瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】如何找灰鸽子病毒的服务名称啊

1   1  /  1  页   跳转

【求助】如何找灰鸽子病毒的服务名称啊

【求助】如何找灰鸽子病毒的服务名称啊

我机子中了灰鸽子病毒,我用HijackThis 1.99.1查找,但我找不到啊!大家帮我看看!
HijackThis_815汉化版扫描日志 V1.99.1
保存于      22:49:37, 日期 2006-5-11
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
D:\软件\123\Rising\Rav\CCenter.exe
C:\WINDOWS\System32\svchost.exe
D:\软件\123\Rising\Rav\Ravmond.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\PROGRA~1\MICROS~4\MSSQL\binn\sqlservr.exe
D:\软件\123\Rising\Rav\RavStub.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\tp4mon.exe
D:\软件\123\Rising\Rav\RavTask.exe
D:\软件\123\Rising\Rav\Ravmon.exe
C:\WINDOWS\system32\ctfmon.exe
D:\软件程序\千千静听\TTPlayer.exe
C:\Program Files\Thunder Network\Thunder\Thunder.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
D:\软件\HijackThis 1.99.1\HijackThis1991zww.exe

O2 - BHO: ThunderIEHelper - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v14.dll
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - D:\软件程序\QQ\QQIEHelper.dll
O2 - BHO: CdnForIE Class - {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} - C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
O2 - BHO: WMHlprObj Class - {F5824EFB-728A-4726-A5A5-85A68B20EDC3} - C:\PROGRA~1\CNNIC\Cdn\wmhlpr.dll
O4 - 启动项HKLM\\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 启动项HKLM\\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 启动项HKLM\\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 启动项HKLM\\Run: [TrackPointSrv] tp4mon.exe
O4 - 启动项HKLM\\Run: [StormCodec_Helper] "C:\Program Files\Ringz Studio\Storm Codec\StormSet.exe" /S /opti
O4 - 启动项HKLM\\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - 启动项HKLM\\Run: [RavTask] "D:\软件\123\Rising\Rav\RavTask.exe" -system
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: System32.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - C:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - C:\Program Files\Thunder Network\Thunder\getallurl.htm
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - D:\软件程序\QQ\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - D:\软件程序\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - D:\软件程序\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - D:\软件程序\QQ\SendMMS.htm
O8 - IE右键菜单中的新增项目: 访问通用网址 - C:\Program Files\CNNIC\Cdn\cnnic.htm
O9 - 浏览器额外的按钮: 中文上网 - {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} - C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
O9 - 浏览器额外的“工具”菜单项: 中文上网 - {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} - C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll
O9 - 浏览器额外的按钮: 信息检索 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\软件程序\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\软件程序\QQ\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\软件程序\QQ\QQIEHelper.dll
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\软件程序\QQ\QQIEHelper.dll
O9 - 浏览器额外的按钮: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - 浏览器额外的“工具”菜单项: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - 未知的文件在 Winsock LSP: c:\windows\system32\cdnns.dll
O11 - Options group: [CDNCLIENT]  中文上网
O17 - HKLM\System\CCS\Services\Tcpip\..\{621C1D33-68D0-4D41-8386-4A8CE77928F9}: NameServer = 202.101.172.46 202.101.172.47
O23 - NT 服务: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - D:\软件\123\Rising\Rav\CCenter.exe
O23 - NT 服务: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - D:\软件\123\Rising\Rav\Ravmond.exe
O23 - NT 服务: 瑞星杀毒软件2006 (瑞星杀毒软件) - Unknown owner - C:\WINDOWS\Hacker.com.cn.exe

最后编辑2006-05-12 13:49:37
分享到:
gototop
 

灰鸽子名字是多变的,鸽子必须需要一个exe启动,还需要dll等一些帮助exe隐藏的文件
gototop
 

O23 - NT 服务: 瑞星杀毒软件2006 (瑞星杀毒软件) - Unknown owner - C:\WINDOWS\Hacker.com.cn.exe
这个把自己的服务名写成瑞星杀软的,,,就是鸽子~~(你的瑞星有没有报?)
gototop
 

这两个病毒真是无耻,一个装瑞星,一个装系统。
开始→运行→输入services.msc,打开“服务”→查找瑞星杀毒软件2006  →双击→启动类型→禁止→停止→应用→确定。禁止瑞星杀毒软件2006 这个服务
关闭所有浏览窗口以及一些不必要的程序
运行Hijackthis,扫描结束后在下列选项前打上勾,然后选"修复""
O4 - Startup: System32.exe
O23 - NT 服务: 瑞星杀毒软件2006 (瑞星杀毒软件) - Unknown owner - C:\WINDOWS\Hacker.com.cn.exe

双击我的电脑--工具---文件夹选项--查看--单击选取"显示隐藏文件或文件夹"清除"隐藏受保护的操作系统文件(推荐)"复选框。在提示您确定更改时,单击“是”
(请按上述步骤操作,不要略过)
然后找到如下文件并删除
删除
C:\WINDOWS\Hacker.com.cn.exe如果无法删除,请重启后再删除。
O4 - Startup: System32.exe
gototop
 

那个确实病毒,肯定的,如果禁止服务有可能停止瑞星工作吗
gototop
 

引用:
【阿杜QQ的贴子】那个确实病毒,肯定的,如果禁止服务有可能停止瑞星工作吗
...........................


呵呵,这只鸽子只是用了瑞星杀软作为它的服务名(还有汉字,怕别人会删错了,装的也太明显了~~),
也就是说 这是两个不相关的服务~~认准了鸽子的服务项,直接干掉它。
gototop
 

这鸽子有趣...
gototop
 

谢谢大家啊!!再次感谢!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT