遭遇 NinSys74.Sys,B674A2D4.EXE,42AE09E4.DLL,msavp.dll,avpdj,avpwl.dll等

原创 2007年10月12日 14:15:00

遭遇 NinSys74.Sys,B674A2D4.EXE,42AE09E4.DLL,msavp.dll,avpdj.dll,avpwl.dll等

endurer 原创
2007-10-12 第1

昨天中午又帮两位网友清理电脑病毒。

先回忆一下其中一位的。

网友的电脑上装有瑞星2007杀毒软件,不过是已经过期的下载版。

下载 pe_xscan 的 log 中发现如下可疑项:
/===
pe_xscan 07-08-30 by Purple Endurer
2007-10-11 13:45:14
Windows XP Service Pack 2(5.1.2600)
管理员用户组

[System Process] * 0
    C:/WINDOWS/system32/avpdj.dll | 2007-9-30 20:47:10
    C:/WINDOWS/system32/avpwl.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpwm.dll | 2007-9-30 20:47:0
    C:/WINDOWS/system32/avpms.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpdh.dll | 2007-9-30 20:47:8
    C:/Program Files/Internet Explorer/PLUGINS/NinSys74.Sys | 2007-10-10 22:10:38

C:/WINDOWS/system32/csrss.exe * 656 | 2006-11-8 18:57:2 | Microsoft? Windows? Operating System | 5.1.2600.2180 | Client Server Runtime Process | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | CSRSS.Exe | CSRSS.Exe
    C:/WINDOWS/system32/42AE09E4.DLL | 2007-10-10 22:11:46 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?

C:/WINDOWS/system32/winlogon.exe * 680 | 2006-11-8 18:57:2 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | Windows NT Logon Application | (C) Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | winlogon | WINLOGON.EXE
    C:/WINDOWS/system32/42AE09E4.DLL | 2007-10-10 22:11:46 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?

C:/WINDOWS/system32/services.exe * 724 | 2006-11-8 18:57:2 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | Services and Controller app | (C) Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | services.exe | services.exe
    C:/WINDOWS/system32/42AE09E4.DLL | 2007-10-10 22:11:46 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?

C:/WINDOWS/system32/lsass.exe * 736 | 2006-11-8 18:57:2 | Microsoft? Windows? Operating System | 5.1.2600.2180 | LSA Shell (Export Version) | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | lsass.exe | lsass.exe
    C:/WINDOWS/system32/42AE09E4.DLL | 2007-10-10 22:11:46 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?

C:/WINDOWS/system32/svchost.exe * 936 | 2006-11-8 18:57:2 | Microsoft? Windows? Operating System | 5.1.2600.2180 | Generic Host Process for Win32 Services | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | svchost.exe | svchost.exe
    C:/WINDOWS/system32/msavp.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/42AE09E4.DLL | 2007-10-10 22:11:46 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?

C:/WINDOWS/Explorer.EXE * 1648 | 2007-6-13 21:21:56 | Microsoft(R) Windows(R) Operating System | 6.00.2900.3156 | Windows Explorer | (C) Microsoft Corporation. All rights reserved. | 6.00.2900.3156 (xpsp_sp2_gdr.070613-1234) | Microsoft Corporation| ? | explorer | EXPLORER.EXE
    C:/Program Files/Internet Explorer/PLUGINS/NinSys74.Sys | 2007-10-10 22:10:38
    C:/WINDOWS/system32/msavp.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpdh.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpms.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpwm.dll | 2007-9-30 20:47:0
    C:/WINDOWS/system32/avpwl.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpdj.dll | 2007-9-30 20:47:10
    C:/WINDOWS/system32/42AE09E4.DLL | 2007-10-10 22:11:46 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?

C:/PROGRAM FILES/RISING/RAV/RavStub.exe * 2012 | 2007-10-4 19:39:36 | RavStub Application | 19, 0, 0, 4 | Rising RavStub | Copyright (c) 1998-2005 Rising Corp. | 19, 0, 0, 4 | Beijing Rising Technology Co., Ltd. |  | RavStub | RavStub.exe
    C:/WINDOWS/system32/42AE09E4.DLL | 2007-10-10 22:11:46 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?

C:/WINDOWS/system32/RUNDLL32.EXE * 340 | 2006-11-8 18:57:2 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | Run a DLL as an App | (C) Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | rundll | RUNDLL.EXE
    C:/WINDOWS/system32/avpdj.dll | 2007-9-30 20:47:10
    C:/WINDOWS/system32/avpwl.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpwm.dll | 2007-9-30 20:47:0
    C:/WINDOWS/system32/avpms.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpdh.dll | 2007-9-30 20:47:8
    C:/Program Files/Internet Explorer/PLUGINS/NinSys74.Sys | 2007-10-10 22:10:38
    C:/WINDOWS/system32/42AE09E4.DLL | 2007-10-10 22:11:46 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?

C:/WINDOWS/system32/ctfmon.exe * 1904 | 2006-11-8 18:57:2 | Microsoft? Windows? Operating System | 5.1.2600.2180 | CTF Loader | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | CTFMON | CTFMON.EXE
    C:/WINDOWS/system32/avpdj.dll | 2007-9-30 20:47:10
    C:/WINDOWS/system32/avpwl.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpwm.dll | 2007-9-30 20:47:0
    C:/WINDOWS/system32/avpms.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpdh.dll | 2007-9-30 20:47:8
    C:/Program Files/Internet Explorer/PLUGINS/NinSys74.Sys | 2007-10-10 22:10:38
    C:/WINDOWS/system32/42AE09E4.DLL | 2007-10-10 22:11:46 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?

C:/Program Files/Tencent/QQ/TIMPlatform.exe * 3232 | 2007-7-19 16:34:46 | QQ | 7,0,208,1651 | TIMPlatform | Copyright ? 2005 ━ 2007 TENCENT Inc. All Rights Reserved | 7,0,365,1701 | TENCENT |  | TIMPlatform | TIMPlatform.exe
    C:/WINDOWS/system32/avpdj.dll | 2007-9-30 20:47:10
    C:/WINDOWS/system32/avpwl.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpwm.dll | 2007-9-30 20:47:0
    C:/WINDOWS/system32/avpms.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpdh.dll | 2007-9-30 20:47:8
    C:/Program Files/Internet Explorer/PLUGINS/NinSys74.Sys | 2007-10-10 22:10:38

C:/Program Files/Tencent/QQ/QQ.exe * 3512 | 2007-7-19 16:27:2 | QQ | 7,0,365,1701 | QQ | Copyright (C) 1998 - 2007 TENCENT Inc. All Rights Reserved | 7,0,365,1701 | TENCENT |  | COMQQD | QQ.exe
    C:/WINDOWS/system32/avpdj.dll | 2007-9-30 20:47:10
    C:/WINDOWS/system32/avpwl.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpwm.dll | 2007-9-30 20:47:0
    C:/WINDOWS/system32/avpms.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpdh.dll | 2007-9-30 20:47:8
    C:/Program Files/Internet Explorer/PLUGINS/NinSys74.Sys | 2007-10-10 22:10:38
    C:/WINDOWS/system32/msavp.dll | 2007-9-30 20:47:8

C:/Program Files/Internet Explorer/IEXPLORE.EXE * 3948 | 2006-11-8 18:57:2 | Microsoft(R) Windows(R) Operating System | 6.00.2900.2180 | Internet Explorer | (C) Microsoft Corporation. All rights reserved. | 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | iexplore | IEXPLORE.EXE
    C:/WINDOWS/system32/avpdj.dll | 2007-9-30 20:47:10
    C:/WINDOWS/system32/avpwl.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpwm.dll | 2007-9-30 20:47:0
    C:/WINDOWS/system32/avpms.dll | 2007-9-30 20:47:8
    C:/WINDOWS/system32/avpdh.dll | 2007-9-30 20:47:8
    C:/Program Files/Internet Explorer/PLUGINS/NinSys74.Sys | 2007-10-10 22:10:38
    C:/WINDOWS/system32/msavp.dll | 2007-9-30 20:47:8

O2 - BHO  - {00000AA9-A363-466E-BEF5-9BB68697AA7F} -

O4 - HKCU/../Run: [bgswitch] C:/WINDOWS/system32/bgswitch.exe
O4 - HKLM/../Run: [DiskMan32] C:/WINDOWS/DiskMan32.exe
O4 - HKLM/../Run: [AVPSrv] C:/WINDOWS/AVPSrv.exe
O4 - HKLM/../Run: [KVP] C:/WINDOWS/system32/drivers/svchost.exe

O23 - 服务: 29055CF4 (29055CF4) - C:/WINDOWS/system32/B674A2D4.EXE -d | 2007-10-7 12:11:18 | Microsoft(R) Windows(R) Operating System| ?| ? | (C) Microsoft Corporation. All rights reserved.| ? | Microsoft Corporation| ?| ?| ?(自动)

O24 - ShlExecHook: [] - {A263206E-55FF-4BF9-A503-880D801F3226} = C:/Program Files/Internet Explorer/PLUGINS/WinSys74.Sys

O24 - ShlExecHook: [] - {AAF3B135-E338-491A-B3CB-9D75DA02C5D1} = C:/Program Files/Internet Explorer/PLUGINS/NinSys74.Sys
===/

另外还有一个服务:

O23 - 服务: ptac (Windows ptac RunThem) - C:/WINDOWS/System32/svchost.exe -k netsvcs | 2006-11-8 18:57:2 | Microsoft? Windows? Operating System | 5.1.2600.2180 | Generic Host Process for Win32 Services | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | svchost.exe | svchost.exe(自动)

Google了一下,没有发现相关的信息。

处理方法都是差不多的,重启到带网络连接的安全模式,到 http://purpleendurer.ys168.com 下载 bat_do 和 FileInfo,用来提取可疑文件信息并打包,延时删除。
下载 DrWeb CureIt! 扫描,用卡卡安全助手清理残留启动项。

重启电脑后,用卡卡安全助手检查没有发现残留启动项,下载瑞星2008,卸载瑞星2007,重启电脑再装瑞星2008,重启电脑,把瑞星2008升级到最新版本再扫描,又发现一些病毒,主要是在系统还原文件夹中。

原来忙得忘记禁用系统还原功能,清理C盘了~


附部分文件信息:

文件说明符 : C:/WINDOWS/system32/42AE09E4.DLL
属性 : A---
语言 : 英语(美国)
文件版本 :
说明 :
版权 : (C) Microsoft Corporation. All rights reserved.
备注 :
产品版本 :
产品名称 : Microsoft(R) Windows(R) Operating System
公司名称 : Microsoft Corporation
合法商标 :
内部名称 :
源文件名 :
创建时间 : 2007-9-30 21:0:57
修改时间 : 2007-10-10 22:11:46
访问时间 : 2007-10-11 0:0:0
大小 : 36864 字节 36.0 KB
MD5 : c216dd38c3734f71e1630db8f6fc3f18
HSA1: 9132DFB817623CC51A6A77F86C569DB9993D7CB8

文件说明符 : C:/WINDOWS/system32/B674A2D4.EXE
属性 : A---
语言 : 英语(美国)
文件版本 :
说明 :
版权 : (C) Microsoft Corporation. All rights reserved.
备注 :
产品版本 :
产品名称 : Microsoft(R) Windows(R) Operating System
公司名称 : Microsoft Corporation
合法商标 :
内部名称 :
源文件名 :
创建时间 : 2007-9-30 20:47:15
修改时间 : 2007-10-7 12:11:18
访问时间 : 2007-10-11 0:0:0
大小 : 16944 字节 16.560 KB
MD5 : 1e2a3451e003fde987841bc38448f15c
HSA1: B72A28A2B94EABDEE58C024649709AB4F73B0D99

文件说明符 : c:/Program Files/Internet Explorer/PLUGINS/SysWin75.Jmp
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-9-30 20:47:0
修改时间 : 2007-9-30 20:47:2
访问时间 : 2007-10-11 0:0:0
大小 : 32360 字节 31.616 KB
MD5 : 509c0946db538572e2bc5588328adac2
HSA1: C6E2062C353A78D01A743B413762D2A60ECAB690

文件说明符 : c:/Program Files/Internet Explorer/PLUGINS/NinSys74.Sys
属性 : ASH-
获取文件版本信息大小失败!
创建时间 : 2007-10-7 12:10:55
修改时间 : 2007-10-10 22:10:38
访问时间 : 2007-10-11 0:0:0
大小 : 45178 字节 44.122 KB
MD5 : 379798cd3eccc1597e46820daed03d17
HSA1: F5DA9AB853BDDB510A63C57EF1A493509B1F2676

文件说明符 : c:/Program Files/Internet Explorer/PLUGINS/NysWin75.Jmp
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-10-7 12:10:55
修改时间 : 2007-10-10 23:13:18
访问时间 : 2007-10-11 0:0:0
大小 : 32379 字节 31.635 KB
MD5 : c702d3c8959dcca8a0a55aef00358a97
HSA1: 249CCE7D1FDA11E43E6B7EB8AE17D87376373CE1

文件说明符 : c:/Program Files/Internet Explorer/PLUGINS/NinSys74.Tao
属性 : ASH-
获取文件版本信息大小失败!
创建时间 : 2007-10-10 23:13:16
修改时间 : 2007-10-10 23:13:18
访问时间 : 2007-10-11 0:0:0
大小 : 45179 字节 44.123 KB
MD5 : 74e350f6a1f0d0b11047a932277def16
HSA1: E60983A06033A4FA81EDA8D9D448AF98061AF371

没时间逐一测试杀软的反应了

Eiffel 引介 Part V

Eiffel IntroductionEiffel 引介 Rensselaer, 2000James C. McKim, Jr, Rensselaer at Hartford K ][ N G of ...
  • kingofark
  • kingofark
  • 2003-03-04 08:56:00
  • 1046

YTU 1003: Redraiment的遭遇

1003: Redraiment的遭遇 时间限制: 1000 Sec  内存限制: 128 MB 提交: 198  解决: 71 题目描述 Redraiment的老家住在工业区...
  • qq_28954601
  • qq_28954601
  • 2016-01-07 10:40:10
  • 568

Ytu 1003: Redraiment的遭遇

Description Redraiment的老家住在工业区,日耗电量非常大。是政府的眼中钉肉中刺,但又没办法,这里头住的可都是纳税大户呀。 今年7月,又传来了不幸的消息,政府要在7、8月对该区进行...
  • zp___waj
  • zp___waj
  • 2015-04-01 08:46:45
  • 803

【孩子遇上性骚扰,该怎么办?】20…

【孩子遇上性骚扰,该怎么办?】2016年间,高雄市一名年近七旬的老翁,假借到女童家楼下公寓拿鱼给女童时,伸出狼爪,抱住女童,抚摸女童胸部与下体,造成女童身心受损,半夜睡觉惊醒,晚上到垃圾回来以为后面有...
  • maxdbs
  • maxdbs
  • 2017-08-30 15:16:54
  • 348

StartUp.xls宏病毒清除方法(excel宏病毒)

StartUp.xls宏病毒清除方法(excel宏病毒)   求教高手该代码运行为什么会出现“用户定义类型未定义”编译错误,如何解决?多谢 Visual basic 编辑器---------工具...
  • pastway
  • pastway
  • 2012-02-09 14:40:01
  • 1928

一只兔子在公司的遭遇

 一只兔子在公司的遭遇   ----第一家公司----   老板:兔兔,今天工作忙不忙?   兔兔:不忙。   下班时老板对兔兔说:你明天不用来了。   兔兔:为什么?   老板:因为你不能多为公司干...
  • f9inux
  • f9inux
  • 2006-06-06 22:59:00
  • 669

遭遇Trojan.PSW.Win32.GameOnline,Trojan.PSW.Win32.QQPass等

遭遇Trojan.PSW.Win32.GameOnline,Trojan.PSW.Win32.QQPass等endurer 原创2007-11-20 第1版今天中午,一位网友说她的电脑中毒了,开不了网...
  • Purpleendurer
  • Purpleendurer
  • 2007-11-20 23:19:00
  • 2308

遭遇地震

 2008年5月12号下午2点半,成都,是一个我永世难忘的时刻,我遭遇了地震(后来才知道不是地震是震感)!    当时我正在电脑前工作,突然听同事说,“东西在抖动,地震了”,我发现桌上的东西在跳舞,不...
  • lbluedark
  • lbluedark
  • 2008-05-14 16:43:00
  • 575

遭遇 Trojan.Win32.KillFiles.m, Packer.Mian007等

遭遇 Trojan.Win32.KillFiles.m, Packer.Mian007等endurer 原创2007-09-18 第1版刚才一位网友说他的电脑最近启动很慢,让偶通过QQ远程协助检查。下...
  • Purpleendurer
  • Purpleendurer
  • 2007-09-18 15:42:00
  • 2370

联想正遭遇第四道坎 柳传志对症下药

联想正遭遇第四道坎 柳传志对症下药 腾讯科技[微博]2016年01月30日01:01 分享 微博 空间 微信 新浪微博 邮箱 QQ好友 人人网 开心网 ...
  • starzhou
  • starzhou
  • 2016-01-30 13:40:35
  • 427
收藏助手
不良信息举报
您举报文章:遭遇 NinSys74.Sys,B674A2D4.EXE,42AE09E4.DLL,msavp.dll,avpdj,avpwl.dll等
举报原因:
原因补充:

(最多只允许输入30个字)