瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助 这是什么病毒,还是木马??怎么杀不掉,杀了又有??

1   1  /  1  页   跳转

【求助 这是什么病毒,还是木马??怎么杀不掉,杀了又有??

【求助 这是什么病毒,还是木马??怎么杀不掉,杀了又有??

用的是mcafee8.0,不知道染了什么毒,每次开机都有这几个木马被抓到,可是查杀掉了又有,怎么也杀不干净。用EWIDO3.5杀过,没用,也是杀了就有,用hijackthis扫描结果如下,请高手帮忙看看。

HijackThis_815汉化版扫描日志 V1.99.1
保存于      21:48:50, 日期 2006-6-11
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\WINLOGON.EXE
C:\WINDOWS\ATK0100\Hcontrol.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Common Files\Network Associates\TalkBack\TBMon.exe
D:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
D:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
C:\Program Files\Thunder Network\ThunderMini\ThunderMini.exe
C:\PROGRA~1\MICROS~1\wcescomm.exe
D:\PROGRA~1\NETWOR~1\MCAFEE~1\FireTray.exe
C:\PROGRA~1\MICROS~1\rapimgr.exe
d:\PROGRA~1\NETWOR~1\MCAFEE~1\FireSvc.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
D:\Program Files\Network Associates\Common Framework\FrameworkService.exe
D:\Program Files\Network Associates\VirusScan\Mcshield.exe
D:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
C:\WINDOWS\system32\wdfmgr.exe
D:\PROGRA~1\NETWOR~1\COMMON~1\naPrdMgr.exe
C:\WINDOWS\System32\alg.exe
D:\Program Files\Tencent\qq\QQ.exe
D:\Program Files\TheWorld\TheWorld.exe
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\svch0st.exe
C:\WINDOWS\system32\conime.exe
D:\DOWNLOAD\系统清理\Hijackthis1991zww\HijackThis1991zww.exe

R3 - URLSearchHook: 全能助手广告拦截专家 - {ED51E9A3-16C5-4236-99E0-9F093B021433} - d:\Program Files\TweakAssist\AssistIEBar.dll
F2 - REG:system.ini: Shell=Explorer.exe 1
F2 - REG:system.ini: UserInit=userinit.exe,
O2 - BHO: ThunderIEHelper - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v14.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - IE工具栏增项: (no name) - {3F1ABCDB-A875-46c1-8345-B72A4567E486} - (no file)
O4 - 启动项HKLM\\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - 启动项HKLM\\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - 启动项HKLM\\Run: [Hcontrol] C:\WINDOWS\ATK0100\Hcontrol.exe
O4 - 启动项HKLM\\Run: [ShStatEXE] "D:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - 启动项HKLM\\Run: [McAfeeUpdaterUI] "D:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - 启动项HKLM\\Run: [Network Associates Error Reporting Service] "C:\Program Files\Common Files\Network Associates\TalkBack\TBMon.exe"
O4 - 启动项HKLM\\Run: [Torjan Program] C:\WINDOWS\WINLOGON.EXE
O4 - 启动项HKLM\\Run: [thunder_mini] C:\Program Files\Thunder Network\ThunderMini\ThunderMini.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MICROS~1\wcescomm.exe"
O4 - Global Startup: McAfee Desktop Firewall 任务栏.lnk = ?
O8 - IE右键菜单中的新增项目: &使用迷你迅雷下载 - C:\Program Files\Thunder Network\ThunderMini\geturl.htm
O8 - IE右键菜单中的新增项目: 使用迅雷下载 - d:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: 使用迅雷下载全部链接 - d:\Program Files\Thunder Network\Thunder\getallurl.htm
O9 - 浏览器额外的按钮: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~1\INetRepl.dll
O9 - 浏览器额外的按钮: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~1\INetRepl.dll
O9 - 浏览器额外的“工具”菜单项: 创建移动收藏... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~1\INetRepl.dll
O9 - 浏览器额外的按钮: 易趣购物 - {DE607145-AC19-425e-866A-6D70ABDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=5 (file missing)
O9 - 浏览器额外的“工具”菜单项: 易趣购物 - {DE607145-AC19-425e-866A-6D70ABDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=5 (file missing)
O17 - HKLM\System\CCS\Services\Tcpip\..\{D1FD13AA-5F4D-41EA-8D95-D175E201CAD3}: NameServer = 202.101.98.55,202.101.98.54
O23 - NT 服务: McAfee Desktop Firewall Service (FireSvc) - Networks Associates Technology, Inc. - d:\PROGRA~1\NETWOR~1\MCAFEE~1\FireSvc.exe
O23 - NT 服务: McAfee Framework 服务 (McAfeeFramework) - Network Associates, Inc. - D:\Program Files\Network Associates\Common Framework\FrameworkService.exe
O23 - NT 服务: Network Associates McShield (McShield) - Network Associates, Inc. - D:\Program Files\Network Associates\VirusScan\Mcshield.exe
O23 - NT 服务: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - D:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
O23 - NT 服务: ZT Massacre (ZTmassacre) - Unknown owner - C:\WINDOWS\help\ZTpass.exe

附件附件:

下载次数:214
文件类型:image/pjpeg
文件大小:
上传时间:2006-6-11 22:07:54
描述:
预览信息:EXIF信息



最后编辑2006-06-11 22:18:49
分享到:
gototop
 

O4 - 启动项HKLM\\Run: [Torjan Program] C:\WINDOWS\WINLOGON.EXE
这个木马的处理参考http://forum.ikaka.com/topic.asp?board=28&artid=7495863

另外:
结束进程C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\svch0st.exe
修复:
O23 - NT 服务: ZT Massacre (ZTmassacre) - Unknown owner - C:\WINDOWS\help\ZTpass.exe
重启到安全模式
清空C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp文件夹
删除C:\WINDOWS\help\ZTpass.exe
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT