灰鸽子病毒,看这个病毒是灰鸽子么?

看这个病毒是灰鸽子么? - 故障解答 - 电脑教程网

看这个病毒是灰鸽子么?

日期:2006-12-11   荐:
.Ezw761 GHOST 了个 WIN2000,windows update 好长时间连接不上,而且IE主页被改成好像 3739。com,
察看任务管理器,发现winnt下面有realplay.exe,删除后 又删除了注册表里的RUN键下两项的内容,后来windows update  可以连接,升级后重起,打开任务管理器,发现进程里什么东西都没有,再次升级update,重起后正常,用瑞星在线查毒,如图所示

顺便扫个日志上来,请大家帮忙
HijackThis_815汉化版扫描日志 V1.99.1
保存于      13:29:03, 日期 2006-9-9
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)
当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\internat.exe
C:\WINNT\system32\conime.exe
C:\Program Files\Internet Explorer\iexplore.exe 本文来自 www.dngz.net
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\SuperSoft\RdfSnap\RdfSnap.exe
D:\good\HijackThis1991zww.exe
R3 - URLSearchHook: (no name) - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - (no file)
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINNT\system32\xunleibho_v8.dll
O3 - IE工具栏增项: @msdxmLC.dll,-1@2052,电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [Internat.exe] internat.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - C:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - C:\Program Files\Thunder Network\Thunder\getAllurl.htm
O8 - IE右键菜单中的新增项目: 用比特精灵下载(&B) - C:\Program Files\BitSpirit\bsurl.htm

本文来自(www.dngz.net)


O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1157718419881
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/pcver2006new/OL2006.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{159B27A6-D880-49C0-A87C-018CBDC89277}: NameServer = 202.101.172.46 202.101.172.47
O17 - HKLM\System\CS1\Services\Tcpip\..\{159B27A6-D880-49C0-A87C-018CBDC89277}: NameServer = 202.101.172.46 202.101.172.47
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe
O23 - NT 服务: Windows  win32     (Windows  win32    ) - Unknown owner - C:\WINNT\win32.ini

修复:
R3 - URLSearchHook: (no name) - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - (no file) ~
O23 - NT 服务: Windows  win32     (Windows  win32    ) - Unknown owner - C:\WINNT\win32.ini(并删除文件)
这个服务应该就是灰鸽子的吧?
再参考这个:
http://www.huigezi.net/showart.asp?art_id=67&cat_id=1
[ 本帖最后由 爱丽舍 于 2006-9-9 13:37 编辑 ]

谢谢,正在处理  :)

这个是病毒么?/  
还有,你给的那个连接的  的    清除器   下载不下来

应该就是它们了;
下载不下来?换用个TT浏览器试试
这可是鸽子官方网站的东西,应该是可以下的

一楼中给出的日志,那个 win32.ini 在普通模式下就删除了
我上面图中给出的 两个  mag_hook.dll   ,在winnt下面也没有发现mag.exe等文件  ,删除后, 在就出现如图的情况,这两个可能是系统文件吧?
另外 那个清除器,我直接目标另存为,下载到快结束的时候,卡巴斯基就跳出来杀两三个毒,好像都在C:下的(我存在D盘),
只好冒险,把卡巴斯基关了,把清除器下载下来,没有查到有灰鸽子, 把卡巴斯基启动后  立马就又把清除器删除了,用win 优化大师一看,启动项里又多了两项  一个程序名字叫 ZT 的   郁闷    优化后也没再出现

现在 扫描个日志,应该没问题了吧!
HijackThis_815汉化版扫描日志 V1.99.1
保存于      15:59:42, 日期 2006-9-9 (www.dngz.net)为您排除一切电脑故障
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)
当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\good\HijackThis1991zww.exe
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINNT\system32\xunleibho_v8.dll
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup ~
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - C:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - C:\Program Files\Thunder Network\Thunder\getAllurl.htm
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Excel(&x) - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 用比特精灵下载(&B) - C:\Program Files\BitSpirit\bsurl.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1157718419881
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/pcver2006new/OL2006.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{159B27A6-D880-49C0-A87C-018CBDC89277}: NameServer = 202.101.172.46 202.101.172.47
O17 - HKLM\System\CS1\Services\Tcpip\..\{159B27A6-D880-49C0-A87C-018CBDC89277}: NameServer = 202.101.172.46 202.101.172.47
O20 - AppInit_DLLs: KB351677M.LOG
O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe (www.dngz.net)为您排除一切电脑故障
O23 - NT 服务: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe

修复:O20 - AppInit_DLLs: KB351677M.LOG
并搜索删除KB351677M.LOG(有时会搜索不到文件);
同时搜索注册表AppInit_DLLs,找到对应项目后删除


修复:O20 - AppInit_DLLs: KB351677M.LOG
并搜索删除KB351677M.LOG(有时会搜索不到文件);
同时搜索注册表AppInit_DLLs,找到对应项目后删除
谢谢,我修复020的时候,发生如图的情况,
删除第二张图中的  002 后 ,再次扫描,没有 020那项内容!
但是第二张图中的很多内容看起来都比较敏感啊,是不是有其他的需要删除 啊

附上扫描日志
HijackThis_815汉化版扫描日志 V1.99.1
保存于      21:31:49, 日期 2006-9-9
操作系统:  Windows 2000 SP4 (WinNT 5.00.2195)
浏览器:    Internet Explorer v6.00 SP1 (6.00.2800.1106)
当前运行的进程:         
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe

~


C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\nvsvc32.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\system32\ctfmon.exe
C:\WINNT\system32\conime.exe
C:\Program Files\SuperSoft\RdfSnap\RdfSnap.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\good\HijackThis1991zww.exe
O2 - BHO: ThunderIEHelper Class - {0005A87D-D626-4B3A-84F9-1D9571695F55} - C:\WINNT\system32\xunleibho_v8.dll
O4 - 启动项HKLM\\Run: [Synchronization Manager] mobsync.exe /logon
O4 - 启动项HKLM\\Run: [KAVPersonal50] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
O4 - 启动项HKLM\\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O8 - IE右键菜单中的新增项目: &使用迅雷下载 - C:\Program Files\Thunder Network\Thunder\geturl.htm
O8 - IE右键菜单中的新增项目: &使用迅雷下载全部链接 - C:\Program Files\Thunder Network\Thunder\getAllurl.htm ,
O8 - IE右键菜单中的新增项目: 导出到 Microsoft Excel(&x) - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - IE右键菜单中的新增项目: 用比特精灵下载(&B) - C:\Program Files\BitSpirit\bsurl.htm
O16 - DPF: {5EC7C511-CD0F-42E6-830C-1BD9882F3458} (PowerPlayer Control) - http://download.ppstream.com/bin/powerplayer.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1157718419881
O16 - DPF: {E4E2F180-CB8B-4DE9-ACBB-DA745D3BA153} (Rising Web Scan Object) - http://download.rising.com.cn/register/pcver/autoupgradepad/pcver2006new/OL2006.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{159B27A6-D880-49C0-A87C-018CBDC89277}: NameServer = 202.101.172.46 202.101.172.47
O17 - HKLM\System\CS1\Services\Tcpip\..\{159B27A6-D880-49C0-A87C-018CBDC89277}: NameServer = 202.101.172.46 202.101.172.47


O23 - NT 服务: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - NT 服务: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe dngz.net
O23 - NT 服务: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe

回复5楼第一个图片反映的文件mag_hook.dll,这2 个文件不是病毒.那个是 windows自带的“放大镜”的动态链接库文件   Microsoftt放大程序   放大程序是一个显示实用程序,可方便视力不好的用户查看屏幕。它在一个独立的窗口中显示放大了的部分屏幕。它还可以更改放大窗口的颜色方案和对比度,从而更方便阅读。它主要由三个文件组成:Magnify.exe、Mag_hook.dll和Magnify.hlp。


回复5楼第一个图片反映的文件mag_hook.dll,这2 个文件不是病毒.那个是 windows自带的“放大镜”的动态链接库文件   Microsoftt放大程序   放大程序是一个显示实用程序,可方便视力不好的用户查看屏幕。它在一个独 ...

嗯。 应该说,只有
O23 - NT 服务: Windows  win32     (Windows  win32    ) - Unknown owner - C:\WINNT\win32.ini


和那个K~~~.log有问题的。

标签: