|
論壇說明 |
歡迎您來到『史萊姆論壇』 ^___^ 您目前正以訪客的身份瀏覽本論壇,訪客所擁有的權限將受到限制,您可以瀏覽本論壇大部份的版區與文章,但您將無法參與任何討論或是使用私人訊息與其他會員交流。若您希望擁有完整的使用權限,請註冊成為我們的一份子,註冊的程序十分簡單、快速,而且最重要的是--註冊是完全免費的! 請點擊這裡:『註冊成為我們的一份子!』 |
|
主題工具 | 顯示模式 |
2007-11-06, 12:15 AM | #1 |
註冊會員
|
求助 - 我好像中獎了.......
-------------------- 閱讀本主題的最佳解答 -------------------- 昨天傻瓜朋友貼個連結 //club.bl***.tw 連到一個胖洋妞摔倒的wmv檔 今天我的PC-cillin似有掃到window的檔被感染 我上網緊急防護鎖就一直啟動(病毒碼是最新的) 麻煩各位大大了 Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 上午 12:06:29, on 2007/11/6 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\nvsvc32.exe E:\防毒軟~1\PC-CIL~1\PcCtlCom.exe E:\防毒軟~1\PC-CIL~1\Tmntsrv.exe E:\防毒軟~1\PC-CIL~1\tmproxy.exe C:\Program Files\UPHClean\uphclean.exe E:\防毒軟~1\PC-CIL~1\TmPfw.exe E:\防毒軟~1\PC-CIL~1\PccGuide.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\MSN Messenger\usnsvc.exe C:\Program Files\Internet Explorer\iexplore.exe E:\下載工具\FlashGet\flashget.exe C:\Documents and Settings\BBXP\桌面\HiJackThis.exe F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\system\svchost.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - E:\下載工具\FlashGet\jccatch.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O3 - Toolbar: Dr.eye WebPage Translation - {92B255FE-94E2-4BCA-958D-3926CE38913F} - C:\Program Files\Inventec\Dreye\DreyeMT\DreyeIEBar.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [Flashget] E:\下載工具\FlashGet\flashget.exe /min O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [eMuleAutoStart] E:\下載工具\eMule\eMule.exe -AutoStart O4 - HKUS\S-1-5-20\..\RunOnce: [nlpo_07] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'NETWORK SERVICE') O8 - Extra context menu item: &使用 FlashGet 下載 - E:\下載工具\FlashGet\jc_link.htm O8 - Extra context menu item: &全部使用 FlashGet 下載 - E:\下載工具\FlashGet\jc_all.htm O8 - Extra context menu item: 匯出至 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: 狟婥珜醱奻腔ED2(&K)蟈諉 - E:\下載工具\eMule\ed2k.html O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing) O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing) O9 - Extra button: 參考資料 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL O17 - HKLM\System\CCS\Services\Tcpip\..\{C7CA40E2-2C1A-4FFB-82B3-BC7FEB53E5FC}: NameServer = 168.95.192.1 168.95.1.1 O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing) O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Unknown owner - E:\防毒軟~1\PC-CIL~1\PcCtlCom.exe (file missing) O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Unknown owner - E:\防毒軟~1\PC-CIL~1\Tmntsrv.exe (file missing) O23 - Service: Trend Micro Personal Firewall (TmPfw) - Unknown owner - E:\防毒軟~1\PC-CIL~1\TmPfw.exe (file missing) O23 - Service: Trend Micro Proxy Service (tmproxy) - Unknown owner - E:\防毒軟~1\PC-CIL~1\tmproxy.exe (file missing) -- End of file - 3638 bytes 此帖於 2007-11-09 11:32 PM 被 不飛 編輯. |
送花文章: 36,
|
2007-11-06, 03:37 AM | #3 (permalink) |
註冊會員
|
Plunderer大大:
1.我按您指點勾選該項按[fix checked]後re-start, 但在c槽找不到該檔案(確定c槽為顯示檔案及資料夾),用搜尋也找不到,但我再run一次hijack 似乎沒看到F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\system\svchost.exe它了 2.我檢視windows工作管理員中 看到5個svchost.exe 請問這個執行檔是作甚麼的? svchost.exe LOCAL SERVICE svchost.exe NETWORK SERVICE svchost.exe SYSTEM svchost.exe NETWORK SERVICE svchost.exe SYSTEM |
送花文章: 36,
|
2007-11-06, 12:12 PM | #4 (permalink) |
長老會員
|
1
找不到 C:\WINDOWS\system\svchost.exe 就可能是 hijackthis 修復時一併刪除了 2 簡單的說, svchost.exe 是 Windows 的系統程式,用於執行DLL檔案 電腦啟動時,svchost.exe 會檢查登錄中的服務部分,以建立一份它需要載入的服務清單 不過 svchost.exe 正常是在 C:\WINDOWS\system32 目錄下, 若在其他目錄發現 svchost.exe, 肯定是木馬或病毒 XP 內建的工作管理員不會顯示處理程序的路徑, 最好用其他程式來看, 例如 Process Explorer http://www.microsoft.com/technet/sys...sexplorer.mspx 3 連上 http://club.bl***.tw 後會下載一個 movies.scr, 其實是自解壓縮檔改副檔名偽裝的 movies.scr 裡面有三個檔案, 其中 server.exe z.exe 是木馬, 當執行 movies.scr 後會釋放出來並自動執行 P.S 你的主題內的網址會自動下載木馬, 所以你最好修改一下, 取消 "自動分析超連結", 以免其他人誤入 此帖於 2007-11-09 11:37 PM 被 不飛 編輯. |
送花文章: 6,
|
向 plunderer 送花的會員:
|
裘得洛 (2007-11-06)
感謝您發表一篇好文章 |
2007-11-06, 07:39 PM | #6 (permalink) |
註冊會員
|
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 下午 07:24:37, on 2007/11/6 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\nvsvc32.exe C:\Program Files\UPHClean\uphclean.exe C:\Program Files\Windows Media Player\wmplayer.exe C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Documents and Settings\BBXP\桌面\HiJackThis.exe O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - E:\下載工具\FlashGet\jccatch.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll O3 - Toolbar: Dr.eye WebPage Translation - {92B255FE-94E2-4BCA-958D-3926CE38913F} - C:\Program Files\Inventec\Dreye\DreyeMT\DreyeIEBar.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll O4 - HKLM\..\Run: [Flashget] E:\下載工具\FlashGet\flashget.exe /min O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [eMuleAutoStart] E:\下載工具\eMule\eMule.exe -AutoStart O8 - Extra context menu item: &使用 FlashGet 下載 - E:\下載工具\FlashGet\jc_link.htm O8 - Extra context menu item: &全部使用 FlashGet 下載 - E:\下載工具\FlashGet\jc_all.htm O8 - Extra context menu item: 匯出至 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: 狟婥珜醱奻腔ED2(&K)蟈諉 - E:\下載工具\eMule\ed2k.html O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing) O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing) O9 - Extra button: 參考資料 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll O16 - DPF: {0011F780-9451-4EE0-A1CC-E5357B8CB449} (Ebell Control) - https://trade.concords.com.tw/ebroker/ebell.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{C7CA40E2-2C1A-4FFB-82B3-BC7FEB53E5FC}: NameServer = 168.95.192.1 168.95.1.1 O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing) O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Unknown owner - E:\防毒軟~1\PC-CIL~1\PcCtlCom.exe (file missing) O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Unknown owner - E:\防毒軟~1\PC-CIL~1\Tmntsrv.exe (file missing) O23 - Service: Trend Micro Personal Firewall (TmPfw) - Unknown owner - E:\防毒軟~1\PC-CIL~1\TmPfw.exe (file missing) O23 - Service: Trend Micro Proxy Service (tmproxy) - Unknown owner - E:\防毒軟~1\PC-CIL~1\tmproxy.exe (file missing) |
送花文章: 36,
|
2007-11-09, 11:15 PM | #8 (permalink) |
註冊會員
|
PC-cillin 防護鎖一直擋 標示駭客攻擊
各位前輩:
小弟之前連上中了這個毒: [http://club.bl***.tw 後會下載一個 movies.scr, 其實是自解壓縮檔改副檔名偽裝的movies.scr 裡面有三個檔案, 其中 server.exe z.exe 是木馬, 當執行 movies.scr 後會釋放出來並自動執行] 後來電腦有秀cmd.exe中毒 小弟就把它砍了 現在上網 pc-cillin防護鎖會一直擋 顯示出駭客攻擊IP及目的地通訊阜 是不是那裡沒清乾淨 我不想被駭客利用........................嗚嗚 (沒放highjack的log 因為之前P大幫我看過log沒啥奇怪的地方 如要補小弟會立即補上) 此帖於 2007-11-09 11:31 PM 被 不飛 編輯. |
送花文章: 36,
|
2007-11-10, 12:57 AM | #9 (permalink) |
論壇主管
|
您的電腦是新購的, 建議您測底解決的方法就是重新格式化您的硬碟然後重新安裝操作系統, 否則這個問題就是您能夠解決一時, 三不五時還是會出來鬧一下, 何不讓自己有個乾淨清潔的操作系統工作環境? 看看您已經為了這個問題煩惱了多久了????? 另外建議不要(亂)逛不明網頁, 不要下載不明檔案, 警覺性拉高, 不要以為安裝了掃(防)毒軟體就高枕無憂了, 駭客跟病毒根木馬是無所不在的, 以上個人建議,謝謝。 |
__________________ 不飛的不飛 ... 因為曾經端座在雲霄之上 ... 所以不飛 , 因為期待您能與不飛抬頭共列翱翔天昊 ... 所以更是不飛 ! 不飛不想飛 ... 畢竟殘破雙翼在苔階沾濕 ... 所以低頭 , 只好安靜地蹲在這練習 ... 學習要如何才能飛的更高更遠 ! 不飛不曾飛 ... 終於知道青澀期代表蒼狗 ... 所以情殤 , 一甲子的意境等於六十年的期盼的凝固 ... 所以就此棲巢 ! |
|
送花文章: 959,
|
向 不飛 送花的會員:
|
裘得洛 (2007-11-10)
感謝您發表一篇好文章 |