瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】关于017项的后续观察,请帮忙

1   1  /  1  页   跳转

【求助】关于017项的后续观察,请帮忙

【求助】关于017项的后续观察,请帮忙

这是第101次出现的017项...今天的扫描,多扫描了018项

Logfile of HijackThis v1.99.1
Scan saved at 17:16:25, on 2005-7-27
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

运行进程:           
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Rising\Rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\FarStone\VirtualDrive\Netsrv.exe
C:\WINDOWS\System32\conime.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
c:\program files\rising\rav\RAVMON.EXE
C:\Program Files\Winamp\winamp.exe
F:\常用工具\hijackthis\HijackThis.exe
C:\Program Files\Internet Explorer\iexplore.exe

O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [Virtual Drive] "C:\Program Files\FarStone\VirtualDrive\vdtask.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - Extra context menu item: 使用网际快车下载 - D:\FlashGet\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - D:\FlashGet\jc_all.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - C:\Program Files\Tencent\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - C:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - C:\Program Files\Tencent\QQ\SendMMS.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{996EBC7F-66EE-4370-9FC7-5C4F86B028C7}: NameServer = 218.30.19.40 61.134.1.4
O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: cdl - {3DD53D40-7B8B-11D0-B013-00AA0059CE02} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: dvd - {12D51199-0DB5-46FE-A120-47A3D7D937CC} - C:\WINDOWS\System32\msvidctl.dll
O18 - Protocol: file - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ftp - {79EAC9E3-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: gopher - {79EAC9E4-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: http - {79EAC9E2-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: https - {79EAC9E5-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ipp - (no CLSID) - (没有文件) 
O18 - Protocol: its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\System32\itss.dll
O18 - Protocol: javascript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: lid - {5C135180-9973-46D9-ABF4-148267CBB8BF} - C:\WINDOWS\System32\msvidctl.dll
O18 - Protocol: local - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: mailto - {3050F3DA-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: mhtml - {05300401-BCBC-11D0-85E3-00C04FD85AB4} - C:\WINDOWS\System32\inetcomm.dll
O18 - Protocol: mk - {79EAC9E6-BAF9-11CE-8C82-00AA004BA90B} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ms-its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\System32\itss.dll
O18 - Protocol: msdaipp - (no CLSID) - (没有文件) 
O18 - Protocol: res - {3050F3BC-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: sysimage - {76E67A63-06E9-11D2-A840-006008059382} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: tv - {CBD30858-AF45-11D2-B6D6-00C04FBBDE6E} - C:\WINDOWS\System32\msvidctl.dll
O18 - Protocol: vbscript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\System32\mshtml.dll
O18 - Protocol: vnd.ms.radio - {3DA2AA3B-3D96-11D2-9BD2-204C4F4F5020} - C:\WINDOWS\System32\msdxm.ocx
O18 - Protocol: wia - {13F3EA8B-91D7-4F0A-AD76-D2853AC8BECE} - C:\WINDOWS\System32\wiascr.dll

我自己实在看不出哪里有问题,把一切能修复的都修复了,除了018项的几个,每次启动QQ和FLASHGET都会自动添加,其中的FLASHGET的一个02项的BHO,也修了,所以现在无法直接使用右键菜单里的“用FLASHGET下载”(只能用拖的)。
017项很好修复,在接通ADSL期间,如果修了他,过上一两分钟就会出现无法浏览网页的状况,打开哪里都是无法打开该网页,除非一直不修他,反而正常...就是弹其他网页...,关于电信局的10000号我来回问过,017项里面的2个IP,后一个的确是电信的备用DNS服务器(61.134.1.4),可前一个(218.30.19.40)就不是了,他到底是在哪里藏着啊,郁闷死了...
罪魁祸首  O17 - HKLM\System\CCS\Services\Tcpip\..\{996EBC7F-66EE-4370-9FC7-5C4F86B028C7}: NameServer = 218.30.19.40 61.134.1.4

高手们帮忙啊~~
最后编辑2005-07-27 21:49:12
分享到:
gototop
 

不好意思,正文没说清楚,多了那个017后,系统会随机在我打开网页时多打开个新的网页,是个叫“买麦网”的垃圾网页,前面我就此类问题发过3篇了,这几天也一直在想,反到忘了大家还不知道我说什么呢
关于018项的BUG我是知道的,是想请各位帮忙看下是不是有恶意的(刚才把“HIJIACKTHIS的详解”看了一下,好象说018里面也有可能藏有而已的项目)。
至于网卡设置...这是最新的扫描,

Logfile of HijackThis v1.99.1
Scan saved at 17:58:16, on 2005-7-27
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

运行进程:           
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Rising\Rfw\rfwsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\FarStone\VirtualDrive\Netsrv.exe
C:\WINDOWS\System32\conime.exe
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
c:\program files\rising\rav\RAVMON.EXE
C:\Program Files\Winamp\winamp.exe
C:\Program Files\Internet Explorer\iexplore.exe
E:\网络\Download\sreng\SREng.exe
F:\常用工具\hijackthis\HijackThis.exe

O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [Virtual Drive] "C:\Program Files\FarStone\VirtualDrive\vdtask.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [RfwMain] "C:\Program Files\Rising\Rfw\rfwmain.exe" -Startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O8 - Extra context menu item: 使用网际快车下载 - D:\FlashGet\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - D:\FlashGet\jc_all.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - C:\Program Files\Tencent\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - C:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - C:\Program Files\Tencent\QQ\SendMMS.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{996EBC7F-66EE-4370-9FC7-5C4F86B028C7}: NameServer = 218.30.19.40 61.134.1.4
O17 - HKLM\System\CCS\Services\Tcpip\..\{B128017B-3044-47C8-9568-9BB1DC03D85B}: NameServer = 202.100.4.15,61.134.1.4

注意的是下面的017项,才是我网卡本地连接中在TCP/IP里面关于DNS的设置,也就是202.100.4.15,61.134.1.4这两个,而上面的017项(218.30.19.40 61.134.1.4)不是我的设置,网络连接-宽带-ADSL里的TCP/IP里面的DNS设置是自动的,无数据。
网卡的设置是我前面在修复过程中,手动清除掉的,刚才看完“关于HIJIACKTHIS的详解”后,才又问10000,补充设定上去的,所以现在成2个017项了,最糟糕的是我机子上的HIJACKTHIS不能在XP的安全模式下运行(报错),所以无法提供安全模式下的扫描记录
gototop
 

突然发现我的c:\autoexec.bat文件有古怪...很古怪。里面的内容是:

Del C:\WINDOWS\System32\uninstall.exe
copy c:\autoexec.bat.bak C:\autoexec.bat /y

再没有别的..那个BAK文件里面也是

Del C:\WINDOWS\System32\uninstall.exe
copy c:\autoexec.bat.bak C:\autoexec.bat /y

莫名其妙,不过可怕的是c:\autoexec.bat文件无法直接编辑,右键点击编辑后提示是找不到该文件...谁遇过或者明白是怎么回事啊?
gototop
 

嘿嘿~刚下载下来`功能比HIJACKTHIS多,就是看着头晕,字小,对比度不太好。修复了BAT的打开方式,不过没变化,包括修复前的文件类型关联的扫描,依然不能打开
发个包包上来~看你们能打开不

附件附件:

下载次数:0
文件类型:application/octet-stream
文件大小:
上传时间:2005-7-27 18:36:36
描述:

gototop
 

惭愧`我懒,反正里面没有什么有价值的东西~留了备份后,就把2个文件(AUTOEXEC.BAT和AUTOEXEC.BAT.BAK)一把删了~~嘿嘿~,你下载RAR包没?在你机子上能打开不?
我多试了几下,只要是扩展名为BAT的都不能打开,提示系统找不到文件。。。
gototop
 

可其他的文件能编辑的,TXT,REG都可以用编辑选项打开。。。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT