2007年4月6日星期五

不败战神缘何失利

  前段时间看了电影《不败战神》,讲述了迦太基(Carthage)的著名将领汉尼拔的一生。由于迦太基在第一次布匿战争中战败,汉尼拔从小就在其父哈米尔卡·巴尔卡(Hamilcar Barca)的教育下形成了对罗马帝国的仇恨。公元前218年,为了争夺地中海霸权,汉尼拔率军从其父在西班牙建立的基地新迦太基出发,并决定翻越阿尔卑斯山,以避开罗马帝国的主力部队。这支由步兵、骑手和许多大象组成的部队到达阿尔卑斯山顶时发现去路被一块巨石挡住,汉尼拔在这里展示出了他的智慧,他利用巨石膨胀系数低的弱点,先命令士兵用火烧烤,然后用酒浇洒,冷热交替,巨石终于崩裂,让出前进道路。


  经过6个月的艰苦跋涉,这支军队成功进入罗马帝国境,尽管步兵损失过半、骑手损失了约1/3,战象仅剩一头,仍数度击败罗马军队,打开了包围罗马的通道,罗马岌岌可危……


  但汉尼拔为什么没能达成宿愿呢?


  一是因循守旧,没有创新规则。在打开了包围罗马的通道后,汉尼拔认为按照现有规则,战争已经结束了,并没有直取罗马。他可能没有意识到战争规则是人制定的。(也可能是汉尼拔要征服罗马而不是摧毁罗马,也可能是汉尼拔兵力不足:2万余步兵、约1万骑手。)


  二是通讯保密工作不佳。由于写有行军计划的机密信件被罗马截获,汉尼拔的兄弟哈士多路巴率领、从西班牙过来的支援部队,被罗马军队突袭消灭。


  三是功高受嫉并被神化。汉尼拔的赫赫战功却功高震主,一方面引起了迦太基元老院的元老位的嫉妒,拒绝给汉尼拔以任何形式的任何支援;另一方面又把汉尼拔视为不败战神,在汉尼拔力主和平时强令他出战,汉尼拔最终在扎玛会战中失利,从此踏上流亡的生涯……

中了Viking,抓到CONFIG.EXE,NTDLL32.dll,webpnt.exe等

endurer 原创
2007-04-05 第1


昨天刚上班,一位同事说他的电脑反应很慢,让偶去检修。


打开任务管理器,看到IEXPLORE.New之类的,肯定是中标了。


下载pe_xscan扫描了log,重启电脑到带网络连接的安全模式下,使用在线网页分析,发现可疑项:


pe_xscan 07-03-17 by Purple Endurer
2007-4-4 8:26:38
Windows XP Service Pack 2(5.1.2600)
管理员用户组


[System Process] * 0
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\WINDOWS\system32\winlogon.exe * 548 2004-8-17 12:0:0 Microsoft(R) Windows(R) Operating System 5.1.2600.2180 Windows NT Logon Application (C) Microsoft Corporation. All rights reserved. 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? winlogon WINLOGON.EXE
C:\WINDOWS\system32\C01B1EF6.DLL 2007-4-4 8:8:8 Microsoft(R) Windows(R) Operating System ? ? (C) Microsoft Corporation. All rights reserved. ? Microsoft Corporation ? ? ?
C:\WINDOWS\system32\FF7A0ADE.DLL 2007-4-4 8:8:8 Microsoft(R) Windows(R) Operating System ? ? (C) Microsoft Corporation. All rights reserved. ? Microsoft Corporation ? ? ?
C:\Program Files\Rising\Rav\CCenter.exe * 872 2006-8-16 17:12:22 Rising Antivirus Software 18, 0, 0, 3 CCenter Copyright Rising 2002 18, 0, 0, 3 Beijing Rising Technology Co., Ltd. Beijing Rising Technology Co., Ltd. CCenter.exe
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\WINDOWS\System32\svchost.exe * 888 2004-8-17 12:0:0 Microsoft? Windows? Operating System 5.1.2600.2180 Generic Host Process for Win32 Services ? Microsoft Corporation. All rights reserved. 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? svchost.exe svchost.exe
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
Explorer.EXE * 1312
C:\program files\internet explorer\iexplore.exe * 1612 2004-8-17 20:0:0 Microsoft(R) Windows(R) Operating System 6.00.2900.2180 Internet Explorer (C) Microsoft Corporation. All rights reserved. 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? iexplore IEXPLORE.EXE
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\WINDOWS\system32\mcdsrv32_070402.dll 2007-4-4 8:8:0
C:\WINDOWS\system32\AlxTB1.dll 2006-10-31 8:7:44 AlxTB Module 1, 0, 0, 1 AlxTB Module Copyright 2000-2003 7, 2, 0, 2 Alexa Internet ? AlxTB AlxTB.DLL
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\CONFIG.EXE * 1908 2007-3-30 8:29:24
C:\Program Files\Common Files\Microsoft Shared\MSINFO\system.2dt * 2000 2007-3-29 16:19:30
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\PLUGINS\system2.jmp * 2024 2007-3-29 16:24:50
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.ime * 2044 2007-3-30 11:52:22
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.New * 192 2007-3-30 14:50:18
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\WINDOWS\system32\B4C050A.exe * 220 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\WINDOWS\system32\D97A73FB.exe * 224 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.jmp * 248 2007-3-30 14:50:18
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\WINDOWS\SOUNDMAN.EXE * 420 2006-3-2 16:22:4 Realtek Sound Manager 5, 1, 0, 52 Realtek Sound Manager Copyright (c) 2001-2004 Realtek Semiconductor Corp. 5, 1, 0, 52 Realtek Semiconductor Corp. ALSMTray ALSMTray.exe
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Rising\Rav\RavTask.exe * 488 2006-8-16 17:12:22 Rising Antivirus Software 18, 0, 0, 22 RavTimer Copyright (c) 1998-2006 Rising Corp. 18, 0, 0, 22 Beijing Rising Technology Co., Ltd. Beijing Rising Technology Co., Ltd. RavTimer.exe
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Tencent\QQLive\MiniQQLive.exe * 520 2007-3-1 15:18:44 RTX 3,5,200,2281 QQLive 3,5,200,2281 Tencent MiniQQLive
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Common Files\Real\Update_OB\realsched.exe * 744 2006-12-9 18:9:44 RealPlayer (32-bit) 0.1.0.3512 RealNetworks Scheduler Copyright ? RealNetworks, Inc. 1995-2004 0.1.0.3512 RealNetworks, Inc. RealAudio(tm) is a trademark of RealNetworks, Inc. schedapp realsched.exe
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
c:\windows\system32\webpnt.exe * 1072 2007-4-2 14:45:8 Microsoft Web Printer 5.2600.2180 Microsoft Web Printer C) Microsoft Corporation. All rights reserved. 5.2600.2180 Microsoft Corporation ? WEBPNT WEBPNT.EXE
c:\windows\system32\webpnt.exe 2007-4-2 14:45:8 Microsoft Web Printer 5.2600.2180 Microsoft Web Printer C) Microsoft Corporation. All rights reserved. 5.2600.2180 Microsoft Corporation ? WEBPNT WEBPNT.EXE
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\WINDOWS\system32\ctfmon.exe * 1164 2004-8-17 12:0:0 Microsoft? Windows? Operating System 5.1.2600.2180 CTF Loader ? Microsoft Corporation. All rights reserved. 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? CTFMON CTFMON.EXE
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\WINDOWS\system32\conime.exe * 1216 2004-8-17 12:0:0 Microsoft? Windows? Operating System 5.1.2600.2180 Console IME ? Microsoft Corporation. All rights reserved. 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? Console CONIME.EXE
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\program files\Internet Explorer\IEXPLORE.EXE * 2236 2004-8-17 20:0:0 Microsoft(R) Windows(R) Operating System 6.00.2900.2180 Internet Explorer (C) Microsoft Corporation. All rights reserved. 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? iexplore IEXPLORE.EXE
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\WINDOWS\system32\AlxTB1.dll 2006-10-31 8:7:44 AlxTB Module 1, 0, 0, 1 AlxTB Module Copyright 2000-2003 7, 2, 0, 2 Alexa Internet ? AlxTB AlxTB.DLL
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Common Files\Microsoft Shared\MSINFO\system.2dt * 2840 2007-3-29 16:19:30
C:\Program Files\Common Files\Microsoft Shared\MSINFO\system.2dt 2007-3-29 16:19:30
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\PLUGINS\system2.jmp * 2860 2007-3-29 16:24:50
C:\Program Files\Internet Explorer\PLUGINS\system2.jmp 2007-3-29 16:24:50
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.ime * 2880 2007-3-30 11:52:22
C:\Program Files\Internet Explorer\IEXPLORE.ime 2007-3-30 11:52:22
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.New * 2904 2007-3-30 14:50:18
C:\Program Files\Internet Explorer\IEXPLORE.New 2007-3-30 14:50:18
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.jmp * 2924 2007-3-30 14:50:18
C:\Program Files\Internet Explorer\IEXPLORE.jmp 2007-3-30 14:50:18
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\WINDOWS\system32\dllcache\ykwcs.exe * 2824 2007-4-4 8:9:48
C:\WINDOWS\system32\svchost.exe * 2932 2004-8-17 12:0:0 Microsoft? Windows? Operating System 5.1.2600.2180 Generic Host Process for Win32 Services ? Microsoft Corporation. All rights reserved. 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? svchost.exe svchost.exe
C:\Program Files\Internet Explorer\IEXPLORE.Dat 2007-4-4 8:8:10
C:\Program Files\Internet Explorer\IEXPLORE.win 2007-4-4 8:8:8
C:\Program Files\Internet Explorer\IEXPLORE.Sys 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys 2007-4-4 8:8:6
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-4 8:8:6
C:\Program Files\Internet Explorer\IEXPLORE.EXE * 652 2004-8-17 20:0:0 Microsoft(R) Windows(R) Operating System 6.00.2900.2180 Internet Explorer (C) Microsoft Corporation. All rights reserved. 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? iexplore IEXPLORE.EXE
C:\WINDOWS\system32\AlxTB1.dll 2006-10-31 8:7:44 AlxTB Module 1, 0, 0, 1 AlxTB Module Copyright 2000-2003 7, 2, 0, 2 Alexa Internet ? AlxTB AlxTB.DLL
iexplore.exe * 3096
iexplore.exe * 3540
SVCHOSI.exe * 3828


F2 - REG: system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,rundll32.exe C:\WINDOWS\system32\mcdsrv16_070402.dll start


O1 - Hosts: 127.0.0.1 locator.metadata.windowsmedia.com
O1 - Hosts: 127.0.0.1 onlinestore.smgbb.cn


O2 - BHO Advance Helper - {8E25AC4A-B129-451B-BEE2-3B510BB751DA} - C:\WINDOWS\system32\NTDLL32.dll
O2 - BHO IE Browser Helper - {D0903A3B-F0EA-434a-9742-98C5335C7946} - C:\WINDOWS\system32\IEHelper.dll
O2 - BHO AlxTB BHO Class - {F1FABE79-25FC-46de-8C5A-2C6DB9D64333} - C:\WINDOWS\system32\AlxTB1.dll


O4 - HKCR\..\Run: [msr1e4er6] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\servicer.exe
O4 - HKCR\..\Run: [w48jmh4480mz] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\winlog0n.exe
O4 - HKCR\..\Run: [h4rr1] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\c0nime.exe
O4 - HKCR\..\Run: [kgs7kj4zt] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\cftmon.exe
O4 - HKCR\..\Run: [9erjfccm] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\iexpl0re.exe
O4 - HKCR\..\Run: [sz] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Servere.exe
O4 - HKCR\..\Run: [hc1m1h305f7] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\crasos.exe
O4 - HKCR\..\Run: [zkeczl5mjug1] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\rundl132.exe
O4 - HKCR\..\Run: [svc] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\byetmr.exe
O4 - HKCR\..\Run: [System Boot Check] C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\CVQ5OL86\qq[1].exe
O4 - HKLM\..\Run: [NMGameX_AutoRun] C:\WINDOWS\system32\Rundll32.exe NMGameX.dll,LiveProcess /aa
O4 - HKLM\..\Run: [cmdbcs] C:\WINDOWS\cmdbcs.exe
O4 - HKLM\..\Run: [SVCHOSI] C:\Program Files\Internet Explorer\SVCHOSI.exe
O4 - HKLM\..\Run: [Windows Media Player] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Windows Media Player.exe


O8 - IE右键菜单附加项 : Alexa Web Search - http://client.alexa.com/holiday/scrīpt/actions/search.htm
O8 - IE右键菜单附加项 : Get Alexa Data - http://client.alexa.com/holiday/scrīpt/actions/sitedata.htm
O8 - IE右键菜单附加项 : Mail to a Friend... - http://client.alexa.com/holiday/scrīpt/actions/mailto.htm
O8 - IE右键菜单附加项 : See Related Links - http://client.alexa.com/holiday/scrīpt/actions/related.htm
O8 - IE右键菜单附加项 : Write a Review... - http://client.alexa.com/holiday/scrīpt/actions/review.htm


O9 - IE工具栏扩展按钮HKCR:雨林木风 - {06A70D58-8D40-49DD-B46B-DC00AA3ADCA4} - http://www.ylmf.com
O9 - IE工具菜单扩展项HKCR: - {06A70D58-8D40-49DD-B46B-DC00AA3ADCA4} - http://www.ylmf.com


O20 - AppInit_DLLs: C:\WINDOWS\system32\NTDLL32.dll


O23 - 服务: C01B1EF6 (C01B1EF6) - C:\WINDOWS\system32\C01B1EF6.EXE -service 2007-3-30 15:12:26 Microsoft(R) Windows(R) Operating System ? ? (C) Microsoft Corporation. All rights reserved. ? Microsoft Corporation ? ? ?(自动)


O23 - 服务: FF7A0ADE (FF7A0ADE) - C:\WINDOWS\system32\FF7A0ADE.EXE -service 2007-4-4 8:27:8 Microsoft(R) Windows(R) Operating System ? ? (C) Microsoft Corporation. All rights reserved. ? Microsoft Corporation ? ? ?(自动)


O23 - 服务: JRAID () - System32\Drivers\JRAID.SYS JMicron JR036X RAID Driver 5.1.2600.1040 JMicron JR036X RAID Driver Copyright (C) JMicron Technology Corp. 2005-2006 5.1.2600.1040 built by: WinDDK JMicron Technology Corp. ? JRAID.SYS 1.04.04 JRAID.SYS(引导)


O23 - 服务: mv614x () - System32\Drivers\mv614x.sys(引导)


O23 - 服务: NPF (Netgroup Packet Filter) - system32\DRIVERS\npf.sys WinPcap Netgroup Packet Filter Driver 3, 1, 0, 27 npf Copyright ? 2005 CACE Technologies. Copyright ? 2003-2005 NetGroup, Politecnico di Torino. 3, 1, 0, 27 CACE Technologies NPF + TME npf.sys(手动)

O23 - 服务: TomDemoService (TomDemoService) - C:\CONFIG.EXE 2007-3-30 8:29:24(自动)


O23 - 服务: vmscsi () - System32\Drivers\vmscsi.sys VMware, Inc. scrīpt1 Application 1, 2, 0, 0 VMware SCSI Controller Copyright ? 1998-2003 VMware, Inc. 1, 2, 0, 0 VMware, Inc. vmscsi.sys vmscsi.sys(引导)


O23 - 服务: WebPrint (WebPrint) - c:\windows\system32\webprint.exe 2007-4-2 14:45:8 Microsoft Web Printer 5.2600.2180 Microsoft Web Printer C) Microsoft Corporation. All rights reserved. 5.2600.2180 Microsoft Corporation ? WEBPNT WEBPNT.EXE(自动)


O23 - 服务: Windows Firewall (Windows Firewall) - C:\WINDOWS\system32\SVCH0ST.EXE 2007-3-30 16:18:30(自动)


O23 - 服务: wuauserv (Automatic Updates) - C:\WINDOWS\system32\drivers\svchost.exe 2007-4-4 8:9:48(自动)


O24 - [] - {A6011F8F-A7F8-49AA-9ADA-49127D43138F} = C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk
O24 - [] - {754FB7D8-B8FE-4810-B363-A788CD060F1F} = C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys
O24 - [] - {99F1D023-7CEB-4586-80F7-BB1A98DB7602} = C:\Program Files\Internet Explorer\IEXPLORE.Sys
O24 - [] - {923509F1-45CB-4EC0-BDE0-1DED35B8FD60} = C:\Program Files\Internet Explorer\IEXPLORE.win
O24 - [] - {FEB94F5A-69F3-4645-8C2B-9E71D270AF2E} = C:\Program Files\Internet Explorer\IEXPLORE.Dat


这台电脑中的瑞星还是2006的,已经无法升级了。


有一些项目与


昨天才提醒,今天就有网友点击QQ信息中的网址,中Worm.Viking.pk/Worm.Win32.Viking.jg了
http://endurer.bokee.com/6174316.html
http://blog.sina.com.cn/u/49926d910100080b
http://blog.csdn.net/Purpleendurer/archive/2007/03/20/1535711.aspx


相似。


到江民网站下载了Viking专杀工具传给网友查杀,果然清除了一些。


再用瑞星在线免费查毒,又查出一堆:
2007-4-4 10:45:7 瑞星杀毒助手
Windows XP Service Pack 2(5.1.2600)
文件名 病毒名
C:\WINDOWS\system32\cmdbcs.dll Trojan.PSW.OnlineGames.aao
C:\WINDOWS\system32\C01B1EF6.EXE Trojan.IMMSG.TBMSG.df
C:\WINDOWS\system32\C01B1EF6T.EXE Trojan.IMMSG.TBMSG.df
C:\WINDOWS\system32\C01B1EF6.DLL Trojan.IMMSG.TBMSG.df
C:\WINDOWS\system32\D97A73FB.exe Trojan.DL.Agent.mry
C:\WINDOWS\system32\FF7A0ADE.EXE Trojan.IMMSG.TBMSG.dh
C:\WINDOWS\system32\FF7A0ADET.EXE Trojan.IMMSG.TBMSG.dh
C:\WINDOWS\system32\FF7A0ADE.DLL Trojan.IMMSG.Tbmsg.dg
C:\WINDOWS\system32\B4C050A.exe Trojan.IMMSG.TBMSG.dh
C:\WINDOWS\system32\kdjs1.exe>>upack0.36 Trojan.Clicker.PopHot.cq
C:\WINDOWS\system32\ridiap070402.exe>>upack0.36 Trojan.Clicker.PopHot.cq
C:\WINDOWS\system32\scrie070402.scr>>upack0.36 Trojan.Clicker.PopHot.cq
C:\WINDOWS\system32\SVCH0ST.EXE Backdoor.Agent.ibv
C:\WINDOWS\cmdbcs.exe Trojan.PSW.OnlineGames.aaq
C:\Documents and Settings\Administrator\Local Settings\Temp\ck3.exe.exe>>UPX Trojan.PSW.Agent.jqu
C:\Documents and Settings\Administrator\Local Settings\Temp\Qqzo0.dll Trojan.PSW.OnlineGames.yo
C:\Documents and Settings\Administrator\Local Settings\Temp\LgSy0.dll>>UPX Trojan.PSW.XYOnline.nc
C:\Documents and Settings\Administrator\Local Settings\Temp\lg.dll Trojan.PSW.LMir.mhl
C:\Documents and Settings\Administrator\Local Settings\Temp\banner.jpg>>UPX Trojan.PSW.QQPass.rtq
C:\Documents and Settings\Administrator\Local Settings\Temp\LgSy1.dll>>UPX Trojan.PSW.XYOnline.nc
C:\Documents and Settings\Administrator\Local Settings\Temp\Qqzo1.dll Trojan.PSW.OnlineGames.yo
C:\Documents and Settings\Administrator\Local Settings\Temp\Rav30.dll>>UPX Trojan.PSW.OnlineGames.yq
C:\Documents and Settings\Administrator\Local Settings\Temp\Msxo1.dll>>UPX Trojan.PSW.OnlineGames.yw
C:\Documents and Settings\Administrator\Local Settings\Temp\LgSy2.dll>>UPX Trojan.PSW.OnlineGames.yv
C:\Documents and Settings\Administrator\Local Settings\Temp\Gjzo1.dll>>UPX Trojan.PSW.OnlineGames.yu
C:\Documents and Settings\Administrator\Local Settings\Temp\Rav31.dll>>UPX Trojan.PSW.OnlineGames.yq
C:\Documents and Settings\Administrator\Local Settings\Temp\Rav21.dll>>upack0.34 Trojan.PSW.OnlineGames.yx
C:\Documents and Settings\Administrator\Local Settings\Temp\Wmzo1.dll>>UPX Trojan.PSW.OnlineGames.yz
C:\Documents and Settings\Administrator\Local Settings\Temp\Gjzo0.dll>>UPX Trojan.PSW.OnlineGames.yu
C:\Documents and Settings\Administrator\Local Settings\Temp\Msxo0.dll>>UPX Trojan.PSW.OnlineGames.yw
C:\Documents and Settings\Administrator\Local Settings\Temp\Rav20.dll>>upack0.34 Trojan.PSW.OnlineGames.yx
C:\Documents and Settings\Administrator\Local Settings\Temp\Wmzo0.dll>>UPX Trojan.PSW.OnlineGames.yz
C:\Documents and Settings\Administrator\Local Settings\Temp\shua.exe.exe>>UPX Trojan.PSW.QQPass.rvt
C:\Program Files\Common Files\Microsoft Shared\MSInfo\NewInfo.rxk Trojan.PSW.QQPass.rug
C:\Program Files\Internet Explorer\PLUGINS\system2.jmp Trojan.PSW.QQPass.rtw
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys Trojan.PSW.QQPass.rtn
C:\Program Files\Internet Explorer\IEXPLORE.Sys Trojan.PSW.QQPass.rtq
C:\Program Files\Internet Explorer\IEXPLORE.win Trojan.PSW.QQPass.rtp
C:\Program Files\Internet Explorer\IEXPLORE.Dat Trojan.PSW.QQPass.rts
C:\Program Files\Internet Explorer\IEXPLORE.Tmp Trojan.PSW.Agent.jqu
C:\Program Files\Internet Explorer\IEXPLORE.Bak Trojan.PSW.QQPass.rvt
C:\CONFIG.EXE>>fsg2.0 Trojan.DL.Delf.yfw
D:\mie.com>>upack0.36 Trojan.Clicker.PopHot.cq



http://endurer.ys168.com 下载 瑞星杀毒助手来解决,O24那几个删除不了(需要先用IceSword从内存中卸载),偶用了下次启动时删除功能。


再下载 Dr.Web Cure It扫描,又是一堆,其中很多Windows系统文件infected with Trojan.Starter.171,看来江民的Viking专杀还得继续升级。


Dr.Web(R) Scanner for Windows v4.33.2 (4.33.2.10067)
Log generated on: 2007-04-04, 10:49:36 [Administrator]


c:\documents and settings\localservice\local settings\temporary internet files\content.ie5\6yb6gzi7\qq[1].exe infected with Trojan.DownLoader.17951 - deleted
c:\program files\internet explorer\plugins\systemkb.sys infected with Trojan.PWS.Qqpass.510 - will be cured after reboot
c:\windows\inf\unregmp2.exe infected with Trojan.Starter.171 - cured
c:\windows\system32\alg.exe infected with Trojan.Starter.171 - cured
……
c:\windows\system32\vssvc.exe infected with Trojan.Starter.171 - cured
c:\windows\system32\wbem\wmiapsrv.exe infected with Trojan.Starter.171 - cured
c:\windows\system32\wdfmgr.exe infected with Trojan.Starter.171 - cured
C:\Program Files\Common Files\Microsoft Shared\asoee.exe probably infected with DLOADER.Trojan
C:\Program Files\Windows Media Player\hwswl.exe probably infected with DLOADER.Trojan
C:\Program Files\Internet Explorer\Connection Wizard\aanaa.exe probably infected with DLOADER.Trojan
C:\Program Files\Internet Explorer\PLUGINS\SystemKb.sys infected with Trojan.PWS.Qqpass.510 - will be cured after reboot
C:\WINDOWS\twunk_32.exe infected with Trojan.Starter.171 - cured
……
C:\WINDOWS\Alcrmv.exe infected with Trojan.Starter.171 - cured
C:\WINDOWS\system32\sort.exe infected with Trojan.Starter.171 - cured
……
C:\WINDOWS\system32\ayhip.exe probably infected with DLOADER.Trojan
C:\WINDOWS\system32\kmoau.exe probably infected with DLOADER.Trojan
C:\WINDOWS\system32\mcdsrv32_070402.dll probably infected with DLOADER.Trojan
C:\WINDOWS\system32\notepad.exe.delete_on_reboot.delete_on_reboot.delete_on_reboot.delete_on_reboot infected with Trojan.Starter.171 - will be cured after reboot
C:\WINDOWS\system32\drivers\kekci.exe probably infected with DLOADER.Trojan
……
C:\WINDOWS\system32\wbem\mofcomp.exe infected with Trojan.Starter.171 - cured
……
C:\WINDOWS\system32\npp\nppagent.exe infected with Trojan.Starter.171 - cured
C:\WINDOWS\system32\dllcache\twunk_32.exe infected with Trojan.Starter.171 - cured
……
>C:\WINDOWS\system32\dllcache\ykwcs.exe probably infected with DLOADER.Trojan
C:\WINDOWS\system32\usmt\migload.exe infected with Trojan.Starter.171 - cured
……
>C:\WINDOWS\system32\IME\kumsu.exe probably infected with DLOADER.Trojan
C:\WINDOWS\system32\IME\PINTLGNT\IMSCINST.EXE infected with Trojan.Starter.171 - cured
C:\WINDOWS\system32\Com\comrepl.exe infected with Trojan.Starter.171 - cured
C:\WINDOWS\system32\Restore\srdiag.exe infected with Trojan.Starter.171 - cured
C:\WINDOWS\system32\Macromed\Flash\genuinst.exe infected with Trojan.Starter.171 - cured
……
C:\WINDOWS\system32\ReinstallBackups\0002\DriverFiles\SOUNDMAN.EXE infected with Trojan.Starter.171 - cured
……
C:\WINDOWS\system32\NMGameX\iLobby\ilobby.exe infected with Trojan.Starter.171 - cured
>C:\WINDOWS\system\bmxny.exe probably infected with DLOADER.Trojan
C:\WINDOWS\msagent\agentsvr.exe infected with Trojan.Starter.171 - cured
>C:\WINDOWS\addins\ywwca.exe probably infected with DLOADER.Trojan
C:\WINDOWS\Temp\alcupd.exe infected with Trojan.Starter.171 - cured
……
C:\WINDOWS\ime\jpwb\unins000.exe infected with Trojan.Starter.171 - cured
……
C:\WINDOWS\Installer\{90110804-6000-11D3-8CFE-0150048383C9}\unbndico.exe infected with Trojan.Starter.171 - cured



修复:


最好是格式化硬盘所有分区,重装系统……


因为修复太麻烦了……


O2 - BHO Advance Helper - {8E25AC4A-B129-451B-BEE2-3B510BB751DA} - C:\WINDOWS\system32\NTDLL32.dll
O2 - BHO IE Browser Helper - {D0903A3B-F0EA-434a-9742-98C5335C7946} - C:\WINDOWS\system32\IEHelper.dll
O20 - AppInit_DLLs: C:\WINDOWS\system32\NTDLL32.dll
用IceSword才搞定。


O24项 用瑞星卡卡安全助手


其它的用HijackThis


病毒文件太多,把它们拖到bat_do自动打包都手软,不愿测试了……

大侠狄龙子 8回 概要 endurer评注 文麟被捉欲结异姓骨肉 肥婆遭戏触怒凶犀身亡

第 八 回 同病应相怜 对此清辉 愿言永夕 幽情谁与 诉曾经沧海 难恋落花

  文麟被三姑、五哥、五姊(冯姑娘)点了哑穴,藏在竹林中,等采芹、问梅被大黄声音引去,由三姑背着从小山后面缺口绕出。
  文麟被三姑解穴后,挑拔离间,三姑打帅大娘。
  路上三姑听见有人冷笑之声。
  龙子、珊儿、袁和尚得一位前辈异人指点到青松崖打击帅大娘。火烧三姑房子,将众人人引走。珊儿告诉文麟,简冰如对头前来寻仇,今晚不要喝醉,上当受害。
  随后袁和尚也悄悄告诉麟,心要拿稳,不可受贼婆娘的骗。
  三姑令二婢往追。二婢报告,向家弟兄、陈四姑追敌到牛角坝西面,遇异人,帅大娘触怒冯大所养凶犀,被杀。玉香被花子绊倒。
  冯浩赶去。
  众人入酒席至天明。
  冯浩归来说姜老前辈驾临。冯老亲笔书信约人。
  三姑说冯老是想为儿子门人报仇,并除后患,昨夜再三力阻,如今又全推在自己身上。安排文麟休息。
  文麟睡到下午,发现二婢被人捆绑塞口,询问得知今早三姑帮文麟脱去长衣,隔着被头躺了一会。粮仓起火,三姑擒了八大公的徒孙走去。二婢被狄龙子点倒绑起,盘问三姑与文麟有无苟且之事。狄龙子告诉文麟在此恐还有数日耽搁,简冰如日内也要回山。沈煌、明霞、珊儿先颇着急,得一位老前辈再三解说方始放心,过两三天同来接你。
  三姑与文麟到玩月亭对饮,见文麟并无爱好之意,说明日放人。
  文麟说下次来此与三姑再叙年庚,结为异姓骨肉。

endurer评注


本节人物太多,有些都不清楚前有所述是否为同一人
三姑一念痴情落得四面楚歌……
冯浩所说姜老前辈就是简冰如对头的对头吗?

[人]韩家夫妇

[人]五哥:穿着一身淡黄色衣扣短装,背插钢刀,腰挂鱼鳞皮袋,神情动作甚是矫捷。

[人]五姊、冯姑娘:穿着一身淡黄色衣扣短装,背插钢刀,腰挂鱼鳞皮袋,神情动作甚是矫捷。

冯婉如:生得骨瘦如柴,一脸病容,缠着半大不细的拱背弯脚,方才那么凶横,行路如飞,到了楼内,走起路来偏一扭一扭的,不时朝着同座一个姓刘及一个姓朱的男子乱飞媚眼,满身丑态,看去都觉恶心。……语言无谓,面目可憎,一身丑态,词色又极骄横,看去讨厌……淫凶无比,既贪且狠,更喜拨弄是非,表面和我亲热,实则到处拨弄长舌,无事生非

[人]尤玉珍:戴鬼脸壳的婆娘,是冯家老鬼的干女儿,乃蔡三姑死党。

[人]飞雷手田震:一个是尤玉珍丈夫

[人]冯佐、冯嘉:老鬼冯八公之子,是尤玉珍义兄

[人]韩氏夫妇

[武]解哑穴:腰间忽被人捏了一把,酸痛非常,知是三姑所为,心方暗骂不要脸的泼妇。同时又听叭的一下,后背心中了一掌,骤出不意,这一下又打得颇重,竟被打出好几尺远

[人]司徒良珠:脱略形迹,落落大方,但极自然端雅,于仪态万方之中使人自生敬意

[人]:人并不高,看去像个光头小孩,下面赤脚,穿着一双草鞋,上衣甚短,两袖却极长大,走起路来和蝴蝶一样,动作如飞

[人]文麟:人最温和,平日不出恶言……性情刚直……喜吃那韭芽春笋和鸡肉丝所制春卷

[人]袁和尚:胆大包身,性又强横……乃野兽所生,仗着身轻力大和老和尚的纵容,无所不为,多大乱子他也敢惹

[人]珊儿:木师姑所收门人,平日刁钻古怪,专喜多事

[人]狄龙子:身材稍高、身穿短衣的幼童,身法颇似得有峨眉派传授……年纪虽轻,武功颇好,最奇是那等身轻力大,竟在珊儿、袁和尚……之上。……身着短装,腰横虎皮,光看两条毛腿,脚穿一双草鞋,胸插短刀和另一件带链子的兵器

[人]向家两位相公、向二相公

[人]陈四姑

[人]玉香:三姑婢女

[人]花子:数十年假扮乞丐游戏江湖的共只三人,一位已多年不管闲事;一位与爹爹相识年久,多少有点情面;只内中一位脾气古怪,自来有他无人,心狠手黑


[人]杨金凤:中人之姿,人也比较稳重

[人]夏山兰;身材微胖的丑妇,面如枣色,说起话来,涎沫横飞……语言无谓,面目可憎,一身丑态,词色又极骄横,看去讨厌

[人]冯娇:少女虽然愁眉苦脸,因其不多说话,还不十分讨嫌

[人]冯浩:矮子

[人]刘独:与冯浩同门世交……外表也似一个读书人

[人]朱大城:与冯浩同门世交人颇谦和,说话也有条理,不像绿林中人……文武皆通……隐居本山已有多年,并还不是绿林中人,不过与三姑上辈交情太深,遇请必至,故来赴约,平日无什往还

[人]姜老前辈:一到,多厉害的敌人也不足为虑

[人]雷鹏:姜老前辈爱徒

旧雨楼·还珠楼主《大侠狄龙子》 全文

2007年4月4日星期三

又一位网友中了Viking,Trojan.PSW.OnLineGames.abo,Trojan.PSW.SBoy.b等

endurer 原创
2007-04-04 第1


昨晚,一位网友说,他的电脑工作速度很慢,浏览网页时自动弹广告,让偶帮助检查一下。


让他先用HijackThis(可到http://endurer.ys168.com下载)扫描log传过来一看,估计是Viking了。


让他传了几个可疑文件过来。


同时到江民网站下载了Viking专杀工具传给网友查杀,果然清除了一些。


又将pe_xscan、ProcView(可到http://endurer.ys168.com下载)、IceSword(可到http://endurer.ys168.com下载)传了过去。


通过在线网页分析网友传回的pe_xscan的log,发现可疑项目:
/===
pe_xscan 07-03-17 by Purple Endurer
2007-4-3 22:38:52
Windows XP Service Pack 2(5.1.2600)
管理员用户组
[System Process] * 0
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\LgSy0.dll
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rav20.dll
C:\WINDOWS\System32\svchost.exe * 892
c:\windows\system32\bxwhj.dll
c:\program files\iesnap\navoct.dll 2007-3-12 10:28:46
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\WINDOWS\system32\EXPLORER.EXE * 1520 2006-10-25 8:32:36
C:\WINDOWS\system32\EXPLORER.EXE 2006-10-25 8:32:36
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk 2007-4-3 11:44:24
C:\WINDOWS\system32\winform.dll 2007-4-3 11:44:26
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\LgSy0.dll
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rav20.dll
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
c:\windows\system32\bxwhj.dll
C:\WINDOWS\Explorer.EXE * 1548
C:\PROGRA~1\WinKld\Winkld.dat 2006-4-30 15:18:52
C:\PROGRA~1\gxcj\hydk.nls 2007-4-2 17:45:12
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\LgSy0.dll
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rav20.dll
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\Program Files\superutilbar\superutilbar.dll 2007-3-19 9:44:48
C:\Documents and Settings\Administrator\Application Data\Foxy\LinkMaker.dll 2006-12-24 13:34:50
C:\WINDOWS\VM_STI.EXE * 1744 2005-2-28 17:53:4
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\WINDOWS\system32\ctfmon.exe * 1836
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
C:\WINDOWS\system32\rundll32.exe * 288
C:\PROGRA~1\bvxe\ofkr.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\tkpw.dll 2007-4-2 17:7:24
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\WINDOWS\system32\nvsvc32.exe * 440 2005-12-10 3:6:0
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
c:\PROGRA~1\iesnap\navplay.exe * 2204 2007-3-12 10:28:22
c:\PROGRA~1\iesnap\navplay.exe 2007-3-12 10:28:22
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
C:\Program Files\Internet Explorer\iexplore.exe * 1380 2004-8-17 20:0:0
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
C:\Program Files\superutilbar\superutilbar.dll 2007-3-19 9:44:48
c:\PROGRA~1\iesnap\navpref.dll 2007-3-12 10:28:8
c:\PROGRA~1\iesnap\navseg.dll 2007-3-12 10:28:12
c:\PROGRA~1\iesnap\navneg.dll 2007-3-12 10:28:20
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\LgSy0.dll
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rav20.dll
C:\WINDOWS\system32\conime.exe * 2764
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
C:\Program Files\QQ2006\QQ.exe * 5340 2006-5-9 17:23:22
C:\WINDOWS\system32\baqftx.dll 2007-4-3 11:44:26
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\LgSy0.dll
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rav20.dll
C:\Program Files\QQ2006\TIMPlatform.exe * 6124 2006-4-25 16:13:36
c:\PROGRA~1\iesnap\navstub.dll 2007-3-12 10:28:38
C:\PROGRA~1\bvxe\rinu.dll 2007-4-2 17:7:24
C:\PROGRA~1\bvxe\wnsw.dll 2007-4-2 17:7:24
wsctf.exe * 4508


F2 - REG: system.ini: UserInit=userinit.exe,EXPLORER.EXE


O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL (file missing)


O2 - BHO: 实用搜索 - {6CFD436C-7AAD-4e50-992F-C0C87A94CAD2} - C:\Program Files\superutilbar\superutilbar.dll


O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)


O3 - Toolbar: 实用搜索工具条2.0 - {03465FF5-00AE-411a-9C34-960ED566EC03} - C:\Program Files\superutilbar\superutilbar.dll


O4 - HKCR\..\Run: [BSserver] FileKan.exe
O4 - HKCR\..\Run: [foxy] "C:\Program Files\摩力游下载器\Foxy.exe" -tray
O4 - HKCR\..\Run: [EXPLORER.EXE] EXPLORER.EXE
O4 - HKCR\..\Run: [wsctf.exe] wsctf.exe
O4 - HKCR\..\Run: [5ikbi] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\winlog0n.exe
O4 - HKCR\..\Run: [mq2j0v88lr8b] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\rundl132.exe
O4 - HKCR\..\Run: [16jt8321q] C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\iexpl0re.exe
O4 - HKLM\..\Run: [ASocksrv] SocksA.exe
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE Vimicro USB PC Camera (ZC0301PL)
O4 - HKLM\..\Run: [System] C:\Program Files\Common Files\System\Updaterun.exe
O4 - HKLM\..\Run: [winform] C:\WINDOWS\winform.exe
O4 - HKLM\..\Run: [nrauax] C:\WINDOWS\system32\baqftx.exe
D:\autorun.inf
/-----
[AutoRun]
open=sxs.exe
shellexecute=sxs.exe
shell\Auto\command=sxs.exe
-----/
E:\autorun.inf
/-----
[AutoRun]
open=sxs.exe
shellexecute=sxs.exe
shell\Auto\command=sxs.exe
-----/
F:\autorun.inf
/-----
[AutoRun]
open=sxs.exe
shellexecute=sxs.exe
shell\Auto\command=sxs.exe
-----/
O8 - IE右键菜单附加项 : Foxy 下载 - res://C:\Program Files\摩力游下载器\Foxy.exe/download.htm
O8 - IE右键菜单附加项 : Foxy 搜索 - res://C:\Program Files\摩力游下载器\Foxy.exe/search.htm
O21 - SSODL - SysTime(88Dog.Kalendar) - {724C75F1-B757-408D-A50A-4CF99DA35D73} = C:\PROGRA~1\WinKld\WinKld.dll
O21 - SSODL - hydk(Windows hydk Theme) - {7FCA49CC-AC89-473E-98EC-A62AFBDCA32A} = C:\PROGRA~1\gxcj\hydk.dll


O23 - 服务: Investor (Remote Route Service) - C:\WINDOWS\System32\svchost.exe -k netsvcs -> C:\WINDOWS\system32\bxwhj.dll Microsoft(R) Windows(R) Operating System 5.1.2600.0 szdj Copyright (C) Microsoft Corporation 1990-2000 5.1.2600.0 Microsoft Corporation ? szdj szdj.dll(自动)
O23 - 服务: jafm (Std jafm Service) - C:\WINDOWS\system32\rundll32.exe C:\PROGRA~1\bvxe\ofkr.dll,Service -s(自动)
O23 - 服务: Navoct () - C:\WINDOWS\System32\svchost.exe -k netsvcs -> C:\Program Files\iesnap\navoct.dll 2007-3-12 10:28:46 NAVOCT 1, 0, 1, 1 NAVOCT Module Copyright 2006 1, 0, 1, 1 NAVOCT NAVOCT.DLL(自动)


O23 - 服务: SOCEESe (Indexing Data) - C:\WINDOWS\SYSTEM32\RUNDLL2000.EXE C:\WINDOWS\SYSTEM32\WBEM\CZKBM.DLL,Export 1087(自动)


O24 - [] - {A6011F8F-A7F8-49AA-9ADA-49127D43138F} = C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk


SHOWALL Type isn't dowrd
===/



使用ProcView和IceSword终止进程:


C:\WINDOWS\system32\EXPLORER.EXE
C:\WINDOWS\system32\wsctf.exe
C:\WINDOWS\system32\algsrv.exe
C:\WINDOWS\system32\baqftx.exe
C:\WINDOWS\SYSTEM32\RUNDLL2000.EXE


用WinRAR删除d、e、f盘下的 autorun.inf 和 sxs.exe。在c盘下发现 tel.xls.exe。


用HijackThis修复 F2--O21,删除O23


用瑞星卡卡安全助手卸载 O24


卸载:实用搜索


重启电脑到安全模式下


删除文件:

C:\Documents and Settings\Administrator\LOCALS~1\Temp\LgSy0.dll
C:\Documents and Settings\Administrator\LOCALS~1\Temp\Rav20.dll
C:\Documents and Settings\Administrator\LOCALS~1\Temp\winlog0n.exe
C:\Documents and Settings\Administrator\Temp\rundl132.exe
C:\Documents and Settings\Administrator\Temp\iexpl0re.exe
C:\Program Files\Common Files\Microsoft Shared\MSINFO\NewInfo.rxk
C:\Program Files\Common Files\System\Updaterun.exe
C:\WINDOWS\system32\baqftx.dll
C:\WINDOWS\system32\baqftx.exe
c:\windows\system32\bxwhj.dll
c:\windows\system32\EXPLORER.EXE
C:\WINDOWS\SYSTEM32\RUNDLL2000.EXE C:\WINDOWS\SYSTEM32\WBEM\CZKBM.DLL
C:\WINDOWS\winform.exe
C:\WINDOWS\system32\winform.dll
c:\windows\system32\wsctf.dll
c:\windows\system32\wsctf.exe
C:\WINDOWS\SYSTEM32\WBEM\CZKBM.DLL
FileKan.exe(一般是在C:\WINDOWS\system32下)
SocksA.exe(一般是在C:\WINDOWS\system32下)


删除文件夹:
C:\Documents and Settings\Administrator\Application Data\Foxy
c:\program files\bvxe
c:\program files\gxcj
c:\program files\iesnap
c:\program files\WinKld
C:\Program Files\superutilbar


用开始-->程序-->附件-->系统工具-->磁盘清理 来清理C盘


用WinRAR 清空 c:\windows\prefetch


参考:【系统修复系列之】如何 显示所有的文件和文件夹
http://endurer.blogchina.com/2590659.html
来修复:SHOWALL Type isn't dowrd


文件说明符 : D:\test\sxs.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-4-3 23:25:37
修改时间 : 2007-4-3 23:26:3
访问时间 : 2007-4-4 20:49:25
大小 : 37725 字节 36.861 KB
MD5 : 25f7ddf928dcb04b51987d7e4bdde809


baqftx.exe与此相同。


Kaspersky 报为 Trojan-PSW.Win32.QQPass.se,瑞星 报为 Trojan.PSW.QQPass.rdr


文件说明符 : D:\test\tel.xls.exe
属性 : A---
语言 : 中文(中国)
文件版本 : 2.00
说明 :
版权 :
备注 :
产品版本 : 2.00
产品名称 : FireWall Files
公司名称 : Microsoft Corp.
合法商标 :
内部名称 : test
源文件名 : test.exe
创建时间 : 2007-4-3 23:20:40
修改时间 : 2007-4-3 23:20:52
访问时间 : 2007-4-4 20:49:54
大小 : 69632 字节 68.0 KB
MD5 : 40dbf5d5f83400a1901b9a7f8d294d5e
algsrv.exe与tel.xls.exe相同。


Kaspersky 报为 Trojan.Win32.VB.atg,瑞星 报为 Trojan.VB.vtj


文件说明符 : D:\test\NewInfo.rxk
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-4-3 22:57:40
修改时间 : 2007-4-3 22:57:45
访问时间 : 2007-4-4 20:54:18
大小 : 27301 字节 26.677 KB
MD5 : 69e32435d00cff4f8ca09059e5dc6bfc


Kaspersky 报为 Trojan-PSW.Win32.Delf.qc,瑞星 报为 Trojan.PSW.Liumazi.kr


文件说明符 : D:\test\wsctf.exe
属性 : A---
语言 : 中文(中国)
文件版本 : 5.2600.2180
说明 : Generic Host service for Win32 Services
版权 : (C) Microsoft Corporation. All rights reserved.
备注 : Generic Host service for Win32 Services
产品版本 : 5.2600.2180
产品名称 : Microsoft Windows Operating System
公司名称 : Microsoft Corporation
合法商标 :
内部名称 : wsctf
源文件名 : wsctf.exe
创建时间 : 2007-4-3 22:14:24
修改时间 : 2007-4-3 22:14:28
访问时间 : 2007-4-4 20:58:20
大小 : 24576 字节 24.0 KB
MD5 : cbdcf0ab0561540891a3e466147a4ce4


Kaspersky 报为 Virus.Win32.VB.bu,瑞星 报为 Trojan.PSW.SBoy.b


文件说明符 : D:\test\winform.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-4-3 22:14:3
修改时间 : 2007-4-3 22:14:15
访问时间 : 2007-4-4 21:2:17
大小 : 17920 字节 17.512 KB
MD5 : 72cf3bc3a233ec373303de7a81dd4051


Kaspersky 报为 Trojan-PSW.Win32.OnLineGames.es,瑞星 报为 Trojan.PSW.OnlineGames.aas


文件说明符 : D:\test\winlog0n.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-4-3 22:11:55
修改时间 : 2007-4-3 22:13:8
访问时间 : 2007-4-4 21:5:10
大小 : 33690 字节 32.922 KB
MD5 : 4cb1851156c0b3f6dda4092462f57222


Kaspersky 报为 Trojan-PSW.Win32.OnLineGames.kw,瑞星 报为 Trojan.PSW.OnLineGames.abo


文件说明符 : D:\test\iexpl0re.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-4-3 22:12:59
修改时间 : 2007-4-3 22:13:17
访问时间 : 2007-4-4 21:6:58
大小 : 52736 字节 51.512 KB
MD5 : 05366f5d07a2a45b3d076f4a27f21a74


文件说明符 : D:\test\rundl132.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-4-3 22:9:56
修改时间 : 2007-4-3 22:12:10
访问时间 : 2007-4-4 21:16:20
大小 : 33244 字节 32.476 KB
MD5 : dfd16dbc703e1359c22dffaf91251738


文件说明符 : D:\test\Updaterun.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-4-3 22:32:4
修改时间 : 2007-4-3 22:32:16
访问时间 : 2007-4-4 21:28:56
大小 : 36864 字节 36.0 KB
MD5 : 42d61fba39892131e0c81472d291bc61

2007年4月3日星期二

遭遇通过U盘传播的蠕虫Worm.Win32.Agent.aj/setup.exe等

endurer 原创
2007-04-03 第1


昨天一位网友的电脑在接入U盘后,瑞星注册表监控提示有程序试图修改注册表……现在使用QQ,QQ都提示有错误,要重装一次才能用……让偶帮助检查。


http://endurer.ys168.com下载 IceSword,发现可疑进程:c:\windows\system32\ime\svchost.exe,终止了。


下载 pe_xscan 扫描 log,经过在线网页分析,发现如下可疑项:
/===
pe_xscan 07-03-17 by Purple Endurer
2007-4-2 20:21:16
Windows XP Service Pack 2(5.1.2600)
管理员用户组


C:\autorun.inf
/-----
[AutoRun]
open=setup.exe
shellexecute=setup.exe
shell\Auto\command=setup.exe
-----/
D:\autorun.inf
/-----
[AutoRun]
open=setup.exe
shellexecute=setup.exe
shell\Auto\command=setup.exe
-----/
E:\autorun.inf
/-----
[AutoRun]
open=setup.exe
shellexecute=setup.exe
shell\Auto\command=setup.exe
-----/
F:\autorun.inf
/-----
[AutoRun]
open=setup.exe
shellexecute=setup.exe
shell\Auto\command=setup.exe
-----/


O23 - 服务: 00 () - C:\WINDOWS\System32\drivers\213617.sys(引导)


O23 - 服务: ADProt (ADProt) - system32\drivers\ADProt.sys(引导)


O23 - 服务: TDDI (TDDI) - C:\WINDOWS\system32\drivers\tddi.sys 2007-1-16 15:57:22 SoftDog 3, 1, 7, 0 SoftDog driver Copyright (C) 2004 SafeNet China Ltd. 3, 1, 7, 0 SafeNet China Ltd. tddi tddi.sys(自动)


SHOWALL Value isn't 1
===/


由于病毒写注册表的操作被瑞星拦截了,所有没有在注册表中发现可疑启动项。


/---
文件说明符 : c:\setup.exe
属性 : -SH-
获取文件版本信息大小失败!
创建时间 : 2007-4-3 13:58:42
修改时间 : 2007-3-28 16:40:24
访问时间 : 2007-4-2 0:0:0
大小 : 6041 字节 5.921 KB
MD5 : 019b1d0fe70dbdf7a857d4475c13bd79
---/


Kaspersky 报为 Worm.Win32.Agent.aj


用WinRAR删除各盘上的autorun.inf


在 C:\windows\system32 下发现:internt.exe.rar、progmon.exe,及c:\windows\system32\ime\svchost.exe,文件大小均与setup.exe相同,Kaspersky 报的病毒名也相同,都删除了。


参照:【系统修复系列之】如何 显示所有的文件和文件夹


修复:SHOWALL Value isn't 1


卸载QQ,重启电脑后,到腾讯网站下载QQ安装程序重装QQ……


检查网友电脑中的瑞星,病毒库是2007-03-29的,晕!升级……


发现一些EXE文件的最后修改时间也变为2007-4-2,将其中一个文件 SurfingPlus.exe 上传在线扫描,结果为:



STATUS: SCANNING


File "SurfingPlus.exe" received on 04.02.2007 at 15:12:50 (CET) is being scanned by VirusTotal in this moment. Results will be shown as they're generated.










































































































































































AntivirusVersionUpdateResult
AhnLab-V32007.4.2.204.02.2007no virus found
AntiVir7.3.1.4704.02.2007no virus found
Authentium4.93.803.31.2007no virus found
Avast4.7.936.004.02.2007no virus found
AVG7.5.0.44704.01.2007no virus found
BitDefender7.204.02.2007Win32.Vimes.A
CAT-QuickHeal9.0004.02.2007(Suspicious) - DNAScan
ClamAVdevel-2007031204.02.2007no virus found
DrWeb4.3304.02.2007Trojan.Starter.174
eSafe7.0.15.004.02.2007no virus found
eTrust-Vet30.6.352703.31.2007no virus found
Ewido4.004.02.2007no virus found
FileAdvisor104.02.2007no virus found
Fortinet2.85.0.004.02.2007suspicious
F-Prot4.3.1.4503.30.2007no virus found
F-Secure6.70.13030.004.02.2007Virus.Win32.Downloader.c
IkarusT3.1.1.304.02.2007no virus found
Kaspersky4.0.2.2404.02.2007Virus.Win32.Downloader.c
McAfee499703.31.2007New Win32.g2
Microsoft1.230604.02.2007no virus found
NOD32v2216204.02.2007Win32/Whld.A
Norman5.80.0204.02.2007no virus found
Panda9.0.0.404.01.2007Suspicious file
Prevx1V204.02.2007no virus found
Sophos4.16.003.30.2007no virus found
Sunbelt2.2.907.003.31.2007VIPRE.Suspicious


Aditional Information


File size: 295936 bytes


MD5: bbdf55d55995011871a8ff0597ce011a


SHA1: 4377108fbf7a1af533609b38e7a5956746678ed0


Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.

2007年4月2日星期一

遭遇网游盗号木马Trojan-PSW.Win32.OnLineGames等

endurer 原创
2007-04-02 第1

昨天,一位网友说他的电脑中了病毒Trojan-PSW.Win32.OnLineGames.jj等,Kaspersky 6杀不了,让偶帮忙处理。

到他家时,他正在用Kaspersky 6全面扫描,发现一些病毒,弹出询问提示框,还没等我们选择处理方式,就关闭了。
扫描完成后,系统自动重启。

选择带网络连接的安全模式,启动Kaspersky 6,导出查杀记录如下:
/---
007-4-1 12:52:50 文件 C:\SysWsj7\Ghook.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.jj
2007-4-1 12:52:51 文件 C:\SysWsj7\Ghook.dll: 未清除, 被用户跳过
2007-4-1 12:52:51 文件 C:\Syswm1i\Ghook.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 12:52:51 文件 C:\Syswm1i\Ghook.dll: 未清除, 被用户跳过
2007-4-1 12:52:52 文件 C:\DOCUME~1\rd\LOCALS~1\Temp\LgSy0.dll/UPX: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.ky
2007-4-1 12:52:53 文件 C:\DOCUME~1\rd\LOCALS~1\Temp\LgSy0.dll/UPX: 未清除, 被用户跳过
2007-4-1 12:52:58 文件 C:\WINDOWS\system32\wsttrs.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:52:58 文件 C:\WINDOWS\system32\wsttrs.dll: 未清除, 被用户跳过
2007-4-1 12:52:59 文件 c:\windows\wsttrs.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:00 文件 c:\windows\wsttrs.exe: 未清除, 被用户跳过
2007-4-1 12:53:01 文件 C:\WINDOWS\system32\wsttrs.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:02 文件 C:\WINDOWS\system32\wsttrs.dll: 未清除, 被用户跳过
2007-4-1 12:53:04 文件 C:\WINDOWS\system32\wsttrs.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:04 文件 C:\WINDOWS\system32\wsttrs.dll: 未清除, 被用户跳过
2007-4-1 12:53:05 文件 C:\WINDOWS\system32\wsttrs.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:05 文件 C:\WINDOWS\system32\wsttrs.dll: 未清除, 被用户跳过
2007-4-1 12:53:10 文件 c:\syswm1i\svchost.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 12:53:10 文件 c:\syswm1i\svchost.exe: 未清除, 被用户跳过
2007-4-1 12:53:10 文件 c:\systx4\svchost.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 12:53:11 文件 c:\systx4\svchost.exe: 未清除, 被用户跳过
2007-4-1 12:53:11 文件 c:\syswsj7\svchost.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 12:53:11 文件 c:\syswsj7\svchost.exe: 未清除, 被用户跳过
2007-4-1 12:53:28 文件 C:\WINDOWS\system32\wsttrs.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:28 文件 C:\WINDOWS\system32\wsttrs.dll: 未清除, 被用户跳过
2007-4-1 12:53:32 文件 C:\WINDOWS\system32\wsttrs.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:33 文件 C:\WINDOWS\system32\wsttrs.dll: 未清除, 被用户跳过
2007-4-1 12:53:34 文件 C:\WINDOWS\system32\wsttrs.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:35 文件 C:\WINDOWS\system32\wsttrs.dll: 未清除, 被用户跳过
2007-4-1 12:53:48 文件 C:\WINDOWS\wsttrs.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:48 文件 C:\WINDOWS\wsttrs.exe: 未清除, 被用户跳过
2007-4-1 12:53:49 文件 C:\WINDOWS\system32\wsttrs.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:49 文件 C:\WINDOWS\system32\wsttrs.dll: 未清除, 被用户跳过
2007-4-1 12:53:49 文件 C:\Syswm1i\svchost.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 12:53:49 文件 C:\Syswm1i\svchost.exe: 未清除, 被用户跳过
2007-4-1 12:53:51 文件 C:\SysTx4\svchost.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 12:53:51 文件 C:\SysTx4\svchost.exe: 未清除, 被用户跳过
2007-4-1 12:53:51 文件 C:\SysWsj7\svchost.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 12:53:52 文件 C:\SysWsj7\svchost.exe: 未清除, 被用户跳过
2007-4-1 12:53:55 文件 C:\WINDOWS\system32\wsttrs.dll: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 12:53:55 文件 C:\WINDOWS\system32\wsttrs.dll: 未清除, 被用户跳过
2007-4-1 13:25:25 已经检测到安全威胁。建议您立即处理它们。
2007-4-1 13:25:35 文件 c:\windows\wsttrs.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.es
2007-4-1 13:25:35 文件 c:\windows\wsttrs.exe: 未清除, 推迟
2007-4-1 13:26:01 文件 c:\syswm1i\svchost.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 13:26:01 文件 c:\syswm1i\svchost.exe: 未清除, 推迟
2007-4-1 13:26:01 文件 c:\systx4\svchost.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 13:26:01 文件 c:\systx4\svchost.exe: 未清除, 推迟
2007-4-1 13:26:01 文件 c:\syswsj7\svchost.exe: 检测到 木马程序 Trojan-PSW.Win32.OnLineGames.mf
2007-4-1 13:26:01 文件 c:\syswsj7\svchost.exe: 未清除, 推迟
---/

看到wsttrs.exe,觉得与中了Viking相似,打开Maxthon准备下载pe_xscan,居然出错……
打开资源管理器,到江民网站下载并运行熊猫烧香专杀工具,果然发现并清除了几个病毒……

再用Kaspersky扫描,全部查杀……

下载pe_xscan扫描 log,并用网页进行分析,发现如下可疑项:

/---
pe_xscan 07-03-17 by Purple Endurer
2007-4-1 12:56:24
Windows XP Service Pack 2(5.1.2600)
管理员用户组

O2 - BHO - {C64E4E3D-AAA0-4081-B6A7-22A40AFBFD35} - C:\WINDOWS\system32\rs.obj

O4 - HKCR\..\Run: [4hxdww36r] C:\DOCUME~1\user\LOCALS~1\Temp\rundl132.exe
O4 - HKCR\..\Run: [d7y2j8c2xj09c] C:\DOCUME~1\user\LOCALS~1\Temp\iexpl0re.exe
O4 - HKCR\..\Policies\Explorer\Run: [333] C:\Syswm1i\svchost.exe
O4 - HKCR\..\Policies\Explorer\Run: [tx] C:\SysTx4\svchost.exe
O4 - HKCR\..\Policies\Explorer\Run: [4] C:\SysWsj7\svchost.exe

O4 - HKLM\..\Run: [wsttrs] C:\WINDOWS\wsttrs.exe

O23 - 服务: aejghiih (aejghiih) - C:\WINDOWS\system32\drivers\aejghiih.sys(系统)
O23 - 服务: afecehah (afecehah) - C:\WINDOWS\system32\drivers\afecehah.sys(系统)
O23 - 服务: ajghfhfc (ajghfhfc) - C:\WINDOWS\system32\drivers\ajghfhfc.sys(系统)
O23 - 服务: ajhjiicj (ajhjiicj) - C:\WINDOWS\system32\drivers\ajhjiicj.sys(系统)
O23 - 服务: ajjbfbhc (ajjbfbhc) - C:\WINDOWS\system32\drivers\ajjbfbhc.sys(系统)

O23 - 服务: bababeid (bababeid) - C:\WINDOWS\system32\drivers\bababeid.sys(系统)
O23 - 服务: bbjgcadd (bbjgcadd) - C:\WINDOWS\system32\drivers\bbjgcadd.sys(系统)
O23 - 服务: bgcefdad (bgcefdad) - C:\WINDOWS\system32\drivers\bgcefdad.sys(系统)
O23 - 服务: bghfbifc (bghfbifc) - C:\WINDOWS\system32\drivers\bghfbifc.sys(系统)
O23 - 服务: bjdjaehj (bjdjaehj) - C:\WINDOWS\system32\drivers\bjdjaehj.sys(系统)
O23 - 服务: cabgbgdg (cabgbgdg) - C:\WINDOWS\system32\drivers\cabgbgdg.sys(系统)
O23 - 服务: cdhcjiig (cdhcjiig) - C:\WINDOWS\system32\drivers\cdhcjiig.sys(系统)
O23 - 服务: cejcgacb (cejcgacb) - C:\WINDOWS\system32\drivers\cejcgacb.sys(系统)
O23 - 服务: cgfcdege (cgfcdege) - C:\WINDOWS\system32\drivers\cgfcdege.sys(系统)

O23 - 服务: ClipArt (System Administrator) - C:\WINDOWS\System32\svchost.exe -k netsvcs -> C:\WINDOWS\system32\mssapi.dll(自动)

O23 - 服务: daadcdhg (daadcdhg) - C:\WINDOWS\system32\drivers\daadcdhg.sys(系统)
O23 - 服务: dacihabb (dacihabb) - C:\WINDOWS\system32\drivers\dacihabb.sys(系统)
O23 - 服务: dafecjbi (dafecjbi) - C:\WINDOWS\system32\drivers\dafecjbi.sys(系统)
O23 - 服务: dagjgidg (dagjgidg) - C:\WINDOWS\system32\drivers\dagjgidg.sys(系统)
O23 - 服务: dbafijjb (dbafijjb) - C:\WINDOWS\system32\drivers\dbafijjb.sys(系统)
O23 - 服务: ddfedbff (ddfedbff) - C:\WINDOWS\system32\drivers\ddfedbff.sys(系统)
O23 - 服务: dfceeghb (dfceeghb) - C:\WINDOWS\system32\drivers\dfceeghb.sys(系统)
O23 - 服务: dgdgehec (dgdgehec) - C:\WINDOWS\system32\drivers\dgdgehec.sys(系统)
O23 - 服务: dhdidccf (dhdidccf) - C:\WINDOWS\system32\drivers\dhdidccf.sys(系统)
O23 - 服务: dihhdegj (dihhdegj) - C:\WINDOWS\system32\drivers\dihhdegj.sys(系统)
O23 - 服务: eghhefja (eghhefja) - C:\WINDOWS\system32\drivers\eghhefja.sys(系统)
O23 - 服务: fafdedai (fafdedai) - C:\WINDOWS\system32\drivers\fafdedai.sys(系统)
O23 - 服务: fcaacjfg (fcaacjfg) - C:\WINDOWS\system32\drivers\fcaacjfg.sys(系统)
O23 - 服务: fcfbhieb (fcfbhieb) - C:\WINDOWS\system32\drivers\fcfbhieb.sys(系统)
O23 - 服务: fcfdhbje (fcfdhbje) - C:\WINDOWS\system32\drivers\fcfdhbje.sys(系统)
O23 - 服务: fdjiibej (fdjiibej) - C:\WINDOWS\system32\drivers\fdjiibej.sys(系统)
O23 - 服务: fejfecca (fejfecca) - C:\WINDOWS\system32\drivers\fejfecca.sys(系统)
O23 - 服务: fgjecjib (fgjecjib) - C:\WINDOWS\system32\drivers\fgjecjib.sys(系统)
O23 - 服务: gafdbgfi (gafdbgfi) - C:\WINDOWS\system32\drivers\gafdbgfi.sys(系统)
O23 - 服务: gbdjiihc (gbdjiihc) - C:\WINDOWS\system32\drivers\gbdjiihc.sys(系统)
O23 - 服务: gfjdjggi (gfjdjggi) - C:\WINDOWS\system32\drivers\gfjdjggi.sys(系统)
O23 - 服务: hacjeihb (hacjeihb) - C:\WINDOWS\system32\drivers\hacjeihb.sys(系统)
O23 - 服务: hcfcjeef (hcfcjeef) - C:\WINDOWS\system32\drivers\hcfcjeef.sys(系统)
O23 - 服务: heabeejj (heabeejj) - C:\WINDOWS\system32\drivers\heabeejj.sys(系统)
O23 - 服务: heefjecd (heefjecd) - C:\WINDOWS\system32\drivers\heefjecd.sys(系统)
O23 - 服务: heeghdif (heeghdif) - C:\WINDOWS\system32\drivers\heeghdif.sys(系统)
O23 - 服务: hefceagi (hefceagi) - C:\WINDOWS\system32\drivers\hefceagi.sys(系统)
O23 - 服务: hfdjibij (hfdjibij) - C:\WINDOWS\system32\drivers\hfdjibij.sys(系统)
O23 - 服务: hgahecag (hgahecag) - C:\WINDOWS\system32\drivers\hgahecag.sys(系统)
O23 - 服务: ibfgedig (ibfgedig) - C:\WINDOWS\system32\drivers\ibfgedig.sys(系统)
O23 - 服务: idadigbd (idadigbd) - C:\WINDOWS\system32\drivers\idadigbd.sys(系统)
O23 - 服务: iejdecgb (iejdecgb) - system32\drivers\iejdecgb.sys(引导)
O23 - 服务: igghebdb (igghebdb) - C:\WINDOWS\system32\drivers\igghebdb.sys(系统)

O23 - 服务: jabebafa (jabebafa) - C:\WINDOWS\system32\drivers\jabebafa.sys(系统)
O23 - 服务: jacdbidg (jacdbidg) - C:\WINDOWS\system32\drivers\jacdbidg.sys(系统)
O23 - 服务: jaiajbbe (jaiajbbe) - C:\WINDOWS\system32\drivers\jaiajbbe.sys(系统)
O23 - 服务: jchggedh (jchggedh) - C:\WINDOWS\system32\drivers\jchggedh.sys(系统)
O23 - 服务: jdccjadf (jdccjadf) - C:\WINDOWS\system32\drivers\jdccjadf.sys(系统)
O23 - 服务: jffbdggd (jffbdggd) - C:\WINDOWS\system32\drivers\jffbdggd.sys(系统)
O23 - 服务: jffbiaii (jffbiaii) - C:\WINDOWS\system32\drivers\jffbiaii.sys(系统)
O23 - 服务: jhbgchcg (jhbgchcg) - C:\WINDOWS\system32\drivers\jhbgchcg.sys(系统)
O23 - 服务: jjeeceic (jjeeceic) - C:\WINDOWS\system32\drivers\jjeeceic.sys(系统)
O23 - 服务: New0 (New0) - C:\WINDOWS\System32\new.sys 2005-5-4 0:55:22(自动)

O23 - 服务: NPF (Netgroup Packet Filter) - system32\drivers\npf.sys WinPcap Netgroup Packet Filter Driver 3, 1, 0, 23 npf Copyright ? 1999-2004 3, 1, 0, 23 NetGroup - Politecnico di Torino NPF + TME npf.sys(手动)

O23 - 服务: UpdateService (UpdateService) - C:\WINDOWS\system32\UpdateService.exe(禁用)

O23 - 服务: VIPTray (VIPTray) - C:\WINDOWS\System32\VIPTray.exe(禁用)
---/

http://endurer.ys168.com 下载HijackThis进行修复。

其中

O4 - HKCR\..\Policies\Explorer\Run: [333] C:\Syswm1i\svchost.exe
O4 - HKCR\..\Policies\Explorer\Run: [tx] C:\SysTx4\svchost.exe
O4 - HKCR\..\Policies\Explorer\Run: [4] C:\SysWsj7\svchost.exe

HijackThis 1.99.1 不能修复,可以用瑞星卡卡安全助手来取消。

近期发现不少病毒会搜索Kaspersky、瑞星发现病毒后的询问提示窗口,并模拟发送按键来取消或跳过查杀。

所以最好把杀毒软件发现病毒时的设置方式设置为直接清除。

2007年4月1日星期日

04-03/遭遇 rookit/ynqcq.sys 和 wswci.dll,xexq.dll,baidu.dll等广告程序/2版

endurer 原创
2007-04-01 第2版 补充了Kasersky对一些可疑文件的反应
2007-04-01 第1


前两天,一位网友的电脑的瑞星报告发现RootKit.Agent.va,文件名为ynqcq.sys,但清除不了,又使用一个木马查杀软件发现有广告程序,因为是未注册,无法清除。


瑞星的登录前扫描对付rootkit是不错的,可惜这位网友使用了自动登录Windows……


用 pe_xscan 扫描日志,发现如下可疑项(有了分析网页,效率提高了很多):
/---
pe_xscan 07-03-17 by Purple Endurer
2007-3-29 15:17:54
Windows XP Service Pack 2(5.1.2600)
管理员用户组


C:\WINDOWS\System32\svchost.exe * 916 2005-8-14 5:0:0 Microsoft? Windows? Operating System 5.1.2600.2180 Generic Host Process for Win32 Services ? Microsoft Corporation. All rights reserved. 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? svchost.exe svchost.exe
c:\progra~1\common~1\lgqmidb\lgqmidb.dll 2007-3-25 15:2:31 2, 8, 0, 1 2, 8, 0, 1



C:\WINDOWS\Explorer.EXE * 1260 2005-8-14 5:0:0 Microsoft(R) Windows(R) Operating System 6.00.2900.2180 Windows Explorer (C) Microsoft Corporation. All rights reserved. 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? explorer EXPLORER.EXE
C:\WINDOWS\system32\wswci.dll



C:\WINDOWS\system32\rundll32.exe * 164 2005-8-14 5:0:0 Microsoft(R) Windows(R) Operating System 5.1.2600.2180 Run a DLL as an App (C) Microsoft Corporation. All rights reserved. 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? rundll RUNDLL.EXE


C:\PROGRA~1\nund\xexq.dll 2007-3-25 14:58:29 AdDm 4, 1, 0, 4 AdDm Copyright ? 2006 4, 1, 0, 4 AdDm AdDm.exe


C:\PROGRA~1\nund\cjcv.dll 2007-3-25 14:58:29 stdvote 1, 0, 0, 6 stdvote Copyright ? 2006 1, 0, 0, 6 stdvote stdvote.dll



C:\WINDOWS\system32\zlglfef.exe * 2068 2005-3-25 14:59:0
C:\WINDOWS\system32\zlglfef.exe 2005-3-25 14:59:0


O4 - HKLM\..\Policies\Explorer\Run: [sys41] C:\Program Files\Common Files\d1216.exe
O4 - HKLM\..\Policies\Explorer\Run: [sys42] C:\Documents and Settings\NetworkService\Local Settings\History\d16704.exe
O4 - Global Startup: sys41.lnk -> C:\Program Files\Common Files\d1216.exe
O4 - Global Startup: sys42.lnk ->


O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\restrictions 存在 IE或Internet选项可能受到限制
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel 存在 IE或Internet选项可能受到限制



O23 - 服务: dump_wmimmc (dump_wmimmc) - C:\WINDOWS\system32\drivers\dump_wmimmc.sys(手动)


O23 - 服务: fgqmcdb () - C:\WINDOWS\System32\svchost.exe -k netsvcs -> C:\PROGRA~1\COMMON~1\lgqmidb\lgqmidb.dll 2007-3-25 15:2:31 2, 8, 0, 1 2, 8, 0, 1 (自动)


O23 - 服务: ndcia (ndcia) - C:\WINDOWS\system32\drivers\ndcia.sys(自动)


O23 - 服务: NPF (Netgroup Packet Filter) - system32\drivers\npf.sys NPF Driver 3, 0, 0, 18 NPF Driver - TME extensions Copyright ? 2003 3, 0, 0, 18 Politecnico di Torino NPF + TME NPF.RC(手动)


O23 - 服务: npkcrypt (npkcrypt) - C:\WINDOWS\system32\qqedit\npkcrypt.sys 2006-12-7 18:17:18 nProtect KeyCrypt Driver 4. 0. 0. 0 nProtect KeyCrypt Driver Copyright (C) INCA Internet. 2000-2005 2005. 6. 22. 1 INCA Internet Co., Ltd. ? npkcrypt.sys npkcrypt.sys(自动)


O23 - 服务: NPPTNT2 (NPPTNT2) - C:\WINDOWS\system32\npptNT2.sys 2005-1-4 17:43:8 nProtect NPSC Kernel Mode Driver for NT 2005, 1, 5, 1 nProtect NPSC Kernel Mode Driver for NT Copyright ? 2000-2005 INCA Internet 2005, 1, 5, 1 INCA Internet Co., Ltd. nProtect npptNT2 npptNT2.sys(手动)


O23 - 服务: pxxzqo84 (pxxzqo84) - System32\DRIVERS\pxxzqo84.sys(禁用)


O23 - 服务: romman (romman) - C:\WINDOWS\system32\drivers\romman.sys(自动)


O23 - 服务: stdio (stdio) - C:\WINDOWS\system32\drivers\stdio.sys 2007-3-25 16:13:0 Microsoft(R) Windows(R) Operating System 5.1.2600.2180 stdio Manager Library (C) Microsoft Corporation. All rights reserved. 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) Microsoft Corporation ? stdio.DLL stdio.DLL(自动) Kaspersky 报为 Trojan.Win32.Agent.afb


O23 - 服务: vssl (Std vssl Service) - C:\WINDOWS\system32\rundll32.exe C:\PROGRA~1\nund\xexq.dll,Service -s(自动)


O23 - 服务: ynqcq (ynqcq) - System32\DRIVERS\ynqcq.sys(引导)
---/


下载Dr.Web CureIt扫描,只清除了d1216.exe等几个d开的恶意文件。
用IceSword强制删除了ynqcq.sys,stdio.sys及其在注册表中的服务项。
stdio.sys比较牛,改名后又自动恢复为原名,注册表中的服务项在regedit中也删不了。


另一个牛文件是C:\WINDOWS\system32\wswci.dll,Kaspersky 报为 Trojan-Downloader.Win32.Agent.bbb,Windows不存认这个文件存在,连文件时间都无法获取,还好用IceSword复制了一个,传了回来,再强制删除。本来先用IceSword把它从内存中卸载掉更好,不过远程使用IceSword太累了……


在c:\windows\system32下发现了一些可疑文件:realsled.exe(Kaspersky报为not-a-virus:AdWare.Win32.Agent.bs),_ao1.exe(Kaspersky报为Trojan-Downloader.Win32.Agent.bld),baidu.dll,ntdl1.dll(Kaspersky报为not-a-virus:AdWare.Win32.Agent.bs)等可疑文件。


用HijackThis修复,其中O4 - HKLM\..\Policies\Explorer\Run这两个是HijackThis 1.99.1不能修复的,可以用瑞星卡卡安全助手来取消。


C:\PROGRA~1\COMMON~1\lgqmidb、C:\PROGRA~1\nund这两个文件夹中的东东很可疑


C:\PROGRA~1\nund\xexq.dll的内部名是AdDm.exe,Ad download and manager(广告下载管理器)?
C:\PROGRA~1\nund\cjcv.dll内部名是stdvote.dll,与广告程序stdstub的一个文件同名……


网友却说是系统备份的东东,没处理……


结果重启电脑后,那个木马查杀软件仍然报告发现广告程序……让网友用IceSword去删除这两个文件夹……