瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 请高手帮忙,先谢谢了(出现不能正常关机,不能改注册表的现象)

12   1  /  2  页   跳转

请高手帮忙,先谢谢了(出现不能正常关机,不能改注册表的现象)

请高手帮忙,先谢谢了(出现不能正常关机,不能改注册表的现象)

今天上线,发现冒出两个用户帐户,而我是从来不用这样登陆的
进去一看,一个叫HEAT的是管理员,另一个USE1也是,发现不对劲,赶紧用瑞星扫了一遍,结果是没毒.然后再漏洞扫描,结果显示有3个管理员,除了多出的这两个,还有我以前的那个帐户,但现在我进用户帐户,竟然看不见以前那个帐户了,再看我的文档,里面全空了,搜索后发现以前的东西都还在C盘里,仍然可以用,一些重要的数据都没丢失.
再仔细检查,发现设置改了不少,而且瑞星提醒说我共享了所有盘,让我关闭共享,但我发现我竟然不能按照瑞星的提示正常关闭共享.
最后关机时,最可怕的现象出现了,显示器已经没信号了,而主机仍然在转动,也就是说机箱里硬盘什么的都还在转.........
我个人估计是被恶意代码给黑了,现在自己的计算机被当成共享服务器了.
请哪位高人一定帮忙,我不胜感激.
还有就是不知道这个贴发这里对不对,请斑竹见谅.如果要转到别的区,起码通知我一声,不胜感激...........
最后编辑2005-10-16 21:50:48
分享到:
gototop
 

我自己顶起来了,请管理员务必帮忙
今天又试了,只有在我禁用网络连接后才可以关机,这到底是怎么回事?
再顺便说,我的瑞星是10.14更新的17.48.42版本的
gototop
 

莫非没人知道该怎么半么?
现在看还没人连接到我的计算机,虽然所有的盘都是共享.........
到底要怎么关闭共享呢?
gototop
 

刚才又发现注册表不能改了,比如我修改主页,瑞星提示同意后,发现IE主页没有修改.........我到底该怎么办?
gototop
 

我确定现在有HEAT和我的原用户名,因为C盘里,DOCUMENTS AND SETTINGS文件夹就有,而且现在我把HEAT改名后,在任务管理器的进程表里,除了SYSTEM外,用户ID就是HEAT,而不是我改的名

另外拿上我的共享项目和进程扫描,希望对高手帮助我能起到一点作用
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\WINDOWS\System32\svchost.exe
d:\u8soft\gdp\web\bin\taskservice.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb10.exe
C:\Program Files\HP\hpcoretech\hpcmpmgr.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\system32\UfSvrMgr.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\WINDOWS\system32\U8SMSSrv.exe
C:\WINDOWS\system32\ServerNT.EXE
C:\WINDOWS\System32\AlertService.exe
C:\WINDOWS\System32\taskmgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
E:\Program Files\Tencent\qq\QQ.exe
e:\Program Files\Tencent\qq\TIMPlatform.exe
E:\Program Files\Tencent\qq\qqpet\qqpet.exe
E:\软件\155847200541134207\HijackThis.exe

O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\System32\xunleibho_v4.dll
O2 - BHO: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\yasbar.dll
O2 - BHO: QQIEHelper - {54EBD53A-9BC1-480B-966A-843A333CA162} - e:\Program Files\Tencent\qq\QQIEHelper.dll
O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL
O2 - BHO: BandIE Class - {77FEF28E-EB96-44FF-B511-3185DEA48697} - C:\PROGRA~1\baidu\bar\baidubar.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FLASHGET\jccatch.dll
O2 - BHO: IE - {D157330A-9EF3-49F8-9A67-4141AC41ADD4} - C:\WINDOWS\DOWNLO~1\CnsHook.dll
O2 - BHO: YiSou - {EF1D17A9-089F-40cc-8D64-7324CDEBA0DB} - C:\PROGRA~1\YiSou\yisoub.dll
O3 - Toolbar: 电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - Toolbar: 百度超级搜霸 - {B580CF65-E151-49C3-B73F-70B13FCA8E86} - C:\PROGRA~1\baidu\bar\baidubar.dll
O3 - Toolbar: 一搜工具条 - {115F6E46-FCBC-41ed-B3B5-3BDDD4AAB5E5} - C:\Program Files\YiSou\yisou.dll
O3 - Toolbar: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\yasbar.dll
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb10.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Program Files\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [CnsMin] Rundll32.exe C:\WINDOWS\DOWNLO~1\CnsMin.dll,Rundll32
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: U8管理服务.lnk = ?
O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: 上传到QQ网络硬盘 - E:\Program Files\Tencent\qq\AddToNetDisk.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - E:\Program Files\Tencent\qq\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - E:\Program Files\Tencent\qq\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - E:\Program Files\Tencent\qq\SendMMS.htm
O8 - Extra context menu item: 用比特精灵下载(&B) - E:\BitSpirit\bsurl.htm
O9 - Extra button: 手机短信 - {00000000-0000-0001-0001-596BAEDD1289} - http://sms.3721.com/ie/index.htm (file missing)
O9 - Extra button: Yahoo 1G电邮 - {507F9113-CD77-4866-BA92-0E86DA3D0B97} - http://cn.mail.yahoo.com/promo/rd1 (file missing)
O9 - Extra button: 寻宝乐趣多 - {59BC54A2-56B3-44a0-93E5-432D58746E26} - http://hot.3721.com/rd/shop_btn.htm (file missing)
O9 - Extra button: 上网助手 - {5D73EE86-05F1-49ed-B850-E423120EC338} - http://assistant.3721.com/index.htm?fb=Cns (file missing)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - e:\Program Files\Tencent\qq\QQ.EXE
O9 - Extra 'Tools' menuitem: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - e:\Program Files\Tencent\qq\QQ.EXE
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra button: 易趣购物 - {DE607145-AC19-425e-868A-8D70ABDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=5 (file missing)
O9 - Extra 'Tools' menuitem: 易趣购物 - {DE607145-AC19-425e-868A-8D70ABDF119A} - http://click2.ad4all.net/url2/urlmanage/url.asp?id=5 (file missing)
O9 - Extra button: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - e:\Program Files\Tencent\qq\QQIEHelper.dll
O9 - Extra 'Tools' menuitem: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - e:\Program Files\Tencent\qq\QQIEHelper.dll
O9 - Extra button: 情景聊天 - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - http://cn.rd.yahoo.com/home/messenger/bjk/clientbtn/?http://cn.messenger.yahoo.com/ (file missing)
O9 - Extra button: (no name) - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - Extra 'Tools' menuitem: 修复浏览器 - {ECF2E268-F28C-48d2-9AB7-8F69C11CCB71} - http://assistant.3721.com/security1.htm?fb=Cns (file missing)
O9 - Extra button: (no name) - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O9 - Extra 'Tools' menuitem: 清理上网记录 - {FD00D911-7529-4084-9946-A29F1BDF4FE5} - http://assistant.3721.com/clean1.htm?fb=Cns (file missing)
O11 - Options group: [!CNS]  网络实名
O16 - DPF: {56A7DC70-E102-4408-A34A-AE06FEF01586} - http://iebar.t2t2.com/iebar.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{555A1692-0F81-40E2-8F81-E30B9E99C1DB}: NameServer = 202.103.24.68,202.103.0.117
O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Program Files\Intel\NCS\Sync\NetSvc.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
O23 - Service: 合并报表队列服务 (TaskService) -  - d:\u8soft\gdp\web\bin\taskservice.exe
O23 - Service: UFSoft SMS Platform (U8SmsSrv) - Unknown owner - C:\WINDOWS\system32\U8SMSSrv.exe
O23 - Service: 用友U8预警调度服务 (UFALERTSERVICE) - Unknown owner - C:\WINDOWS\System32\AlertService.exe
O23 - Service: U8管理软件 (UFNet) - Unknown owner - C:\WINDOWS\system32\ServerNT.EXE

gototop
 

共享文件夹共享路径类型# 客户端连接说明
ADMIN$C:\WINDOWSWindows0远程管理
C$C:\Windows0默认共享
D$D:\Windows0默认共享
E$E:\Windows0默认共享
F$F:\Windows0默认共享
G$G:\Windows0默认共享
IPC$Windows0远程 IPC
这个是共享的导出
gototop
 

引用:
【你听寂寞在唱歌的贴子】其实也不难,封闭远程连接,把可疑帐号删除,然后使用杀毒软件进去清理(最好多用几种),对一些服务和端口进行封闭,如果这样还不行的话,那对不起了,要是换了我,要么重装系统,要么就认命了
...........................

现在关键是我只看见一个帐号,就是HEAT,且改名无效,系统提示说改了,但实际没改
而我以前的帐号根本就不知道哪里去了
gototop
 

还有就是默认主页变成MSN主页了,且无法更改了
gototop
 

既然10楼的兄弟这么说,那我问问,这样的话,我的正版瑞星不是没什么作用了么?
还有就是,瑞星防火墙不能阻挡类似攻击,那攻击我的人竟然可以绕开杀毒软件,用不含病毒性质的方法来进行攻击,竟然这么厉害,那么他是专门针对我来进攻了么.
再就是问,网页的恶意代码能达到这样的攻击效果么?瑞星能查出恶意代码么?
gototop
 

谢谢12楼兄弟多次帮忙,感动ING.........
我想最后请问,这次事件有没有折中的方法,毕竟重装系统的话,我妈存在上面的数据有可能丢失.........
还希望兄弟能指导一些简单实用的安全防范措施
万分感谢........
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT