virtumonde.com
O1 - 未知 - Host: 127.0.0.1 gamma.vyborg.ruO1 - 未知 - Host: 127.0.0.1 financial.washingtonpost.comO1 - 未知 - Host: 127.0.0.1 webpark.plO1 - 未知 - Host: 127.0.0.1 wishken.comO1 - 未知 - Host: 127.0.0.1 www.yeapple.comO1 - 未知 - Host: 127.0.0.1 www.yibinren.comO1 - 未知 - Host: 127.0.0.1 www.youmiss.comO1 - 未知 - Host: 127.0.0.1 www.yysky.netO1 - 未知 - Host: 127.0.0.1 zelnet.ruO1 - 未知 - Host: 127.0.0.1 www.zhengdian.comO1 - 未知 - Host: 127.0.0.1 abc.265.comO1 - 未知 - Host: 127.0.0.1 555.265.comO1 - 未知 - Host: 127.0.0.1 www.baidu345.comO1 - 未知 - Host: 127.0.0.1 www.37ss.comO1 - 未知 - Host: 127.0.0.1 my123.comO4 - 未知 - HKLM\..\Run: [ntaskldr] [] ntaskldr.exe /scanO4 - 未知 - HKLM\..\Run: [sdafdsafds] [] D;]XJOEPXT]ufnq]272/fyfO4 - 未知 - HKCU\..\Run: [SGMIGEX] [动态链接库] C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system\WINS0C~1.DLL,RunO8 - 未知 - Extra context menu item: 使用迅雷下载 - D:\软件\迅雷\Program\GetUrl.htmO8 - 未知 - Extra context menu item: 使用迅雷下载全部链接 - D:\软件\迅雷\Program\GetUrl.htmO16 - 未知 - DPF: {E787FD25-8D7C-4693-AE67-9406BC6E22DF} (CPasswordEditCtrl Object) - https://password.qq.com/download/qqedit.cabO23 - 未知 - Service: Investor [Windows 的文档索引服务,提供高效稳定的快速索引功能。无法终止此服务。] - C:\WINDOWS\system32\cggjq.dll - (not running)O23 - 未知 - Service: MS_SVCH0ST [MICR0SOFT SVCH0ST] - C:\WINDOWS\system\SVCH0ST.EXE - (running)O23 - 未知 - Service: RestoreServices [支持系统恢复功能] - C:\WINDOWS\system32\drivers\restore.dll - (running)O23 - 未知 - Service: RfwProxySrv [Rising Personal Proxy Service] - d:\rising1\rfw\rfwproxy.exe - (not running)O23 - 未知 - Service: RfwService [Rising Personal Firewall Service] - d:\rising1\rfw\rfwsrv.exe - (running)O23 - 未知 - Service: SOCEESe [提供安全的网络和拨号连接服务,记录局域网和远程连接通讯的目标机器信息。] - C:\WINDOWS\SYSTEM32\RUNDLL32.EXE C:\WINDOWS\SYSTEM32\WBEM\DDMDB.DLL,Export 1087 - (not running)O23 - 未知 - Service: sqlservech [为WindowsNT下的Sql Server提供高效稳定的网络通讯服务。无法终止此服务。] - c:\windows\system32\sqlservech.dll - (running)O23 - 未知 - Service: RsCCenter [Rising Process Communication Center] - "D:\Rising\Rav\CCenter.exe" - (running)O23 - 未知 - Service: RsRavMon [Rising RealTime Monitor] - "D:\Rising\Rav\Ravmond.exe" - (running)=======================================
100 - 安全 - Process: smss.exe [进程为会话管理子系统用以初始化系统变量,ms-dos驱动名称类似lpt1以及com,调用win32壳子系统和运行在windows登陆过程。] - C:\WINDOWS\System32\smss.exe
100 - 安全 - Process: csrss.exe [客户端服务子系统,用以控制windows图形相关子系统。] - C:\WINDOWS\system32\csrss.exe
ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=base
100 - 安全 - Process: winlogon.exe [windows nt用户登陆程序。] - C:\WINDOWS\system32\winlogon.exe
100 - 安全 - Process: services.exe [用于管理windows服务系统进程。] - C:\WINDOWS\system32\services.exe
