遭遇灰鴿子變種、Viking 和 N多木馬(第2版)

來源:互聯網
上載者:User

endurer 原創

2006-09-08 第2版 補充殺毒軟體的反應
2006-09-07 第1

有位網友的電腦,總告發現Backdoor.Gpigeon.uql。

於是通過QQ進行遠程協助。

到 http://endurer.ys168.com 下載了HijackThis 掃描log,發現如下可疑項目:

/-------------------------
Logfile of HijackThis v1.99.1
Scan saved at 11:22:51, on 2006-9-7
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:/Program Files/Microsoft/svhost32.exe
C:/Program Files/LetsCool/LetsCool.exe
C:/Program Files/Zcom/ZComService.exe
C:/Program Files/Zcom/skin.dll
C:/Program Files/Internet Explorer/7Sy.exe

R3 - URLSearchHook: (no name) - {BB936323-19FA-4521-BA29-ECA6A121BC78} - (no file)

F3 - REG:win.ini: load=C:/WINDOWS/rundl132.exe

O2 - BHO: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:/PROGRA~1/Yahoo!/ASSIST~1/Assist/yasbar.dll

O2 - BHO: (no name) - {669751ED-D558-49AE-B01A-3B374CC7910E} - C:/WINDOWS/system32/ssup.dll

O2 - BHO: MAngle Class - {9A556B8F-FD02-420E-A1FD-9DB33808254E} - C:/Program Files/MySec/secmouseaan.dll

O3 - Toolbar: My 網蜜(&M) - {102293E4-758B-4483-946B-714EBCEC91B8} - C:/Program Files/MySec/secbaraan.dll

O2 - BHO: (no name) - {A9930D97-9CF0-42A0-A10D-4F28836579D5} - F:/音樂/KuGoo3/KuGoo3DownXControl.ocx

O2 - BHO: Letscool System Helper - {F0C15012-7DBD-4068-95A2-0A82DB03AC35} - C:/WINDOWS/system32/CoolBho.dll

O4 - HKLM/../Run: [ms] C:/Program Files/Microsoft/svhost32.exe

O4 - HKLM/../Run: [LetsCool] C:/Program Files/LetsCool/LetsCool.exe

O4 - HKLM/../Run: [stup.exe] C:/PROGRA~1/TENCENT/Adplus/stup.exe

O4 - HKLM/../Run: [_rx] C:/WINDOWS/rundll32.exe

O23 - Service: systen - Unknown owner - C:/WINDOWS/Hacker.com.cn.exe
-------------------------/

(下面的修複方法可參考:【系統修複系列之】基本操作索引
http://endurer.blogchina.com/2591241.html)

停止並禁用服務:systen

到 http://endurer.ys168.com 下載 ProcView,終止進程:
/-------------------------
C:/Program Files/Microsoft/svhost32.exe
C:/Program Files/LetsCool/LetsCool.exe
C:/Program Files/Zcom/ZComService.exe
C:/Program Files/Zcom/skin.dll
C:/Program Files/Internet Explorer/7Sy.exe
-------------------------/

用WinRAR檢查下列檔案夾,發現:

c:/
=====================================
internt.hta(Kaspersky 報為 Trojan-PSW.Win32.QQPass.hn
rar.hta(Kaspersky 報為 Trojan-Downloader.JS.Small.cq
vidll.dll(Kaspersky 報為 Worm.Win32.Viking.r,瑞星 報為 Worm.Viking.aa

C:/Documents and Settings/user/Local Settings/temp
=====================================
g0ld.com((Kaspersky 報為 Worm.Win32.Viking.r,DrWeb 報為 Win32.HLLW.Gavir.8,瑞星 報為 Worm.Viking.aa
qq4[1].exe(Kaspersky 報為 Trojan.Win32.Delf.rf,DrWeb 報為 Trojan.PWS.Spywoool

C:/Program Files
=====================================
svhost32.exe(DrWeb 報為 Trojan.PWS.Lineage

C:/Program Files/Internet Explorer
=====================================
0Sy.exe(Kaspersky 報為 Trojan.Win32.Delf.rf,DrWeb 報為 Trojan.PWS.Spywoool
3Sy.exe(Kaspersky 報為 Trojan-PSW.Win32.Lineage.aih,DrWeb 報為 Trojan.PWS.Lineage
4Sy.exe(Kaspersky 報為 Trojan.PSW.Win32.Lineage.pj,DrWeb 報為 Trojan.PWS.Lineage
5Sy.exe(Kaspersky 報為 Trojan-PSW.Win32.Agent.ic
6Sy.exe(Kaspersky 報為 Trojan-PSW.Win32.Agent.ic
7Sy.exe(Kaspersky 報為 Trojan-PSW.Win32.Lineage.acw,DrWeb 報為 Trojan.PWS.Lineage

C:/Program Files/LetsCool
=====================================
LetsCool.exe(DrWeb 報為 Adware.Letscool
Picdown.exe(DrWeb 報為 Trojan.DownLoader.12193

C:/Program Files/Microsoft
=====================================
svhost32.exe(DrWeb 報為 Trojan.PWS.Lineage

c:/windows
=====================================
rundll32.exe(表徵圖類似記事本,Kaspersky 報為 Trojan-PSW.Win32.Lineage.aih
rundl132.exe(Kaspersky 報為 Worm.Win32.Viking.r,瑞星 報為 Worm.Viking.aa,DrWeb 報為 Win32.HLLW.Gavir.8

c:/windows/system32
=====================================
a.exe(DrWeb 報為 Tool.DialupPass.243
dllwm.dll(Kaspersky 報為 Trojan-PSW.Win32.Lineage.acw,DrWeb 報為 Trojan.PWS.Lineage
dllz.dll(Kaspersky 報為 Trojan-PSW.Win32.Lineage.aih
Hacker.com.cn.exe(Kaspersky 報為 Backdoor.Win32.Hupigon.cgw,DrWeb 報為 BackDoor.Pigeon.36
msdll.dll(Kaspersky 報為 Trojan-PSW.Win32.Lineage.agl,DrWeb 報為 Trojan.PWS.Lineage
nt.exe(Kaspersky 報為 Trojan-Downloader.Win32.Small.dgc
nt.dll(Kaspersky 報為 Trojan-Downloader.Win32.Agent.apt
svhost32.exe(DrWeb 報為 Trojan.PWS.Lineage
Upzgy.exe

打包備份後刪除。

關閉所有檔案夾視窗,用HijackThis掃描並修複上面所列項目。

卸載:雅虎助手,LetsCool,Zcom

清空IE臨時檔案夾

清空 C:/Windows/temp 檔案夾

清空 C:/Documents and Settings/user/Local Settings/temp 檔案夾 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.