做网站新手流程,哪个网站做视频有收益,可以玩的网页游戏,打广告遭遇RootKit.Win32.GameHack.GEN,Trojan.PSW.Win32.GameOL.GEN,RootKit.Win32.Mnless等1
endurer 原创2008-03-05 第1版
今天#xff0c;一位网友说他的电脑昨天下午突然变得很慢#xff0c;只好强制关机#xff0c;今天开机时有黑色窗口闪过#xff0c;用瑞星查杀出一些…遭遇RootKit.Win32.GameHack.GEN,Trojan.PSW.Win32.GameOL.GEN,RootKit.Win32.Mnless等1
endurer 原创2008-03-05 第1版
今天一位网友说他的电脑昨天下午突然变得很慢只好强制关机今天开机时有黑色窗口闪过用瑞星查杀出一些病毒但系统反应还是比较慢让偶帮忙检修。
通过QQ远程协助先检查瑞星的杀毒日志片段
/
病毒名称 处理结果 扫描方式 路径 文件RootKit.Win32.GameHack.gfa 删除成功 文件监控 C:/WINDOWS/system32/drivers mselk.sysRootKit.Win32.GameHack.GEN 删除成功 文件监控 C:/WINDOWS/system32/drivers msyecp.sysRootKit.Win32.GameHack.GEN 删除成功 文件监控 C:/WINDOWS/system32 mseion.sys
病毒名称 处理结果 扫描方式 路径 文件 病毒来源RootKit.Win32.Mnless.hz 删除成功 手动扫描 C:/WINDOWS/system32/drivers msosfpids32.sys 本机Trojan.PSW.Win32.GameOL.GEN 删除成功 手动扫描 c:/windows/system32 2.exeupack0.32 本机RootKit.Win32.GameHack.GEN 重新启动计算机后删除文件 手动扫描 c:/windows/system32 gnolnait.dllupack0.34 本机Trojan.PSW.Win32.XYOnline.abx 删除成功 手动扫描 c:/windows/system32 msosmhfp00.dllupack0.34 本机Trojan.PSW.Win32.GamesOnline.fz 删除成功 手动扫描 c:/windows/system32 10.exeupack0.39 本机RootKit.Win32.GameHack.GEN 重新启动计算机后删除文件 手动扫描 c:/windows/system32 laixuhz.dllupack0.34 本机Trojan.PSW.Win32.GameOL.mgw 重新启动计算机后删除文件 手动扫描 c:/windows/system32 xjxr.dllupack0.34 本机Trojan.PSW.Win32.GamesOnline.oz 重新启动计算机后删除文件 手动扫描 c:/windows/system32 sve.dllupack0.34 本机Trojan.PSW.Win32.SunOnline.ma 删除成功 手动扫描 c:/windows/system32 otaipvawow.dllupack0.34 本机Trojan.PSW.Win32.SunOnline.ma 删除成功 手动扫描 c:/windows/system32 hhhcompress.dllupx_c 本机Trojan.PSW.Win32.GameOL.mfv 重新启动计算机后删除文件 手动扫描 c:/windows/system32 kiluw.dllupack0.34 本机Trojan.PSW.Win32.GameOL.lvx 重新启动计算机后删除文件 手动扫描 c:/windows/system32 tsqc.dllupack0.34 本机Trojan.PSW.Win32.GameOL.lxr 重新启动计算机后删除文件 手动扫描 c:/windows/system32 jhrcar.dllupack0.34 本机Trojan.PSW.Win32.GameOL.mgb 重新启动计算机后删除文件 手动扫描 c:/windows/system32 knaixnauhuoyizqq.dllupack0.34 本机Trojan.PSW.Win32.SunOnline.mk 删除成功 手动扫描 c:/windows/system32 oubivagdj.dllupack0.34 本机Trojan.PSW.Win32.SunOnline.mk 删除成功 手动扫描 c:/windows/system32 msmmmdj32.dllupx_c 本机Trojan.PSW.Win32.GameOL.mgm 重新启动计算机后删除文件 手动扫描 c:/windows/system32 oaijihzeuyouhz.dllupack0.34 本机Trojan.PSW.Win32.FYOnline.ei 重新启动计算机后删除文件 手动扫描 c:/windows/system32 duygnef.dllupack0.34 本机Trojan.PSW.Win32.ZeroOnline.do 重新启动计算机后删除文件 手动扫描 c:/windows/system32 pahzij.dllupack0.34 本机Trojan.PSW.Win32.GameOL.mgd 重新启动计算机后删除文件 手动扫描 c:/windows/system32 bchib.dllupack0.34 本机Trojan.PSW.Win32.SO2Online.au 重新启动计算机后删除文件 手动扫描 c:/windows/system32 tzm.dllupack0.34 本机RootKit.Win32.GameHack.GEN 删除成功 手动扫描 C:/WINDOWS/system32 mseion.sys 本机Trojan.PSW.Win32.GameOL.mga 重新启动计算机后删除文件 手动扫描 c:/windows/system32 xptyj.dllupack0.34 本机Trojan.PSW.Win32.GameOL.mgk 重新启动计算机后删除文件 手动扫描 c:/windows/system32 jemnaw.dllupack0.34 本机RootKit.Win32.GameHack.gfa 删除成功 手动扫描 C:/WINDOWS/Temp tmp10.tmp 本机Trojan.PSW.Win32.LMir.yzr 删除成功 手动扫描 C:/WINDOWS 49400MM.DLL 本机Trojan.PSW.Win32.GameOL.GEN 删除成功 手动扫描 c:/windows gwsmhxuq.exeupack0.32 本机Trojan.PSW.Win32.HXOnline.fp 删除成功 手动扫描 c:/windows shaproc.exeupack0.32 本机Trojan.PSW.Win32.GameOL.GEN 删除成功 手动扫描 c:/windows wsockdrv32.exeupack0.32 本机/
病毒还真多~
下载 pe_xscan 扫描 log 并分析发现如下可疑项
/pe_xscan 08-03-03 by Purple Endurer2008-3-5 12:28:31Windows XP Service Pack 2(5.1.2600)管理员用户组正常模式
[System Process] * 0 C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 C:/WINDOWS/SYSTEM32/WINLOGON.EXE* 524 | 2004-8-17 12:0:0 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | Windows NT Logon Application | (C) Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | winlogon | WINLOGON.EXE C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 C:/WINDOWS/SYSTEM32/SERVICES.EXE* 568 | 2004-8-17 12:0:0 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | Services and Controller app | (C) Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | services.exe | services.exe C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 C:/WINDOWS/SYSTEM32/LSASS.EXE* 580 | 2004-8-17 12:0:0 | Microsoft? Windows? Operating System | 5.1.2600.2180 | LSA Shell (Export Version) | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | lsass.exe | lsass.exe C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 C:/WINDOWS/SYSTEM32/SVCHOST.EXE* 724 | 2004-8-17 12:0:0 | Microsoft? Windows? Operating System | 5.1.2600.2180 | Generic Host Process for Win32 Services | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | svchost.exe | svchost.exe C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 D:/PROGRAM FILES/RISING/RAV/RAVSTUB.EXE * 1340 | 2004-1-8 20:10:24 | RavStub Application | 19, 0, 0, 4 | Rising RavStub | Copyright (c) 1998-2005 Rising Corp. | 19, 0, 0, 4 | Beijing Rising Technology Co., Ltd. | | RavStub | RavStub.exe C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 C:/WINDOWS/SYSTEM32/WDFMGR.EXE* 1528 | 2005-1-28 13:44:28 | Microsoft? Windows? Operating System | 5.2.3790.1230 | Windows User Mode Driver Manager | ? Microsoft Corporation. All rights reserved. | 5.2.3790.1230 built by: dnsrv(bld4act) | Microsoft Corporation| ? | WdfMgr | WdfMgr.exe C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 C:/WINDOWS/EXPLORER.EXE* 1952 | 2007-6-13 21:21:56 | Microsoft(R) Windows(R) Operating System | 6.00.2900.3156 | Windows Explorer | (C) Microsoft Corporation. All rights reserved. | 6.00.2900.3156 (xpsp_sp2_gdr.070613-1234) | Microsoft Corporation| ? | explorer | EXPLORER.EXE C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 C:/WINDOWS/SYSTEM32/ALG.EXE* 496 | 2004-8-17 12:0:0 | Microsoft? Windows? Operating System | 5.1.2600.2180 | Application Layer Gateway Service | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | ALG.exe | ALG.exe C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 C:/WINDOWS/SYSTEM32/CTFMON.EXE* 1516 | 2004-8-17 12:0:0 | Microsoft? Windows? Operating System | 5.1.2600.2180 | CTF Loader | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | CTFMON | CTFMON.EXE C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 O4 - HKLM/../RUN: [WINSYSM] C:/WINDOWS/49400M.EXEO4 - Global Startup: AtiSrv.exe - Invalid lnk file
O20 - AppInit_DLLs: bauhgnem.dll,eohsom.dll,fyom.dll,sauhad.dll,ijougiemnaw.dll,taijoad.dll,lnaixnauhqq.dll,idtj.dll,vhqq.dll,atgnehz.dll,rsqq.dll,tsqc.dll,vauyiqvlnaix.dll,wQ.dll,fmxh.dll,cty.dll,pahzij.dll,jz.dll,bz.dll,pyomielnux.dll,mhtd.dll,qnefnaib.dll,ej.dll,uixauh.dll,hjiq.dll,kiluw.dll,dsfg.dll,yqhs.dll,oaijihzeuyouhz.dll,jemnaw.dll,cuhad.dll,laixuhz.dll,rfhx.dll,mnauygniqaixnaij.dll,oqnauhc.dll,xjxr.dll,utiemnaw.dll,sve.dll,wininat.dll,gnolnait.dll,zadnew.dll,htwx.dll,knaixnauhuoyizqq.dll,duygnef.dll,gmx.dll,nadgnohiac.dll,agzg.dll,qlihzouhgnfe.dll,bchib.dll,tzm.dll,r2.dll,slcs.dll,xptyj.dll,xhtd.dll,QQ.dll,sfhx.dll,gnaixnauhqq.dll,3auhad.dll,oadnew.dll,iemnaw.dll,qcsct.dll,oadgnohiac.dll,iqnauhc.dll,aixauh.dll,ddtj.dll,nuygnef.dll,uohsom.dll,gnefnaib.dll,ijiq.dll,hjxr.dll,naijoad.dll,naixuhz.dll,nahzij.dll,fmxh.dll,zqhs.dll,jsfg.dll,utgnehz.dll,uyom.dll,wtiemnaw.dll,uyomielnux.dll,vlihzouhgnfe.dll,2ty.dll,nauhgnem.dll,auhad.dll,rj.dll,hz.dll,naijihzeuyouhz.dll,xhqq.dll,jmx.dll,dgzg.dll,gsqq.dll,fz.dll
O23 - 服务: iCafe Manager (iCafe Manager) - C:/DOCUME~1/donghe/LOCALS~1/Temp/usbhcid.sys(手动)
O23 - 服务: Sc Manager (Sc Manager) - C:/DOCUME~1/donghe/LOCALS~1/Temp/usbcams3.sys(手动)
O24 - ShlExecHook: [Microsoft] - {CAED0F3B-DF8B-4DBF-BB20-8DFBC3199068} C:/WINDOWS/system32/jhrcar.dll
O26 - IFEO: 360rpt.exe - ntsd -dO26 - IFEO: 360safe.exe - ntsd -dO26 - IFEO: 360safebox.exe - ntsd -dO26 - IFEO: 360tray.exe - ntsd -dO26 - IFEO: adam.exe - ntsd -dO26 - IFEO: AgentSvr.exe - ntsd -dO26 - IFEO: AppSvc32.exe - ntsd -dO26 - IFEO: autoruns.exe - ntsd -dO26 - IFEO: avconsol.exe - ntsd -dO26 - IFEO: avgrssvc.exe - ntsd -dO26 - IFEO: AvMonitor.exe - ntsd -dO26 - IFEO: avp.com - ntsd -dO26 - IFEO: avp.exe - ntsd -dO26 - IFEO: ccSvcHst.exe - ntsd -dO26 - IFEO: EGHOST.exe - ntsd -dO26 - IFEO: FTCleanerShell.exe - ntsd -dO26 - IFEO: FYFireWall.exe - ntsd -dO26 - IFEO: HijackThis.exe - ntsd -dO26 - IFEO: IceSword.exe - ntsd -dO26 - IFEO: iparmo.exe - ntsd -dO26 - IFEO: Iparmor.exe - ntsd -dO26 - IFEO: isPwdSvc.exe - ntsd -dO26 - IFEO: kabaload.exe - ntsd -dO26 - IFEO: KaScrScn.SCR - ntsd -dO26 - IFEO: KASMain.exe - ntsd -dO26 - IFEO: KASTask.exe - ntsd -dO26 - IFEO: KAV32.exe - ntsd -dO26 - IFEO: KAVDX.exe - ntsd -dO26 - IFEO: KAVPF.exe - ntsd -dO26 - IFEO: KAVPFW.exe - ntsd -dO26 - IFEO: KAVSetup.exe - ntsd -dO26 - IFEO: KAVStart.exe - ntsd -dO26 - IFEO: KISLnchr.exe - ntsd -dO26 - IFEO: KMailMon.exe - ntsd -dO26 - IFEO: KMFilter.exe - ntsd -dO26 - IFEO: KPFW32.exe - ntsd -dO26 - IFEO: KPFW32X.exe - ntsd -dO26 - IFEO: KPfwSvc.exe - ntsd -dO26 - IFEO: KRegEx.exe - ntsd -dO26 - IFEO: KRepair.com - ntsd -dO26 - IFEO: KsLoader.exe - ntsd -dO26 - IFEO: KVCenter.kxp - ntsd -dO26 - IFEO: KvDetect.exe - ntsd -dO26 - IFEO: KvfwMcl.exe - ntsd -dO26 - IFEO: KVMonXP.kxp - ntsd -dO26 - IFEO: KVMonXP_1.kxp - ntsd -dO26 - IFEO: kvol.exe - ntsd -dO26 - IFEO: kvolself.exe - ntsd -dO26 - IFEO: KvReport.kxp - ntsd -dO26 - IFEO: KVScan.kxp - ntsd -dO26 - IFEO: KVSrvXP.exe - ntsd -dO26 - IFEO: KVStub.kxp - ntsd -dO26 - IFEO: kvupload.exe - ntsd -dO26 - IFEO: kvwsc.exe - ntsd -dO26 - IFEO: KvXP.kxp - ntsd -dO26 - IFEO: KvXP_1.kxp - ntsd -dO26 - IFEO: KWatch.exe - ntsd -dO26 - IFEO: KWatch9x.exe - ntsd -dO26 - IFEO: KWatchX.exe - ntsd -dO26 - IFEO: MagicSet.exe - ntsd -dO26 - IFEO: mcconsol.exe - ntsd -dO26 - IFEO: mmqczj.exe - ntsd -dO26 - IFEO: mmsk.exe - ntsd -dO26 - IFEO: Navapsvc.exe - ntsd -dO26 - IFEO: Navapw32.exe - ntsd -dO26 - IFEO: nod32.exe - ntsd -dO26 - IFEO: nod32krn.exe - ntsd -dO26 - IFEO: nod32kui.exe - ntsd -dO26 - IFEO: NPFMntor.exe - ntsd -dO26 - IFEO: OllyDBG.EXE - ntsd -dO26 - IFEO: OllyICE.EXE - ntsd -dO26 - IFEO: PFW.exe - ntsd -dO26 - IFEO: PFWLiveUpdate.exe - ntsd -dO26 - IFEO: procexp.exe - ntsd -dO26 - IFEO: QHSET.exe - ntsd -dO26 - IFEO: QQDoctor.exe - ntsd -dO26 - IFEO: QQKav.exe - ntsd -dO26 - IFEO: RawCopy.exe - ntsd -dO26 - IFEO: RegTool.exe - ntsd -dO26 - IFEO: rfwProxy.exe - ntsd -dO26 - IFEO: rfwstub.exe - ntsd -dO26 - IFEO: safebank.exe - ntsd -dO26 - IFEO: safeboxTray.exe - ntsd -dO26 - IFEO: safelive.exe - ntsd -dO26 - IFEO: scan32.exe - ntsd -dO26 - IFEO: shcfg32.exe - ntsd -dO26 - IFEO: SREng.EXE - ntsd -dO26 - IFEO: symlcsvc.exe - ntsd -dO26 - IFEO: SysSafe.exe - ntsd -dO26 - IFEO: TrojanDetector.exe - ntsd -dO26 - IFEO: Trojanwall.exe - ntsd -dO26 - IFEO: TrojDie.kxp - ntsd -dO26 - IFEO: UIHost.exe - ntsd -dO26 - IFEO: UmxAgent.exe - ntsd -dO26 - IFEO: UmxAttachment.exe - ntsd -dO26 - IFEO: UmxCfg.exe - ntsd -dO26 - IFEO: UmxFwHlp.exe - ntsd -dO26 - IFEO: UmxPol.exe - ntsd -dO26 - IFEO: UpLive.exe - ntsd -dO26 - IFEO: vsstat.exe - ntsd -dO26 - IFEO: webscanx.exe - ntsd -dO26 - IFEO: WinDbg.exe - ntsd -dO26 - IFEO: WoptiClean.exe - ntsd -d/ (未完待续)