100 - 安全 - Process: lsass.exe [本地安全权限服务控制windows安全机制。] - C:\WINDOWS\system32\lsass.exe
100 - 安全 - Process: ati2evxx.exe [ati显卡相关后台程序。] - C:\WINDOWS\system32\Ati2evxx.exe
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost -k DcomLaunch
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost -k rpcss
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\System32\svchost.exe -k netsvcs
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost.exe -k NetworkService
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost.exe -k LocalService
100 - 安全 - Process: ati2evxx.exe [ati显卡相关后台程序。] - C:\WINDOWS\system32\Ati2evxx.exe
100 - 安全 - Process: explorer.exe [windows program manager或者windows explorer用于控制windows图形shell,包括开始菜单、任务栏,桌面和文件管理。] - C:\WINDOWS\Explorer.EXE
100 - 安全 - Process: spoolsv.exe [windows打印任务控制程序,用以打印机就绪。] - C:\WINDOWS\system32\spoolsv.exe
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\Svchost.exe -k RestoreServices
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\System32\svchost.exe -k sqlservech
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost.exe -k imgsvc
100 - 安全 - Process: wmiprvse.exe [wmi 提供程序 (wmi provider) 在 wmi 和操作系统、应用程序以及其他系统的组件之间充当中介.此进程为合法的系统进程。] - C:\WINDOWS\system32\wbem\wmiprvse.exe
100 - 安全 - Process: alg.exe [这是一个应用层网关服务用于网络共享。] - C:\WINDOWS\System32\alg.exe
100 - 安全 - Process: conime.exe [console ime ime输入法控制台软件。] - C:\WINDOWS\system32\conime.exe
100 - 安全 - Process: SOUNDMAN.EXE [一个软声卡控制台软件。] - C:\WINDOWS\SOUNDMAN.EXE
100 - 安全 - Process: realsched.exe [realone播放器安装时附带的升级提醒程序。] - C:\Program Files\Common Files\Real\Update_OB\realsched.exe
100 - 安全 - Process: vsnpstd3.exe [一款数码相机相关程序。] - C:\WINDOWS\vsnpstd3.exe
100 - 安全 - Process: runiep.exe [卡卡上网安全助手IE防漏墙相关程序。] - C:\Program Files\Rising\AntiSpyware\runiep.exe
100 - 安全 - Process: 360tray.exe [360安全卫士实时保护模块] - D:\软件\360safe\safemon\360Tray.exe
100 - 安全 - Process: atiptaxx.exe [ati显卡相关工具软件。] - C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
100 - 安全 - Process: ctfmon.exe [office xp输入法图标。] - C:\WINDOWS\system32\ctfmon.exe
100 - 安全 - Process: wuauclt.exe [windows操作系统后台程序,用于系统升级。] - C:\WINDOWS\system32\wuauclt.exe
100 - 安全 - Process: CCenter.exe [瑞星杀毒软件控制台相关程序。] - D:\Rising\Rav\CCenter.exe
100 - 安全 - Process: agentsvr.exe [是一个ActiveX插件,用于多媒体程序。] - C:\WINDOWS\msagent\AgentSvr.exe -Embedding
100 - 安全 - Process: IEXPLORE.EXE [microsoft internet explorer浏览器用于浏览网页。] - C:\Program Files\Internet Explorer\iexplore.exe
100 - 安全 - Process: 360Safe.exe [360安全卫士] - D:\软件\360safe\360safe.exe
O2 - 安全 - BHO: (超级兔子上网精灵) - [超级兔子上网精灵相关插件。] - {7369D35A-5B70-4A5B-B789-B25FE09B4AF3} - D:\软件\MagicSet\haokanbar.dll
O3 - 安全 - Toolbar: (超级兔子上网精灵) - [超级兔子上网精灵工具条,随超级兔子软件捆绑安装。] - {43869BB3-22FD-4F15-9B46-238106BA2F4E} - D:\软件\MagicSet\haokanbar.dll
O4 - 安全 - HKLM\..\Run: [IMJPMIG8.1] [微软Microsoft输入法编辑器程序。] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 安全 - HKLM\..\Run: [PHIME2002ASync] [输入法软件相关程序。] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 安全 - HKLM\..\Run: [PHIME2002A] [输入法软件相关程序。] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 安全 - HKLM\..\Run: [RfwMain] [瑞星防火墙程序,抵御黑客攻击。] "D:\Rising1\Rfw\rfwmain.exe" -Startup
O4 - 安全 - HKLM\..\Run: [SoundMan] [Realtek声卡相关程序。] SOUNDMAN.EXE
O4 - 安全 - HKLM\..\Run: [TkBellExe] [是Real Networks产品定时升级检测程序。] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - 安全 - HKLM\..\Run: [snpstd3] [摄像驱动相关程序。] C:\WINDOWS\vsnpstd3.exe
O4 - 安全 - HKLM\..\Run: [runeip] [卡卡上网安全助手相关程序。] C:\Program Files\Rising\AntiSpyware\runiep.exe
O4 - 安全 - HKLM\..\Run: [360Safetray] [360safe实时保护功能模块。] D:\软件\360safe\safemon\360Tray.exe /start
O4 - 安全 - HKLM\..\Run: [ATIPTA] [ati显卡驱动的系统托盘图标,可调节显卡属性] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - 安全 - HKLM\..\Run: [RavTask] [瑞星杀毒软件的任务计划程序。] "D:\Rising\Rav\RavTask.exe" -system
O4 - 安全 - HKCU\..\Run: [ctfmon.exe] [office xp输入法图标。] C:\WINDOWS\system32\ctfmon.exe
O4 - 安全 - Startup folder: [QQ游戏启动加速程序.lnk] [qq游戏启动加速相关程序。] C:\Documents and Settings\szz\「开始」菜单\程序\启动\QQ游戏启动加速程序.lnk
O23 - 安全 - Service: Ati HotKey Poller [ati显卡相关后台程序。] - C:\WINDOWS\system32\Ati2evxx.exe - (running)O23 - 安全 - Service: ATI Smart [是一个ati图形显示卡驱程的相关进程。] - C:\WINDOWS\system32\ati2sgag.exe - (not running)=======================================
O40 - Explorer.EXE - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\AntiSpyware\ieprot.dll - IE Protector - 6b0f42a6f0fcca3b2de389fd297fd25cO40 - Explorer.EXE - Beijing Rising Technology Co., Ltd. - D:\Rising\Rav\RSCOMMON.DLL - Rising Common Function Dynamic Link Library - 58432e6c58f1b4c339adc1a79bf864b6O40 - Svchost.exe - Microsoft Corporation All rights reserved - c:\windows\system32\drivers\restore.dll - Microsoft? Windows? Operating System - 2f51ddbc3d14608e7710d96374af2edfO40 - rundll32.exe - mcsoft - C:\WINDOWS\system\WINS0C~1.DLL - 动态链接库 - 1005c2c1c60c162d0975afcac0c30345O40 - rundll32.exe - Beijing Rising Technology Co., Ltd. - C:\Program Files\Rising\AntiSpyware\ieprot.dll - IE Protector - 6b0f42a6f0fcca3b2de389fd297fd25cO40 - svchost.exe - Microsoft Corporation - c:\windows\system32\sqlservech.dll - Background Intelligent Transfer Services - f49f89a157e617e21d2771d77293c738=======================================