最近好像出现了新病毒哦(此帖已停止讨论,问题解决)
最近好像出现了新病毒哦我这几天在客户那遇到8个问题一模一样的问题:
刚刚开始我还以为是系统的问题'可是看这种情况 :" 不然就是开机桌面上什么东西都没有就是蓝天白云 不过任务管理器可以打开"
大家说说这是不是新病毒啊 系统文件丢失会这样,有可能是病毒引起 我现在敢肯定这绝对是病毒
至今为止我已经遇到了11个 客户是这样的情况拉 应该是 explorer.exe没有加载起来。。
可能性很多。。。当然病毒的可能性比较高。。建议 手动 启动 EXPLORER.EXE后。。提交个扫描报告。。。
这样可以找到那些恶意加载项~从而解决问题!!!
如果感染数不断增加。。建议留意下是否局域网传播! 我的机子也是这样的!!!
我 没办法,都还原系统 两次了!!
还不行,就用360扫描,把日志传到论坛上求高手帮忙分析!!
亏群里的明风★和尚和高桥/qz凉水帮忙分析 了 哈!!
也 到安全模式下杀了几个疑似病毒的 文件,原以为可以 好了 !!
可到今天又有问题了 !!还是没好!!
55555555555555~~
都 晕了 !!
[[i] 本帖最后由 271518894 于 2007-4-8 23:00 编辑 [/i]] - .- 新的扫描报告有米?我帮你看看
这我昨天的扫描结果!!
各位高手:非常感谢您留心我这份系统诊断报告,小菜鸟十万火急等待您的帮助!
该诊断报告由360安全卫士提供 [url]http://www.360safe.com[/url]
诊断时间: 2007-04-07 21:55:26
诊断平台: Microsoft Windows XP Service Pack 2
IE版本: Internet Explorer V6.0.2900.2180 Build:62900.2180
计算机物理内存:511MB - 当前可用内存:254MB
100 - 高危险 - Process: svchost.exe [怀疑为恶意程序或病毒,建议删除。] - C:\WINDOWS\svchost.exe
100 - 未知 - Process: RavMonD.exe [RavMond] -
100 - 未知 - Process: RavTask.exe [RavTimer] -
100 - 未知 - Process: 8.exe [] - C:\WINDOWS\system32\8.exe
100 - 未知 - Process: WebThunder.exe [Web 迅雷] - f:\Program Files\Thunder Network\WebThunder\WebThunder.exe
100 - 未知 - Process: QQ.exe [QQ] - F:\Program Files\Tencent\QQ\QQ.exe
R0 - 未知 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL=http://www.tomatolei.com
O1 - 未知 - Host: 222.189.238.182 [url=http://www.9605899.com[url]www.9605899.com[/url][/color[/url]]
O1 - 未知 - Host: 222.189.238.182 hyap98.com
O1 - 未知 - Host: 222.189.238.182 [url=http://www.hyap98.com[url]www.hyap98.com[/url][/color[/url]]
O1 - 未知 - Host: 222.189.238.182 82087871.com
O1 - 未知 - Host: 222.189.238.182 [url=http://www.82087871.com[url]www.82087871.com[/url][/color[/url]]
O1 - 未知 - Host: 222.189.238.182 47555.cn
O1 - 未知 - Host: 222.189.238.182 nc.47555.cn
O1 - 未知 - Host: 222.189.238.182 cn.47555.cn
O1 - 未知 - Host: 222.189.238.182 crsky.47555.cn
O1 - 未知 - Host: 222.189.238.182 [url=http://www.47555.cn[url]www.47555.cn[/url][/color[/url]]
O4 - 未知 - HKCU\..\Run: [3i6eqt84xbki3jd] [] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\iexpl0re.exe
O4 - 未知 - HKCU\..\Run: [gqw9gj] [] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Servere.exe
O8 - 未知 - Extra context menu item: 上传到QQ网络硬盘 - F:\Program Files\Tencent\QQ\AddToNetDisk.htm
O8 - 未知 - Extra context menu item: 使用Web迅雷下载 - f:\Program Files\Thunder Network\WebThunder\GetUrl.htm
O8 - 未知 - Extra context menu item: 使用Web迅雷下载全部链接 - f:\Program Files\Thunder Network\WebThunder\GetAllUrl.htm
O8 - 未知 - Extra context menu item: 添加到QQ自定义面板 - F:\Program Files\Tencent\QQ\AddPanel.htm
O8 - 未知 - Extra context menu item: 添加到QQ表情 - F:\Program Files\Tencent\QQ\AddEmotion.htm
O8 - 未知 - Extra context menu item: 用QQ彩信发送该图片 - F:\Program Files\Tencent\QQ\SendMMS.htm
O9 - 未知 - Extra button: 启动Web迅雷(HKLM) - [url=http://my.xunlei.com[url]http://my.xunlei.com[/url][/color[/url]]
O9 - 未知 - Extra button: 腾讯QQ(HKLM) - f:\Program Files\Tencent\QQ\QQ.EXE
O14 - 未知 - IERESET.INF: START_PAGE_URL=http://www.tomatolei.com
O23 - 未知 - Service: Rasautol [Remote Help Session Manager] - C:\WINDOWS\system32\ntsokele.exe - (not running)
O23 - 未知 - Service: RsCCenter [Rising Process Communication Center] - "f:\Program Files\Rising\Rav\CCenter.exe" - (running)
O23 - 未知 - Service: RsRavMon [Rising RealTime Monitor] - "F:\PROGRAM FILES\RISING\RAV\Ravmond.exe" - (running)
=======================================
100 - 安全 - Process: smss.exe [进程为会话管理子系统用以初始化系统变量,ms-dos驱动名称类似lpt1以及com,调用win32壳子系统和运行在windows登陆过程。] - C:\WINDOWS\System32\smss.exe
100 - 安全 - Process: csrss.exe [客户端服务子系统,用以控制windows图形相关子系统。] - C:\WINDOWS\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=base
100 - 安全 - Process: winlogon.exe [windows nt用户登陆程序。] - C:\WINDOWS\system32\winlogon.exe
100 - 安全 - Process: services.exe [用于管理windows服务系统进程。] - C:\WINDOWS\system32\services.exe
100 - 安全 - Process: lsass.exe [本地安全权限服务控制windows安全机制。] - C:\WINDOWS\system32\lsass.exe
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost -k DcomLaunch
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost -k rpcss
100 - 安全 - Process: CCenter.exe [瑞星杀毒软件控制台相关程序。] -
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\System32\svchost.exe -k netsvcs
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost.exe -k NetworkService
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost.exe -k LocalService
100 - 安全 - Process: spoolsv.exe [windows打印任务控制程序,用以打印机就绪。] - C:\WINDOWS\system32\spoolsv.exe
100 - 安全 - Process: svchost.exe [service host process是一个标准的动态连接库主机处理服务。] - C:\WINDOWS\system32\svchost.exe
100 - 安全 - Process: alg.exe [这是一个应用层网关服务用于网络共享。] - C:\WINDOWS\System32\alg.exe
100 - 安全 - Process: wscntfy.exe [是microsoft windows安全系统和输出当前安全身份的一部分,用于其电脑的稳定性以及安全运行的。] - C:\WINDOWS\system32\wscntfy.exe
100 - 安全 - Process: ctfmon.exe [office xp输入法图标。] - C:\WINDOWS\system32\ctfmon.exe
100 - 安全 - Process: cmd.exe [windows控制台程序。不像旧的command.com,cmd.exe是一个32位的命令行使用在winnt/2000/xp。] - C:\WINDOWS\system32\cmd.exe
100 - 安全 - Process: conime.exe [console ime ime输入法控制台软件。] - C:\WINDOWS\system32\conime.exe
100 - 安全 - Process: iexplore.exe [microsoft internet explorer浏览器用于浏览网页。] - C:\Program Files\Internet Explorer\iexplore.exe
100 - 安全 - Process: TIMPlatform.exe [腾讯即时通讯客户端软件的一部分。] - C:\Program Files\Tencent\QQ\TIMPlatform.exe
100 - 安全 - Process: 360Safe.exe [360安全卫士] - F:\Program Files\360safe\360Safe.exe
100 - 安全 - Process: explorer.exe [windows program manager或者windows explorer用于控制windows图形shell,包括开始菜单、任务栏,桌面和文件管理。] - C:\WINDOWS\explorer.exe
R1 - 安全 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINDOWS\system32\blank.htm
R1 - 安全 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINDOWS\system32\blank.htm
O2 - 安全 - BHO: (WebThunder Browser Helper) - [Web迅雷, 支持多资源超线程技术的下载工具。] - {00000AAA-A363-466E-BEF5-9BB68697AA7F} - f:\Program Files\Thunder Network\WebThunder\WebThunderBHO_016.dll
O2 - 安全 - BHO: (ThunderIEHelper Class) - [迅雷的IE模块。] - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINDOWS\system32\xunleibho_v14.dll
O2 - 安全 - BHO: (Adobe PDF Reader Link Helper) - [Adobe Reader, 查看和打印 Adobe 便携文档格式 (PDF) 文件。] - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - F:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - 安全 - HKLM\..\Run: [IMJPMIG8.1] [微软Microsoft输入法编辑器程序。] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - 安全 - HKLM\..\Run: [PHIME2002ASync] [输入法软件相关程序。] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - 安全 - HKLM\..\Run: [PHIME2002A] [输入法软件相关程序。] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - 安全 - HKLM\..\Run: [MSPY2002] [是微软Microsoft翻译工具的一部分。] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - 安全 - HKLM\..\Run: [RavTask] [瑞星杀毒软件的任务计划程序。] "f:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - 安全 - HKLM\..\Run: [WebThunder] [是迅雷公司推出的一款基于多资源超线程技术的下载工具。] f:\Program Files\Thunder Network\WebThunder\WebThunder.exe
O4 - 安全 - HKLM\..\RunOnce: [360Safe] [360安全卫士] Rundll32.exe F:\PROGRA~1\360safe\AntiAdwa.dll,KillAdware
O4 - 安全 - HKCU\..\Run: [ctfmon.exe] [office xp输入法图标。] C:\WINDOWS\system32\ctfmon.exe
O8 - 安全 - Extra context menu item: &使用迅雷下载 - f:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - 安全 - Extra context menu item: &使用迅雷下载全部链接 - f:\Program Files\Thunder Network\Thunder\getallurl.htm
O8 - 安全 - Extra context menu item: 导出到 Microsoft Office Excel(&X) - res://F:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O16 - 安全 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (Windows升级工具V5) - [url]http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1123314041125[/url]
O23 - 安全 - Service: Macromedia Licensing Service [是macromedia公司网页三剑客软件的注册程序。] - "C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe" - (not running)
=======================================
O40 - explorer.exe - Beijing Rising Technology Co., Ltd. - C:\WINDOWS\system32\RavExt.dll - Rising Shell Ext Module - fa20734a7acabcfe9d727fb343da4e8a
=======================================
O41 - BaseTDI - basetdi - C:\WINDOWS\system32\drivers\basetdi.sys - (running) - basetdi - Beijing Rising Technology Co., Ltd. - 0064810c1b03f2c889130b669a4ce937
O41 - ExpScaner - ExpScan.sys - F:\PROGRAM FILES\Rising\Rav\ExpScan.sys - (running) - ExpScan.sys - - 5a690926c7181d5c0b2721016442c9c3
O41 - HookCont - HookCont - F:\PROGRAM FILES\Rising\Rav\HookCont.sys - (running) - HookCont - Rising - 3926cb7b005564bc77d6b40235c53817
O41 - HookReg - HookReg - F:\PROGRAM FILES\Rising\Rav\HOOKREG.sys - (running) - - - 997c395147f8e5b3f714bdd112fe8945
O41 - HookSys - Hooksys - F:\PROGRAM FILES\Rising\Rav\HookSys.sys - (running) - Hooksys - Rising - 265b67f85db6226f2439e13e7c1fa8bf
O41 - kbkjre - sys 应用程序 - C:\WINDOWS\system32\drivers\kbkjre.sys - (running) - sys 应用程序 - 北京三七二一科技有限公司 - 2df9912f08d1a95efb688bf841038632
O41 - MEMSCAN - MemScan Driver - F:\PROGRAM FILES\Rising\Rav\MemScan.sys - (running) - MemScan Driver - 瑞星软件有限公司 - 9811b256023dd985cbc5bad790e5bb84
O41 - npkcrypt - nProtect KeyCrypt Driver - F:\Program Files\Tencent\QQ\npkcrypt.sys - (running) - nProtect KeyCrypt Driver - INCA Internet Co., Ltd. - 8bcb281a2540e7aff0cd00f9878fe21f
O41 - RsNTGDI - RsNTGDI - C:\WINDOWS\system32\drivers\RsNTGdi.sys - (running) - RsNTGDI - Beijing Rising Technology Co., Ltd. - 17214e7b192cb93ff014fca1484b97ad
O41 - RSPPSYS - RSPPSYS.SYS - F:\PROGRAM FILES\Rising\Rav\rsppsys.sys - (running) - RSPPSYS.SYS - Rising - f38c10d8c21626a4878ea16717e971fa
=======================================
360Safe.exe=3.2.0.1001
AntiAdwa.dll=3.2.0.1001
AntiEng.dll=3.0.2.2000
AntiActi.dll=2.0.0.3000
CleanHis.dll=3.0.2.1000
safelive.exe=1.0.0.2007
live.dll=1.0.0.1011
=======================================
操作历史报告:
----------查杀恶意软件历史----------
2007-04-07 21:39
查杀恶意软件 - Power - 危险 - C:\WINDOWS\svchost.exe
查杀恶意软件 - 36sqgw7 - 危险 - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\upxdnd.dll
查杀恶意软件 - wsttrs - 危险 - C:\WINDOWS\system32\wsttrs.dll
查杀恶意软件 - 灰鸽子变种0005 - 危险 - C:\WINDOWS\svchost.exe
查杀恶意软件 - upxdnd木马 - 危险 - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\upxdnd.dll
查杀恶意软件 - 实用网址导航(酷站导航) - 危险 - C:\WINDOWS\system32\Score.txt
查杀恶意软件 - GsServer - 危险 - C:\WINDOWS\svchost.exe
2007-04-07 21:43
查杀恶意软件 - 彩信通 - 危险 -
查杀恶意软件 - Power - 危险 -
查杀恶意软件 - 36sqgw7 - 危险 -
查杀恶意软件 - wsttrs - 危险 -
查杀恶意软件 - 灰鸽子变种0005 - 危险 -
查杀恶意软件 - GsServer - 危险 -
2007-04-07 21:54
查杀恶意软件 - Power - 危险 - C:\WINDOWS\svchost.exe
查杀恶意软件 - 36sqgw7 - 危险 - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rav30.dll
查杀恶意软件 - wsttrs - 危险 - C:\WINDOWS\system32\wsttrs.dll
查杀恶意软件 - 灰鸽子变种0005 - 危险 - C:\WINDOWS\svchost.exe
查杀恶意软件 - mppds木马 - 危险 - C:\WINDOWS\system32\mppds.dll
查杀恶意软件 - GsServer - 危险 - C:\WINDOWS\svchost.exe
----------插件卸载操作历史----------
2007-04-07 21:41
插件管理 - Power - C:\WINDOWS\svchost.exe
插件管理 - 36sqgw7 - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rav30.dll
插件管理 - wsttrs - C:\WINDOWS\system32\wsttrs.dll
插件管理 - 灰鸽子变种0005 - C:\WINDOWS\svchost.exe
插件管理 - GsServer - C:\WINDOWS\svchost.exe
插件管理 - 彩信通 - C:\Program Files\MMSAssist
插件管理 - Yayad - C:\Program Files\Yayad
2007-04-07 21:41
插件管理 - Power - C:\WINDOWS\svchost.exe
插件管理 - 灰鸽子变种0005 - C:\WINDOWS\svchost.exe
插件管理 - GsServer - C:\WINDOWS\svchost.exe
======================================= 今天没时间了!!
明天重新扫描份报告发上来! C:\WINDOWS\svchost.exe
C:\WINDOWS\system32\8.exe
C:\WINDOWS\system32\drivers\kbkjre.sys
安全模式下删除。。
看过你的贴。。在其他 板块里的额。。我也回了。。要修复 hosts表。。IE 和启动项! C:\WINDOWS\svchost.exe
我 么找到!!
如何修复 hosts表。。IE 和启动项啊? 日志要及时~~ 如果是昨天的。。可能24小时里。。变动很大。。 用什么修复 hosts表。。IE 和启动项啊?
以前么弄过!!
不太懂! [quote]原帖由 [i]271518894[/i] 于 2007-4-8 23:19 发表 [url=http://www.joy666.com/redirect.php?goto=findpost&pid=56117&ptid=42137][img]http://www.joy666.com/images/common/back.gif[/img][/url]
用什么修复 hosts表。。IE 和启动项啊?
以前么弄过!!
不太懂! [/quote]
360--修复--全面修复。。里面找到启动项 hosts表。。修复。。
然后在360 --修复--IE修复 哦,谢谢
:apk14 请杀毒前做如下调整 点击工具-文件夹选项-查看-显示所有文件和文件夹 隐藏受保护的系统文件前面那个勾去掉 完成以上操作 请用冰刃删除9楼说的
修复host 360就行 或者用记事本打开host文件.........清空 我说 4天之内我接到客户18个同一样的问题的电话
而且用GHOST恢复也没用 马上感染病毒??
呵呵告诉大家个好消息我发现可以杀它的软件 保证杀死
回复 #12 271518894 的帖子
不用再用别的扫描了直接用我这个就OK拉 我反对~~ 又不是 explorer.exe 无法加载 就一定是 威金感染~~病毒 和恶意程序 都可以随机改名 或者 改变加载方式。。
怎么可能 总是威金威金的。。
再说了- -。威金 感染全盘 EXE文件(早期威金)。。你ghost 恢复C盘当然没用!!
别 看到个 表面现象就去 给出结论~~ 这个可不是 一个IT业的人应该有的水准~~ 支持LS的兄弟。。。。。。。。就像是人咳嗽可能是很多病 你不可能看到咳嗽就说是扁桃腺发炎。。。。。。。那样当大夫也是忒不负责了。。。。。同样的道理 希望那位斑竹好好想想。。。。。还有发日志的兄弟你可以自己想想到底是斑竹对还是这位 scrter说的对。。。。。。。。。。。。