1   1  /  1  页   跳转

中毒了~~救命(有日志)

中毒了~~救命(有日志)

这几天电脑速度超慢,总是死机,资源管理器上最大化,最小化和关闭都没有了,资源管理器打开了就关不上,查不到系统进程。救命啊
HijackThis_zww汉化版扫描日志 V1.99.1
保存于      14:26:13, 日期 2007-3-22
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\windows\System32\smss.exe
C:\windows\system32\winlogon.exe
C:\windows\system32\services.exe
C:\windows\system32\lsass.exe
C:\windows\system32\svchost.exe
C:\Program Files\Rising\Rav\CCenter.exe
C:\windows\System32\svchost.exe
C:\Program Files\Rising\Rav\Ravmond.exe
C:\windows\system32\spoolsv.exe
C:\Program Files\Rising\Rav\RavStub.exe
C:\WINDOWS\SYSTEM32\RUNDLL2000.EXE
C:\PROGRA~1\MICROS~4\MSSQL\binn\sqlservr.exe
C:\windows\system32\svchost.exe
C:\windows\Explorer.EXE
C:\windows\system32\cdsdf.exe
C:\windows\system32\7CA346B4.exe
C:\windows\SOUNDMAN.EXE
C:\Program Files\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe
C:\Program Files\Rising\AntiSpyware\runiep.exe
C:\Program Files\Thunder Network\Thunder\Thunder.exe
C:\Program Files\Hewlett-Packard\Toolbox2.0\Javasoft\JRE\1.3.1\bin\javaw.exe
C:\Program Files\Rising\Rav\RavTask.exe
C:\windows\wsttrs.exe
C:\Program Files\Common Files\System\Updaterun.exe
C:\windows\system32\ctfmon.exe
C:\SysWsj3\svchost.exe
C:\windows\system32\conime.exe
C:\Syswm1e\svchost.exe
C:\SysMa1\svchost.exe
C:\windows\system32\wuauclt.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\windows\system32\conime.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
I:\恶意软件助手\RogueCleaner.exe
I:\恶意软件助手\date\HijackThis1991zww.exe

R3 - URLSearchHook: ToolbarURLSearchHook Class - {CA3EB689-8F09-4026-AA10-B9534C691CE0} - C:\PROGRA~1\一起搜\tbu09314\tbhelper.dll (file missing)
F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - C:\Program Files\Tencent\QQ\QQIEHelper.dll
O2 - BHO: 实用搜索 - {6CFD436C-7AAD-4e50-992F-C0C87A94CAD2} - C:\Program Files\superutilbar\superutilbar.dll
O2 - BHO: ThunderBHO - {889D2FEB-5411-4565-8998-1DD2C5261283} - C:\Program Files\Thunder Network\Thunder\ComDlls\XunLeiBHO_002.dll
O2 - BHO: TBSB04694 - {F943309C-4AF4-4D85-8064-FD20184B99EA} - C:\PROGRA~1\一起搜\tbu09314\cneqiso.dll (file missing)
O3 - IE工具栏增项: 卡卡上网安全助手 - {DB9ECD4F-FB8F-4311-B3CE-90B976C2707C} - C:\WINDOWS\system32\KakaTool.dll
O3 - IE工具栏增项: 一起搜 - {5558D3F3-87EB-4335-BE71-C6E8E468D166} - C:\Program Files\一起搜\tbu09314\cneqiso.dll (file missing)
O3 - IE工具栏增项: 实用搜索工具条2.0 - {03465FF5-00AE-411a-9C34-960ED566EC03} - C:\Program Files\superutilbar\superutilbar.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - 启动项HKLM\\Run: [C-Media Speaker Configuration] G:\SOUND\SOUND\1060100000200\WIN2K_XP\Setup.exe /SPEAKER
O4 - 启动项HKLM\\Run: [SoundMan] SOUNDMAN.EXE
O4 - 启动项HKLM\\Run: [StatusClient] C:\Program Files\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe /auto
O4 - 启动项HKLM\\Run: [TomcatStartup] C:\Program Files\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe
O4 - 启动项HKLM\\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - 启动项HKLM\\Run: [ASocksrv] SocksA.exe
O4 - 启动项HKLM\\Run: [runeip] C:\Program Files\Rising\AntiSpyware\runiep.exe
O4 - 启动项HKLM\\Run: [Thunder] "C:\Program Files\Thunder Network\Thunder\Thunder.exe" /s
O4 - 启动项HKLM\\Run: [新值 #1] C:\Program Files\Rising\Rav\RavMon.exe
O4 - 启动项HKLM\\Run: [RavTask] "C:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [spoel] C:\Program Files\Internet Explorer\spoel.exe
O4 - 启动项HKLM\\Run: [mppds] C:\windows\mppds.exe
O4 - 启动项HKLM\\Run: [wsttrs] C:\windows\wsttrs.exe
O4 - 启动项HKLM\\Run: [msccrt] C:\windows\msccrt.exe
O4 - 启动项HKLM\\Run: [System] C:\Program Files\Common Files\System\Updaterun.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe
O4 - HKCU\..\Run: [svc] C:\DOCUME~1\电子商~1\LOCALS~1\Temp\byetmr.exe
O4 - HKCU\..\Run: [meecrw1i] C:\DOCUME~1\电子商~1\LOCALS~1\Temp\winlog0n.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: 服务管理器.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - C:\Program Files\Thunder Network\Thunder\Program\GetUrl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - C:\Program Files\Thunder Network\Thunder\Program\GetAllUrl.htm
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - C:\Program Files\Tencent\QQ\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - C:\Program Files\Tencent\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - C:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - C:\Program Files\Tencent\QQ\SendMMS.htm
O9 - 浏览器额外的按钮: Web反病毒保护 - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQ\QQIEHelper.dll
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - 浏览器额外的“工具”菜单项: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {05C1004E-2596-48E5-8E26-39362985EEB9} - http://p3p.sogou.com/MMCShell.cab
O16 - DPF: {0CA54D3F-CEAE-48AF-9A2B-31909CB9515D} (Edit Class) - https://www.sz1.cmbchina.com/download/CMBEdit.cab
O16 - DPF: {1663ed61-23eb-11d2-b92f-008048fdd814} (MeadCo ScriptX Basic) - http://apply.csc.edu.cn/applicant/ScriptX.cab
O16 - DPF: {488A4255-3236-44B3-8F27-FA1AECAA8844} (CEditCtrl Object) - https://img.alipay.com/download/1009/aliedit.cab
O16 - DPF: {6077AE83-465D-4730-80AC-3862D4FD3949} (VellPlayer Control) - file://G:\项目管理1025\VellPlayer.cab
O16 - DPF: {8D9E0B29-563C-4226-86C1-5FF2AE77E1D2} (AxSubmitControl Class) - https://mybank.icbc.com.cn/icbc/perbank/AxSafeControls.cab
O16 - DPF: {BF8C499A-AC6E-4F58-82EA-9E5FCC41C34B} (PicUploadCtrl Class) - http://tb.sogou.com/PicUpload.cab?pp
O16 - DPF: {E847C78C-C210-4195-8799-FBF3BF89797D} (金山毒霸在线产品升级) - http://www.duba.net/cab/KOSInit.cab
O18 - 列举现有的协议: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - NT 服务: 卡巴斯基互联网安全套装 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe" -r (file missing)
O23 - NT 服务: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - NT 服务: MSSQLServerADHelper - Unknown owner - C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqladhlp.exe
O23 - NT 服务: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\CCenter.exe
O23 - NT 服务: Rising RealTime Monitor (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\Rav\Ravmond.exe
O23 - NT 服务: SQLSERVERAGENT - Unknown owner - C:\PROGRA~1\MICROS~4\MSSQL\binn\sqlagent.exe
O23 - NT 服务: Service Transaction Provisioning (Transaction_Service) - Unknown owner - C:\windows\system32\explorer.exe (file missing)
最后编辑2007-03-22 15:22:21.530000000
分享到:
gototop
 


执行以下操作时先清空IE缓存和关闭系统还原再全面清理系统临时文件,最好退出正在运行的程序:

清空IE缓存:打开IE主界面-工具-Internet选项-Internet临时文件-点删除文件-然后确定~

系统还原:我的电脑-属性-系统还原一栏里-勾选所有驱动器上关闭系统还原,然后确定(后面如有需要再自行开启)

我的电脑-系统盘(C盘?)-属性-磁盘清理-全部勾选上-点确定即可

执行上面操作后,往下..

SRENG操作方法:
http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/9025a818a7592ab44aedbc05.html
(先看懂了再执行下面操作...)


用SREng 删除如下各项:

启动项目--注册表 --(下面的删除)~


O4 - 启动项HKLM\\Run: [spoel] C:\Program Files\Internet Explorer\spoel.exe
O4 - 启动项HKLM\\Run: [mppds] C:\windows\mppds.exe
O4 - 启动项HKLM\\Run: [wsttrs] C:\windows\wsttrs.exe
O4 - 启动项HKLM\\Run: [msccrt] C:\windows\msccrt.exe
O4 - 启动项HKLM\\Run: [System] C:\Program Files\Common Files\System\Updaterun.exe
O4 - HKCU\..\Run: [svc] C:\DOCUME~1\电子商~1\LOCALS~1\Temp\byetmr.exe
O4 - HKCU\..\Run: [meecrw1i] C:\DOCUME~1\电子商~1\LOCALS~1\Temp\winlog0n.exe



启动项目--服务--Win32服务应用程序--(下面的删除,可疑的话设置为disabled观察一段时间~)



  <><N/A>


启动项目 --服务--驱动程序--(下面的删除,可疑的设置为disabled观察一段时间~)


<N/A>





强制删除工具 PowerRMV
下载地址: http://free.ys168.com/?gudugengkekao
(其他工具-PowerRMV.com 大小101.4KB)


填入下面文件的完整路径,例如:C:\Windows\system32\XXX.exe

选上抑止杀灭对象再次生成,然后杀灭,然后有个提示,选确定就可以了,如提示找不到文件或路径,跳过..
(杀灭之前如果看到进程有运行下面程序的,可以先关闭,关闭不了则忽略)


C:\Program Files\Internet Explorer\spoel.exe
C:\windows\mppds.exe
C:\windows\wsttrs.exe
C:\windows\msccrt.exe
C:\Program Files\Common Files\System\Updaterun.exe
C:\DOCUME~1\电子商~1\LOCALS~1\Temp\byetmr.exe
C:\DOCUME~1\电子商~1\LOCALS~1\Temp\winlog0n.exe

C:\Syswm1e\svchost.exe
C:\SysMa1\svchost.exe
C:\SysWsj3\svchost.exe
C:\windows\system32\cdsdf.exe
C:\windows\system32\7CA346B4.exe

齐其他乱七八糟的插件没空管了,自己看着办


gototop
 

谢谢了
gototop
 

删除进程:         
C:\WINDOWS\SYSTEM32\RUNDLL2000.EXE
C:\windows\system32\cdsdf.exe
C:\windows\system32\7CA346B4.exe
C:\windows\wsttrs.exe
C:\Program Files\Common Files\System\Updaterun.exe
C:\SysWsj3\svchost.exe
C:\Syswm1e\svchost.exe
C:\SysMa1\svchost.exe
C:\windows\system32\explorer.exe
C:\Program Files\Internet Explorer\spoel.exe
C:\windows\mppds.exe
C:\windows\msccrt.exe



修复
R3 - URLSearchHook: ToolbarURLSearchHook Class - {CA3EB689-8F09-4026-AA10-B9534C691CE0} - C:\PROGRA~1\一起搜\tbu09314\tbhelper.dll (file missing)
F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: 实用搜索 - {6CFD436C-7AAD-4e50-992F-C0C87A94CAD2} - C:\Program Files\superutilbar\superutilbar.dll
O2 - BHO: TBSB04694 - {F943309C-4AF4-4D85-8064-FD20184B99EA} - C:\PROGRA~1\一起搜\tbu09314\cneqiso.dll (file missing)
O3 - IE工具栏增项: 一起搜 - {5558D3F3-87EB-4335-BE71-C6E8E468D166} - C:\Program Files\一起搜\tbu09314\cneqiso.dll (file missing)

O4 - 启动项HKLM\\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - 启动项HKLM\\Run: [C-Media Speaker Configuration] G:\SOUND\SOUND\1060100000200\WIN2K_XP\Setup.exe /SPEAKER
O4 - 启动项HKLM\\Run: [ASocksrv] SocksA.exe
O4 - 启动项HKLM\\Run: [spoel] C:\Program Files\Internet Explorer\spoel.exe
O4 - 启动项HKLM\\Run: [mppds] C:\windows\mppds.exe
O4 - 启动项HKLM\\Run: [wsttrs] C:\windows\wsttrs.exe
O4 - 启动项HKLM\\Run: [msccrt] C:\windows\msccrt.exe
O4 - 启动项HKLM\\Run: [System] C:\Program Files\Common Files\System\Updaterun.exe
O4 - HKCU\..\Run: [svc] C:\DOCUME~1\电子商~1\LOCALS~1\Temp\byetmr.exe
O4 - HKCU\..\Run: [meecrw1i] C:\DOCUME~1\电子商~1\LOCALS~1\Temp\winlog0n.exe

O18 - 列举现有的协议: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

停止服务
O23 - NT 服务: Service Transaction Provisioning (Transaction_Service) - Unknown owner - C:\windows\system32\explorer.exe (file missing)

(如果有没有Macromedia软件,停止服务
O23 - NT 服务: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
gototop
 

引用:
【我是流浪猪的贴子】删除进程:         
C:\WINDOWS\SYSTEM32\RUNDLL2000.EXE
C:\windows\system32\cdsdf.exe
C:\windows\system32\7CA346B4.exe
C:\windows\wsttrs.exe
C:\Program Files\Common Files\System\Updaterun.exe
C:\SysWsj3\svchost.exe
C:\Syswm1e\svchost.exe
C:\SysMa1\svchost.exe
C:\windows\system32\explorer.exe
C:\Program Files\Internet Explorer\spoel.exe
C:\windows\mppds.exe
C:\windows\msccrt.exe



修复
R3 - URLSearchHook: ToolbarURLSearchHook Class - {CA3EB689-8F09-4026-AA10-B9534C691CE0} - C:\PROGRA~1\一起搜\tbu09314\tbhelper.dll (file missing)
F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: 实用搜索 - {6CFD436C-7AAD-4e50-992F-C0C87A94CAD2} - C:\Program Files\superutilbar\superutilbar.dll
O2 - BHO: TBSB04694 - {F943309C-4AF4-4D85-8064-FD20184B99EA} - C:\PROGRA~1\一起搜\tbu09314\cneqiso.dll (file missing)
O3 - IE工具栏增项: 一起搜 - {5558D3F3-87EB-4335-BE71-C6E8E468D166} - C:\Program Files\一起搜\tbu09314\cneqiso.dll (file missing)

O4 - 启动项HKLM\\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - 启动项HKLM\\Run: [C-Media Speaker Configuration] G:\SOUND\SOUND\1060100000200\WIN2K_XP\Setup.exe /SPEAKER
O4 - 启动项HKLM\\Run: [ASocksrv] SocksA.exe
O4 - 启动项HKLM\\Run: [spoel] C:\Program Files\Internet Explorer\spoel.exe
O4 - 启动项HKLM\\Run: [mppds] C:\windows\mppds.exe
O4 - 启动项HKLM\\Run: [wsttrs] C:\windows\wsttrs.exe
O4 - 启动项HKLM\\Run: [msccrt] C:\windows\msccrt.exe
O4 - 启动项HKLM\\Run: [System] C:\Program Files\Common Files\System\Updaterun.exe
O4 - HKCU\..\Run: [svc] C:\DOCUME~1\电子商~1\LOCALS~1\Temp\byetmr.exe
O4 - HKCU\..\Run: [meecrw1i] C:\DOCUME~1\电子商~1\LOCALS~1\Temp\winlog0n.exe

O18 - 列举现有的协议: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

停止服务
O23 - NT 服务: Service Transaction Provisioning (Transaction_Service) - Unknown owner - C:\windows\system32\explorer.exe (file missing)

(如果有没有Macromedia软件,停止服务
O23 - NT 服务: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe

………………

O23 - NT 服务: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
这个是正常的。。。

gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT