找回密码
 注册

QQ登录

只需一步,快速开始

新浪微博登陆

只需一步, 快速开始

扫一扫,访问微社区

快捷导航
事务所专题-柯南20周年纪念事件簿
搜索
查看: 1054|回复: 7
打印 上一主题 下一主题

可以帮忙检查一下吗?

[复制链接]

最后的银色子弹

水区荣誉版主

28

主题

12

好友

3457

积分

 

帖子
12690
精华
6
积分
3457
威望
1410
RP
4800
金钱
511 柯币
人气
300 ℃
注册时间
2005-7-26
跳转到指定楼层
顶楼
发表于 2006-11-10 22:37:35 |只看该作者 |倒序浏览
最近总是出现奇怪的要求运行的Rundll程序,而KV又查不出来……

我用HijackThis检查了,麻烦各位看看?

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\KV2006\KVSrvXP.exe
C:\Program Files\KV2006\kvwsc.exe
C:\NVIDIA\NetworkAccessManager\bin\nSvcIp.exe
C:\NVIDIA\NetworkAccessManager\bin\nSvcLog.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\KV2006\KVMonXP.kxp
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\KVFW\kvfw.exe
C:\Program Files\KV2006\TrojDie.kxp
C:\Program Files\KV2006\KRegEx.exe
C:\Program Files\KV2006\UIHost.exe
C:\WINDOWS\system32\conime.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\PROGRA~1\Yahoo!\ASSIST~1\ylive.exe
D:\Tencent\QQ\QQ.exe
D:\Tencent\QQ\TIMPlatform.exe
C:\Program Files\KV2006\KvXP.kxp
C:\Program Files\Thunder Network\Thunder\Program\Thunder5.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\KV2006\KvDetect.exe
C:\Documents and Settings\樱兰高校ホスト部\桌面\Files & Tools\HijackThis.exe
R3 - URLSearchHook: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\yasbar.dll
O2 - BHO: yPhtb - {33BBE430-0E42-4f12-B075-8D21ACB10DCB} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\yphtb.dll
O2 - BHO: Anti Fish - {38928D50-8A48-44C2-945F-D2F23F771410} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\yangling.dll
O2 - BHO: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\yasbar.dll
O2 - BHO: FiltrateWebObj Class - {42AFACEE-2A77-41EB-9EE2-D9F8AF827F90} - C:\Program Files\KV2006\KVBHO_1.dll
O2 - BHO: YDragSearch - {62EED7C6-9F02-42f9-B634-98E2899E147B} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\YDRAGS~1.DLL
O2 - BHO: BrowseHelper Class - {80BF4637-D65B-43F3-BB60-C5DD3D5FB7B9} - C:\Program Files\KV2006\KvShell.dll
O3 - Toolbar: 江民杀毒工具栏 - {B5A34A93-D538-43A7-8371-864CB6148D12} - C:\Program Files\KV2006\KvShell.dll
O3 - Toolbar: 雅虎助手 - {406F94F0-504F-4a40-8DFD-58B0666ABEBD} - C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\yasbar.dll
O4 - HKLM\..\Run: [KvMonXP] "C:\Program Files\KV2006\KVMonXP.kxp" /auto
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [KVFW] C:\Program Files\KVFW\kvfw.exe -silent
O4 - HKCU\..\Run: [KvXP] "C:\Program Files\KV2006\KvXP.kxp" /ScanBoot /ScanSys
O8 - Extra context menu item: &使用迅雷下载 - C:\Program Files\Thunder Network\Thunder\Program\GetUrl.htm
O8 - Extra context menu item: &使用迅雷下载全部链接 - C:\Program Files\Thunder Network\Thunder\Program\GetAllUrl.htm
O8 - Extra context menu item: 上传到QQ网络硬盘 - D:\Tencent\QQ\AddToNetDisk.htm
O8 - Extra context menu item: 添加到QQ自定义面板 - D:\Tencent\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - D:\Tencent\QQ\AddEmotion.htm
O8 - Extra context menu item: 添加到雅虎订阅(&Y) - res://C:\PROGRA~1\Yahoo!\ASSIST~1\Assist\yrss.dll/YRSSMENUEXT
O8 - Extra context menu item: 用QQ彩信发送该图片 - D:\Tencent\QQ\SendMMS.htm
O9 - Extra button: QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\Tencent\QQ\QQ.EXE
O9 - Extra 'Tools' menuitem: 腾讯QQ - {c95fe080-8f5d-11d2-a20b-00aa003c157b} - D:\Tencent\QQ\QQ.EXE
O9 - Extra button: (no name) - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\Tencent\QQ\QQIEHelper.dll
O9 - Extra 'Tools' menuitem: QQ炫彩工具条设置 - {DEDEB80D-FA35-45d9-9460-4983E5A8AFE6} - D:\Tencent\QQ\QQIEHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1156292122109
O17 - HKLM\System\CCS\Services\Tcpip\..\{B2FA1713-5326-44BB-AE9F-C7E7E6B4E58A}: NameServer = 202.96.128.166 202.96.128.86
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe (file missing)
O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Unknown owner - C:\NVIDIA\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe" -k runservice (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: KVSrvXP - Jiangmin Co. Ltd - C:\Program Files\KV2006\KVSrvXP.exe
O23 - Service: KVWSC - Jiangmin Co.Ltd - C:\Program Files\KV2006\kvwsc.exe
O23 - Service: ForceWare IP service (nSvcIp) - Unknown owner - C:\NVIDIA\NetworkAccessManager\bin\nSvcIp.exe
O23 - Service: ForceWare user log service (nSvcLog) - Unknown owner - C:\NVIDIA\NetworkAccessManager\bin\nSvcLog.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

侦探

VIP

1

主题

0

好友

294

积分

 

升级
34%
帖子
1333
精华
0
积分
294
威望
91
RP
473
金钱
1256 柯币
人气
891 ℃
注册时间
2004-6-20
沙发
发表于 2006-11-10 23:19:53 |只看该作者

回复: 可以帮忙检查一下吗?

具体是要求什么程序的运行?这个日志看上去惟一有问题的只能说是雅虎助手
回复

使用道具 举报

最后的银色子弹

水区荣誉版主

28

主题

12

好友

3457

积分

 

帖子
12690
精华
6
积分
3457
威望
1410
RP
4800
金钱
511 柯币
人气
300 ℃
注册时间
2005-7-26
板凳
发表于 2006-11-10 23:42:23 |只看该作者

回复: 可以帮忙检查一下吗?

声称市Microsoft Cooperation的Rundll32,以及没owner的无名Rundll
回复

使用道具 举报

侦探

VIP

1

主题

0

好友

294

积分

 

升级
34%
帖子
1333
精华
0
积分
294
威望
91
RP
473
金钱
1256 柯币
人气
891 ℃
注册时间
2004-6-20
地板
发表于 2006-11-11 09:11:51 |只看该作者

回复: 可以帮忙检查一下吗?

不编程的话在用户帐户里把asp.net受限帐户删了,反正没用~另外那个unknown owner似乎是nv的防火墙,进nv的web服务里看看有没有什么设置错误
回复

使用道具 举报

最后的银色子弹

水区荣誉版主

28

主题

12

好友

3457

积分

 

帖子
12690
精华
6
积分
3457
威望
1410
RP
4800
金钱
511 柯币
人气
300 ℃
注册时间
2005-7-26
5
发表于 2006-11-11 10:41:21 |只看该作者

回复: 可以帮忙检查一下吗?

不可以,我允许过一次,它马上开始设置系统启动项,修改IE主页等等的破坏工作
回复

使用道具 举报

侦探

VIP

1

主题

0

好友

294

积分

 

升级
34%
帖子
1333
精华
0
积分
294
威望
91
RP
473
金钱
1256 柯币
人气
891 ℃
注册时间
2004-6-20
6
发表于 2006-11-11 14:46:53 |只看该作者

回复: 可以帮忙检查一下吗?

那把nv防火墙的web配置卸了呢?
回复

使用道具 举报

事务所字幕组成员
MOFILE资源区荣誉版主

0

主题

0

好友

1435

积分

 

帖子
2342
精华
6
积分
1435
威望
1142
RP
2387
金钱
7398 柯币
人气
132 ℃
注册时间
2004-9-26
7
发表于 2006-11-11 15:51:44 |只看该作者

回复: 可以帮忙检查一下吗?

NvCpl.dll是NV的控制面板吧,大概.
kvfw.exe应该才是防火墙.
进程应该没问题,不过建议你把**助手卸了再说.
services.exe要查看.建议用
msconfig,服务,隐藏MS服务,然后截图看下.
还有注意别开IE看有没有IEXPLORE.EXE进程在.
回复

使用道具 举报

侦探

VIP

1

主题

0

好友

294

积分

 

升级
34%
帖子
1333
精华
0
积分
294
威望
91
RP
473
金钱
1256 柯币
人气
891 ℃
注册时间
2004-6-20
8
发表于 2006-11-11 18:37:39 |只看该作者

回复: 可以帮忙检查一下吗?

因为我自己是nForce3的板子,所以知道配网卡的时候会要求安装nv网络防火墙的设置,有时候确实有点问题,因为和xp自带的软防火墙有点冲突,经常会弹出确认框要求确认。在这整个日志来看没有什么有可疑的程序,觉得还是软件冲突比较有可能。总之综合我以上所说,先卸载雅虎助手,删除asp.net用户,再关闭nv防火墙,看是否还有什么可疑情况
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册 新浪微博登陆

手机版|Archiver|名侦探柯南事务所 ( 沪ICP备17027512号 )

GMT+8, 2024-9-23 10:23 , Processed in 0.043851 second(s), 14 queries , MemCached On.

Powered by Discuz! X2.5

© 2001-2012 Comsenz Inc.

回顶部