瑞星卡卡安全论坛技术交流区系统软件 关闭IE后系统残留IE进程!

123   1  /  3  页   跳转

关闭IE后系统残留IE进程!

关闭IE后系统残留IE进程!

我关闭IE后,系统会变得十分缓慢。打开任务管理器发现IE进程占用率100%,用进程软件查看发现该IE进程确实是IE进程。请问为什么关闭IE后会出现这种进程残留问题。
我的HJ日志如下:
HijackThis_815汉化版扫描日志 V1.99.1
保存于      20:23:42, 日期 2006-8-11
操作系统:  Windows XP SP2 (WinNT 5.01.2600)
浏览器:    Internet Explorer v6.00 SP2 (6.00.2900.2180)

当前运行的进程:         
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\KV2006\KVMonXP.kxp
C:\Program Files\DAEMON Tools\daemon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Program Files\KV2006\KVSrvXP.exe
C:\Program Files\KV2006\kvwsc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\flexlm\SolidWorks SolidNetWork License Manager\lmgrd.exe
C:\flexlm\SolidWorks SolidNetWork License Manager\SW_D.EXE
C:\Program Files\Tencent\QQ\QQ.exe
C:\Program Files\KV2006\UIHost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\HijackThis1991zww.exe

附件附件:

下载次数:2940
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-11 20:39:41
描述:



最后编辑2006-08-12 14:27:21
分享到:
gototop
 

O2 - BHO: IEHandle Class - {31EBA2E2-58B2-4980-9C41-F12F5F1422C5} - (no file)
O2 - BHO: FiltrateWebObj Class - {42AFACEE-2A77-41EB-9EE2-D9F8AF827F90} - (no file)
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - (no file)
O2 - BHO: BrowseHelper Class - {80BF4637-D65B-43F3-BB60-C5DD3D5FB7B9} - (no file)
O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - (no file)
O3 - IE工具栏增项: 江民杀毒工具栏 - {B5A34A93-D538-43A7-8371-864CB6148D12} - C:\Program Files\KV2006\KvShell.dll
O3 - IE工具栏增项: BitComet工具栏 - {3F1ABCDB-A875-46c1-8345-B72A4567E486} - C:\Program Files\BitComet\BitCometBar\BitCometBar0.5.dll
O4 - 启动项HKLM\\Run: [KvMonXP] "C:\Program Files\KV2006\KVMonXP.kxp" /auto
O4 - 启动项HKLM\\Run: [SKYNET Personal FireWall] C:\Program Files\FireWall\PFW.exe
O4 - 启动项HKLM\\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 2052
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - 启动项HKLM\\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - IE右键菜单中的新增项目: 上传到QQ网络硬盘 - C:\Program Files\Tencent\QQ\AddToNetDisk.htm
O8 - IE右键菜单中的新增项目: 使用Kugoo下载 - C:\Program Files\KuGoo2\KugooDownX.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载 - C:\Program Files\FlashGet\jc_link.htm
O8 - IE右键菜单中的新增项目: 使用网际快车下载全部链接 - C:\Program Files\FlashGet\jc_all.htm
O8 - IE右键菜单中的新增项目: 使用迅雷下载 - C:\Program Files\Thunder\Program\GetUrl.htm
O8 - IE右键菜单中的新增项目: 使用迅雷下载全部链接 - C:\Program Files\Thunder\Program\GetAllUrl.htm
O8 - IE右键菜单中的新增项目: 添加到QQ自定义面板 - C:\Program Files\Tencent\QQ\AddPanel.htm
O8 - IE右键菜单中的新增项目: 添加到QQ表情 - C:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - IE右键菜单中的新增项目: 用QQ彩信发送该图片 - C:\Program Files\Tencent\QQ\SendMMS.htm
O9 - 浏览器额外的按钮: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的“工具”菜单项: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - C:\Program Files\Tencent\QQ\QQ.EXE
O9 - 浏览器额外的按钮: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQ\QQIEHelper.dll (file missing)
O9 - 浏览器额外的“工具”菜单项: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - C:\Program Files\Tencent\QQ\QQIEHelper.dll (file missing)
O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/pcver2006new/OL2006.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{BDF1230F-85AE-461C-BF01-F15858BF2EEE}: NameServer = 211.95.193.97 211.95.1.97
O17 - HKLM\System\CCS\Services\Tcpip\..\{C4376A73-FB6B-49FD-8E37-8F51F3486227}: NameServer = 202.96.128.166,210.38.160.3
O23 - NT 服务: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - NT 服务: InstallDriver Table Manager (IDriverT) - Unknown owner - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe (file missing)
O23 - NT 服务: KVSrvXP - Jiangmin Co. Ltd - C:\Program Files\KV2006\KVSrvXP.exe
O23 - NT 服务: KVWSC - Jiangmin Co.Ltd - C:\Program Files\KV2006\kvwsc.exe
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - NT 服务: SolidWorks SolidNetWork License Manager - Macrovision Corporation - C:\flexlm\SolidWorks SolidNetWork License Manager\lmgrd.exe
gototop
 

这是我在网上找到的一篇文章,但我看不懂

(在写这篇文章之前,我有些犹豫,因为一个木马在电脑里潜伏了8天之久,我竟然没发现,QQ还被迫下线过。等我发现的时候,别人早已对这台电脑没兴趣了。写出来就当作是给自己的教训吧。以下是我在7月28日发现的
症状:运行ie,关闭ie,发现iexplore进程残留,进程名为大写无法正常结束,并且绑定8080端口,路径为ie路径,用pskill可以结束。

过程:

应该是dll插入ie.用趋势的systemclean查杀未果,HijackThis.exe扫描未果,查看ie模块,未果。

安全模式下搜索*hook,系统目录下发现xymirhook.dll加aspack壳,用软件脱了,未发现有用信息,不知道是否于木马有关。用Services/Drivers Configure Tool枚举服务,发现window_helper没有发行者信息,找到路径winnt\helper.exe,加了upx壳,软件无法脱壳,手动脱了,脱的过程中不小心让他运行了,发现字串***.com/h2.rar,后来下载过来无法解压,其内容为htp://0.0.0.0:8000/wwwroot/。脱壳后未发现有用信息。google搜索关键字windows_helper,查到一条,证实是灰鸽子2005。

经验教训:不到万不得以,不要用杀毒软件,因为他只会使你放松警惕。)
gototop
 

O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
O10 - 未知的文件在 Winsock LSP: c:\program files\kv2006\kvsock.dll
修复上面的项目。
gototop
 

不用修复
gototop
 
gototop
 

扫了
我怎么弄上来?直接发log文件上来?
gototop
 

粘贴就可以
gototop
 

2006-08-11,20:52:00

System Repair Engineer 2.0.21.505 (2.0 RC 2)
Smallfrogs (http://www.KZTechs.com)

Windows XP Professional Service Pack 2 (Build 2600)
- 管理权限用户 - 完整功能

以下内容被选中:
    所有的启动项目(包括注册表、启动文件夹、服务等)
    浏览器加载项
    正在运行的进程(包括进程模块信息)
    文件关联


启动项目
注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>  [Microsoft Corporation]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <KvMonXP><"C:\Program Files\KV2006\KVMonXP.kxp" /auto>  [Jiangmin Co.Ltd]
    <SKYNET Personal FireWall><C:\Program Files\FireWall\PFW.exe>  [木蚂蚁社区]
    <DAEMON Tools><"C:\Program Files\DAEMON Tools\daemon.exe" -lang 2052>  [DT Soft Ltd.]
    <NvCplDaemon><RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup>  [NVIDIA Corporation]
    <KernelFaultCheck><%systemroot%\system32\dumprep 0 -k>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [Microsoft Corporation]
    <Userinit><C:\WINDOWS\system32\userinit.exe,>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <UIHost><logonui.exe>  [Microsoft Corporation]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    <MSMSGS><; "C:\Program Files\Messenger\msmsgs.exe" /background>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    <NvCplDaemon><; RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup>  [NVIDIA Corporation]
    <nwiz><; nwiz.exe /install>  []
    <SoundMan><; SOUNDMAN.EXE>  [Realtek Semiconductor Corp.]
gototop
 

==================================
启动文件夹
服务
[C-DillaCdaC11BA / C-DillaCdaC11BA]
  <C:\WINDOWS\system32\drivers\CDAC11BA.EXE><Macrovision>
[InstallDriver Table Manager / IDriverT]
  <"C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe"><N/A>
[KVSrvXP / KVSrvXP]
  <C:\Program Files\KV2006\KVSrvXP.exe /Service><Jiangmin Co. Ltd>
[KVWSC / KVWSC]
  <"C:\Program Files\KV2006\kvwsc.exe"><Jiangmin Co.Ltd>
[NVIDIA Display Driver Service / NVSvc]
  <C:\WINDOWS\system32\nvsvc32.exe><NVIDIA Corporation>
[SolidWorks SolidNetWork License Manager / SolidWorks SolidNetWork License Manager]
  <C:\flexlm\SolidWorks SolidNetWork License Manager\lmgrd.exe><Macrovision Corporation>

==================================
浏览器加载项
[IEHandle Class]
  {31EBA2E2-58B2-4980-9C41-F12F5F1422C5} <, N/A>
[FiltrateWebObj Class]
  {42AFACEE-2A77-41EB-9EE2-D9F8AF827F90} <, N/A>
[QQBrowserHelperObject Class]
  {54EBD53A-9BC1-480B-966A-843A333CA162} <, N/A>
[BrowseHelper Class]
  {80BF4637-D65B-43F3-BB60-C5DD3D5FB7B9} <, N/A>
[QQ]
  {c95fe080-8f5d-11d2-a20b-00aa003c157b} <C:\Program Files\Tencent\QQ\QQ.EXE, TENCENT>
[QQIEFloatBarCfgCmd Class]
  {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} <C:\Program Files\Tencent\QQ\QQIEHelper.dll, N/A>
[江民杀毒工具栏]
  {B5A34A93-D538-43A7-8371-864CB6148D12} <C:\Program Files\KV2006\KvShell.dll, Jiangmin Co.Ltd>
[BitComet工具栏]
  {3F1ABCDB-A875-46c1-8345-B72A4567E486} <C:\Program Files\BitComet\BitCometBar\BitCometBar0.5.dll, N/A>
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash8b.ocx, Macromedia, Inc.>
[Rising Web Scan Object]
  {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} <C:\WINDOWS\Downloaded Program Files\OL2005.dll, Beijing Rising Technology Co., Ltd.>
[ActiveMovieControl Object]
  {05589FA1-C356-11CE-BF01-00AA0055595A} <C:\WINDOWS\system32\wmpdxm.dll, Microsoft Corporation>
[Windows Media Player]
  {22D6F312-B0F6-11D0-94AB-0080C74C7E95} <C:\WINDOWS\system32\wmpdxm.dll, Microsoft Corporation>
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT