\DLMain.dll里面找不到"DLMain.dll"这个文件,KB49400M.TXT这个文件也搜索不到,这个又是什么原因?

4,你说的02- 和04-这两项可能还有其他关联文件没有处理,参考http://forum.ikaka.com/topic.asp?board=28&artid=7948848 我查过了是:Trojan.DL.Small.ibr相关解决方案.我前两天根据瑞形客服中心提供的方法手动清除过了,那现在这两项还要弄吗?
 
  真是太麻烦你了!我想把这些再弄懂就能处理掉病毒了!我也要虚心的学习,争取下次再发生问题自己能解决!
gototop
 

不错,看啦相当受益,谢谢
gototop
 

引用:
【一个菜鸟的无奈的贴子】【回复“轩辕小聪”的帖子】
  高手还没进来帮我看看上面5楼的这些问题啊!那我把问题再写在下面:

现在我终于能弄懂80%了,剩下不懂的还有:

1,你所说的那些病毒处理步骤是不是全部在安全模式下进行的还是只需在正常模式下进行?

2, 在“添加/删除程序”里面根本没有“很棒小秘书”这个程序,C:\PROGRA~1\HBClient\这个文件是可以找到但没有卸载程序,再点击HBClient\,里面的就只有这个子文件"hbhelper.dll" WINDOWS就说无法打开了,怎么回事啊是不是要到安全模式里去删除啊?

3,在C:\WINDOWS\system32\DLMain.dll里面找不到"DLMain.dll"这个文件,KB49400M.TXT这个文件也搜索不到,这个又是什么原因?

4,你说的02- 和04-这两项可能还有其他关联文件没有处理,参考http://forum.ikaka.com/topic.asp?board=28&artid=7948848 我查过了是:Trojan.DL.Small.ibr相关解决方案.我前两天根据瑞形客服中心提供的方法手动清除过了,那现在这两项还要弄吗?
 
  真是太麻烦你了!我想把这些再弄懂就能处理掉病毒了!我也要虚心的学习,争取下次再发生问题自己能解决!

...........................
gototop
 

【回复“一个菜鸟的无奈”的帖子】
在安全模式下操作,且要显示隐藏文件和受保护的系统文件。

如果仍然不行,可尝试使用Killbox直接填入路径来删除。
gototop
 

上面的太简单了点啊.有没有人帮我看看剩下的问题啊?
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT