遭遇RootKit.Win32.GameHack.GEN,Trojan.PSW.Win32.GameOL.GEN,RootKit.Win32.Mnless等1

简介: 遭遇RootKit.Win32.GameHack.GEN,Trojan.PSW.Win32.GameOL.GEN,RootKit.Win32.Mnless等1

今天,一位网友说他的电脑昨天下午突然变得很慢,只好强制关机,今天开机时有黑色窗口闪过,用瑞星查杀出一些病毒,但系统反应还是比较慢,让偶帮忙检修。

通过QQ远程协助,先检查瑞星的杀毒日志(片段):

/===

病毒名称   处理结果    扫描方式   路径    文件
RootKit.Win32.GameHack.gfa   删除成功    文件监控   C:/WINDOWS/system32/drivers    mselk.sys
RootKit.Win32.GameHack.GEN   删除成功    文件监控   C:/WINDOWS/system32/drivers    msyecp.sys
RootKit.Win32.GameHack.GEN   删除成功    文件监控   C:/WINDOWS/system32    mseion.sys
病毒名称    处理结果    扫描方式   路径    文件    病毒来源
RootKit.Win32.Mnless.hz      删除成功    手动扫描   C:/WINDOWS/system32/drivers    msosfpids32.sys    本机
Trojan.PSW.Win32.GameOL.GEN     删除成功    手动扫描   c:/windows/system32    2.exe>>upack0.32    本机
RootKit.Win32.GameHack.GEN   重新启动计算机后删除文件 手动扫描   c:/windows/system32    gnolnait.dll>>upack0.34    本机
Trojan.PSW.Win32.XYOnline.abx   删除成功    手动扫描   c:/windows/system32    msosmhfp00.dll>>upack0.34     本机
Trojan.PSW.Win32.GamesOnline.fz 删除成功    手动扫描   c:/windows/system32    10.exe>>upack0.39   本机
RootKit.Win32.GameHack.GEN   重新启动计算机后删除文件 手动扫描   c:/windows/system32    laixuhz.dll>>upack0.34    本机
Trojan.PSW.Win32.GameOL.mgw     重新启动计算机后删除文件 手动扫描   c:/windows/system32    xjxr.dll>>upack0.34    本机
Trojan.PSW.Win32.GamesOnline.oz 重新启动计算机后删除文件 手动扫描   c:/windows/system32    sve.dll>>upack0.34     本机
Trojan.PSW.Win32.SunOnline.ma   删除成功    手动扫描   c:/windows/system32    otaipvawow.dll>>upack0.34     本机
Trojan.PSW.Win32.SunOnline.ma   删除成功    手动扫描   c:/windows/system32    hhhcompress.dll>>upx_c    本机
Trojan.PSW.Win32.GameOL.mfv     重新启动计算机后删除文件 手动扫描   c:/windows/system32    kiluw.dll>>upack0.34   本机
Trojan.PSW.Win32.GameOL.lvx     重新启动计算机后删除文件 手动扫描   c:/windows/system32    tsqc.dll>>upack0.34    本机
Trojan.PSW.Win32.GameOL.lxr     重新启动计算机后删除文件 手动扫描   c:/windows/system32    jhrcar.dll>>upack0.34     本机
Trojan.PSW.Win32.GameOL.mgb     重新启动计算机后删除文件 手动扫描   c:/windows/system32    knaixnauhuoyizqq.dll>>upack0.34   本机
Trojan.PSW.Win32.SunOnline.mk   删除成功    手动扫描   c:/windows/system32    oubivagdj.dll>>upack0.34   本机
Trojan.PSW.Win32.SunOnline.mk   删除成功    手动扫描   c:/windows/system32    msmmmdj32.dll>>upx_c   本机
Trojan.PSW.Win32.GameOL.mgm     重新启动计算机后删除文件 手动扫描   c:/windows/system32    oaijihzeuyouhz.dll>>upack0.34     本机
Trojan.PSW.Win32.FYOnline.ei    重新启动计算机后删除文件 手动扫描   c:/windows/system32    duygnef.dll>>upack0.34    本机
Trojan.PSW.Win32.ZeroOnline.do  重新启动计算机后删除文件 手动扫描   c:/windows/system32    pahzij.dll>>upack0.34     本机
Trojan.PSW.Win32.GameOL.mgd     重新启动计算机后删除文件 手动扫描   c:/windows/system32    bchib.dll>>upack0.34   本机
Trojan.PSW.Win32.SO2Online.au   重新启动计算机后删除文件 手动扫描   c:/windows/system32    tzm.dll>>upack0.34     本机
RootKit.Win32.GameHack.GEN   删除成功    手动扫描   C:/WINDOWS/system32    mseion.sys     本机
Trojan.PSW.Win32.GameOL.mga     重新启动计算机后删除文件 手动扫描   c:/windows/system32    xptyj.dll>>upack0.34   本机
Trojan.PSW.Win32.GameOL.mgk     重新启动计算机后删除文件 手动扫描   c:/windows/system32    jemnaw.dll>>upack0.34     本机
RootKit.Win32.GameHack.gfa   删除成功    手动扫描   C:/WINDOWS/Temp    tmp10.tmp   本机
Trojan.PSW.Win32.LMir.yzr    删除成功    手动扫描   C:/WINDOWS     49400MM.DLL    本机
Trojan.PSW.Win32.GameOL.GEN     删除成功    手动扫描   c:/windows     gwsmhxuq.exe>>upack0.32    本机
Trojan.PSW.Win32.HXOnline.fp    删除成功    手动扫描   c:/windows     shaproc.exe>>upack0.32    本机
Trojan.PSW.Win32.GameOL.GEN     删除成功    手动扫描   c:/windows     wsockdrv32.exe>>upack0.32     本机
===/

病毒还真多~

下载 pe_xscan 扫描 log 并分析,发现如下可疑项:

/===
pe_xscan 08-03-03 by Purple Endurer
2008-3-5 12:28:31
Windows XP Service Pack 2(5.1.2600)
管理员用户组
正常模式

[System Process] * 0 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
C:/WINDOWS/SYSTEM32/WINLOGON.EXE* 524 | 2004-8-17 12:0:0 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | Windows NT Logon Application | (C) Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | winlogon | WINLOGON.EXE 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
C:/WINDOWS/SYSTEM32/SERVICES.EXE* 568 | 2004-8-17 12:0:0 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | Services and Controller app | (C) Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | services.exe | services.exe 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
C:/WINDOWS/SYSTEM32/LSASS.EXE* 580 | 2004-8-17 12:0:0 | Microsoft? Windows? Operating System | 5.1.2600.2180 | LSA Shell (Export Version) | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | lsass.exe | lsass.exe 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
C:/WINDOWS/SYSTEM32/SVCHOST.EXE* 724 | 2004-8-17 12:0:0 | Microsoft? Windows? Operating System | 5.1.2600.2180 | Generic Host Process for Win32 Services | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | svchost.exe | svchost.exe 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
D:/PROGRAM FILES/RISING/RAV/RAVSTUB.EXE * 1340 | 2004-1-8 20:10:24 | RavStub Application | 19, 0, 0, 4 | Rising RavStub | Copyright (c) 1998-2005 Rising Corp. | 19, 0, 0, 4 | Beijing Rising Technology Co., Ltd. | | RavStub | RavStub.exe 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
C:/WINDOWS/SYSTEM32/WDFMGR.EXE* 1528 | 2005-1-28 13:44:28 | Microsoft? Windows? Operating System | 5.2.3790.1230 | Windows User Mode Driver Manager | ? Microsoft Corporation. All rights reserved. | 5.2.3790.1230 built by: dnsrv(bld4act) | Microsoft Corporation| ? | WdfMgr | WdfMgr.exe 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
C:/WINDOWS/EXPLORER.EXE* 1952 | 2007-6-13 21:21:56 | Microsoft(R) Windows(R) Operating System | 6.00.2900.3156 | Windows Explorer | (C) Microsoft Corporation. All rights reserved. | 6.00.2900.3156 (xpsp_sp2_gdr.070613-1234) | Microsoft Corporation| ? | explorer | EXPLORER.EXE 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
C:/WINDOWS/SYSTEM32/ALG.EXE* 496 | 2004-8-17 12:0:0 | Microsoft? Windows? Operating System | 5.1.2600.2180 | Application Layer Gateway Service | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | ALG.exe | ALG.exe 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
C:/WINDOWS/SYSTEM32/CTFMON.EXE* 1516 | 2004-8-17 12:0:0 | Microsoft? Windows? Operating System | 5.1.2600.2180 | CTF Loader | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | CTFMON | CTFMON.EXE 
   C:/WINDOWS/SYSTEM32/CUHAD.DLL | 2008-3-4 16:33:14 
O4 - HKLM/../RUN: [WINSYSM] C:/WINDOWS/49400M.EXE
O4 - Global Startup: AtiSrv.exe -> Invalid lnk file
O20 - AppInit_DLLs: bauhgnem.dll,eohsom.dll,fyom.dll,sauhad.dll,ijougiemnaw.dll,taijoad.dll,lnaixnauhqq.dll,idtj.dll,vhqq.dll,atgnehz.dll,rsqq.dll,tsqc.dll,vauyiqvlnaix.dll,wQ.dll,fmxh.dll,cty.dll,pahzij.dll,jz.dll,bz.dll,pyomielnux.dll,mhtd.dll,qnefnaib.dll,ej.dll,uixauh.dll,hjiq.dll,kiluw.dll,dsfg.dll,yqhs.dll,oaijihzeuyouhz.dll,jemnaw.dll,cuhad.dll,laixuhz.dll,rfhx.dll,mnauygniqaixnaij.dll,oqnauhc.dll,xjxr.dll,utiemnaw.dll,sve.dll,wininat.dll,gnolnait.dll,zadnew.dll,htwx.dll,knaixnauhuoyizqq.dll,duygnef.dll,gmx.dll,nadgnohiac.dll,agzg.dll,qlihzouhgnfe.dll,bchib.dll,tzm.dll,r2.dll,slcs.dll,xptyj.dll,xhtd.dll,QQ.dll,sfhx.dll,gnaixnauhqq.dll,3auhad.dll,oadnew.dll,iemnaw.dll,qcsct.dll,oadgnohiac.dll,iqnauhc.dll,aixauh.dll,ddtj.dll,nuygnef.dll,uohsom.dll,gnefnaib.dll,ijiq.dll,hjxr.dll,naijoad.dll,naixuhz.dll,nahzij.dll,fmxh.dll,zqhs.dll,jsfg.dll,utgnehz.dll,uyom.dll,wtiemnaw.dll,uyomielnux.dll,vlihzouhgnfe.dll,2ty.dll,nauhgnem.dll,auhad.dll,rj.dll,hz.dll,naijihzeuyouhz.dll,xhqq.dll,jmx.dll,dgzg.dll,gsqq.dll,fz.dll
O23 - 服务: iCafe Manager (iCafe Manager) - C:/DOCUME~1/donghe/LOCALS~1/Temp/usbhcid.sys(手动)
O23 - 服务: Sc Manager (Sc Manager) - C:/DOCUME~1/donghe/LOCALS~1/Temp/usbcams3.sys(手动)
O24 - ShlExecHook: [Microsoft] - {CAED0F3B-DF8B-4DBF-BB20-8DFBC3199068} = C:/WINDOWS/system32/jhrcar.dll
O26 - IFEO: 360rpt.exe -> ntsd -d
O26 - IFEO: 360safe.exe -> ntsd -d
O26 - IFEO: 360safebox.exe -> ntsd -d
O26 - IFEO: 360tray.exe -> ntsd -d
O26 - IFEO: adam.exe -> ntsd -d
O26 - IFEO: AgentSvr.exe -> ntsd -d
O26 - IFEO: AppSvc32.exe -> ntsd -d
O26 - IFEO: autoruns.exe -> ntsd -d
O26 - IFEO: avconsol.exe -> ntsd -d
O26 - IFEO: avgrssvc.exe -> ntsd -d
O26 - IFEO: AvMonitor.exe -> ntsd -d
O26 - IFEO: avp.com -> ntsd -d
O26 - IFEO: avp.exe -> ntsd -d
O26 - IFEO: ccSvcHst.exe -> ntsd -d
O26 - IFEO: EGHOST.exe -> ntsd -d
O26 - IFEO: FTCleanerShell.exe -> ntsd -d
O26 - IFEO: FYFireWall.exe -> ntsd -d
O26 - IFEO: HijackThis.exe -> ntsd -d
O26 - IFEO: IceSword.exe -> ntsd -d
O26 - IFEO: iparmo.exe -> ntsd -d
O26 - IFEO: Iparmor.exe -> ntsd -d
O26 - IFEO: isPwdSvc.exe -> ntsd -d
O26 - IFEO: kabaload.exe -> ntsd -d
O26 - IFEO: KaScrScn.SCR -> ntsd -d
O26 - IFEO: KASMain.exe -> ntsd -d
O26 - IFEO: KASTask.exe -> ntsd -d
O26 - IFEO: KAV32.exe -> ntsd -d
O26 - IFEO: KAVDX.exe -> ntsd -d
O26 - IFEO: KAVPF.exe -> ntsd -d
O26 - IFEO: KAVPFW.exe -> ntsd -d
O26 - IFEO: KAVSetup.exe -> ntsd -d
O26 - IFEO: KAVStart.exe -> ntsd -d
O26 - IFEO: KISLnchr.exe -> ntsd -d
O26 - IFEO: KMailMon.exe -> ntsd -d
O26 - IFEO: KMFilter.exe -> ntsd -d
O26 - IFEO: KPFW32.exe -> ntsd -d
O26 - IFEO: KPFW32X.exe -> ntsd -d
O26 - IFEO: KPfwSvc.exe -> ntsd -d
O26 - IFEO: KRegEx.exe -> ntsd -d
O26 - IFEO: KRepair.com -> ntsd -d
O26 - IFEO: KsLoader.exe -> ntsd -d
O26 - IFEO: KVCenter.kxp -> ntsd -d
O26 - IFEO: KvDetect.exe -> ntsd -d
O26 - IFEO: KvfwMcl.exe -> ntsd -d
O26 - IFEO: KVMonXP.kxp -> ntsd -d
O26 - IFEO: KVMonXP_1.kxp -> ntsd -d
O26 - IFEO: kvol.exe -> ntsd -d
O26 - IFEO: kvolself.exe -> ntsd -d
O26 - IFEO: KvReport.kxp -> ntsd -d
O26 - IFEO: KVScan.kxp -> ntsd -d
O26 - IFEO: KVSrvXP.exe -> ntsd -d
O26 - IFEO: KVStub.kxp -> ntsd -d
O26 - IFEO: kvupload.exe -> ntsd -d
O26 - IFEO: kvwsc.exe -> ntsd -d
O26 - IFEO: KvXP.kxp -> ntsd -d
O26 - IFEO: KvXP_1.kxp -> ntsd -d
O26 - IFEO: KWatch.exe -> ntsd -d
O26 - IFEO: KWatch9x.exe -> ntsd -d
O26 - IFEO: KWatchX.exe -> ntsd -d
O26 - IFEO: MagicSet.exe -> ntsd -d
O26 - IFEO: mcconsol.exe -> ntsd -d
O26 - IFEO: mmqczj.exe -> ntsd -d
O26 - IFEO: mmsk.exe -> ntsd -d
O26 - IFEO: Navapsvc.exe -> ntsd -d
O26 - IFEO: Navapw32.exe -> ntsd -d
O26 - IFEO: nod32.exe -> ntsd -d
O26 - IFEO: nod32krn.exe -> ntsd -d
O26 - IFEO: nod32kui.exe -> ntsd -d
O26 - IFEO: NPFMntor.exe -> ntsd -d
O26 - IFEO: OllyDBG.EXE -> ntsd -d
O26 - IFEO: OllyICE.EXE -> ntsd -d
O26 - IFEO: PFW.exe -> ntsd -d
O26 - IFEO: PFWLiveUpdate.exe -> ntsd -d
O26 - IFEO: procexp.exe -> ntsd -d
O26 - IFEO: QHSET.exe -> ntsd -d
O26 - IFEO: QQDoctor.exe -> ntsd -d
O26 - IFEO: QQKav.exe -> ntsd -d
O26 - IFEO: RawCopy.exe -> ntsd -d
O26 - IFEO: RegTool.exe -> ntsd -d
O26 - IFEO: rfwProxy.exe -> ntsd -d
O26 - IFEO: rfwstub.exe -> ntsd -d
O26 - IFEO: safebank.exe -> ntsd -d
O26 - IFEO: safeboxTray.exe -> ntsd -d
O26 - IFEO: safelive.exe -> ntsd -d
O26 - IFEO: scan32.exe -> ntsd -d
O26 - IFEO: shcfg32.exe -> ntsd -d
O26 - IFEO: SREng.EXE -> ntsd -d
O26 - IFEO: symlcsvc.exe -> ntsd -d
O26 - IFEO: SysSafe.exe -> ntsd -d
O26 - IFEO: TrojanDetector.exe -> ntsd -d
O26 - IFEO: Trojanwall.exe -> ntsd -d
O26 - IFEO: TrojDie.kxp -> ntsd -d
O26 - IFEO: UIHost.exe -> ntsd -d
O26 - IFEO: UmxAgent.exe -> ntsd -d
O26 - IFEO: UmxAttachment.exe -> ntsd -d
O26 - IFEO: UmxCfg.exe -> ntsd -d
O26 - IFEO: UmxFwHlp.exe -> ntsd -d
O26 - IFEO: UmxPol.exe -> ntsd -d
O26 - IFEO: UpLive.exe -> ntsd -d
O26 - IFEO: vsstat.exe -> ntsd -d
O26 - IFEO: webscanx.exe -> ntsd -d
O26 - IFEO: WinDbg.exe -> ntsd -d
O26 - IFEO: WoptiClean.exe -> ntsd -d
===/ (未完待续)
相关文章
|
10天前
|
弹性计算 人工智能 架构师
阿里云携手Altair共拓云上工业仿真新机遇
2024年9月12日,「2024 Altair 技术大会杭州站」成功召开,阿里云弹性计算产品运营与生态负责人何川,与Altair中国技术总监赵阳在会上联合发布了最新的“云上CAE一体机”。
阿里云携手Altair共拓云上工业仿真新机遇
|
7天前
|
机器学习/深度学习 算法 大数据
【BetterBench博士】2024 “华为杯”第二十一届中国研究生数学建模竞赛 选题分析
2024“华为杯”数学建模竞赛,对ABCDEF每个题进行详细的分析,涵盖风电场功率优化、WLAN网络吞吐量、磁性元件损耗建模、地理环境问题、高速公路应急车道启用和X射线脉冲星建模等多领域问题,解析了问题类型、专业和技能的需要。
2512 16
【BetterBench博士】2024 “华为杯”第二十一届中国研究生数学建模竞赛 选题分析
|
6天前
|
机器学习/深度学习 算法 数据可视化
【BetterBench博士】2024年中国研究生数学建模竞赛 C题:数据驱动下磁性元件的磁芯损耗建模 问题分析、数学模型、python 代码
2024年中国研究生数学建模竞赛C题聚焦磁性元件磁芯损耗建模。题目背景介绍了电能变换技术的发展与应用,强调磁性元件在功率变换器中的重要性。磁芯损耗受多种因素影响,现有模型难以精确预测。题目要求通过数据分析建立高精度磁芯损耗模型。具体任务包括励磁波形分类、修正斯坦麦茨方程、分析影响因素、构建预测模型及优化设计条件。涉及数据预处理、特征提取、机器学习及优化算法等技术。适合电气、材料、计算机等多个专业学生参与。
1520 14
【BetterBench博士】2024年中国研究生数学建模竞赛 C题:数据驱动下磁性元件的磁芯损耗建模 问题分析、数学模型、python 代码
|
2天前
|
存储 关系型数据库 分布式数据库
GraphRAG:基于PolarDB+通义千问+LangChain的知识图谱+大模型最佳实践
本文介绍了如何使用PolarDB、通义千问和LangChain搭建GraphRAG系统,结合知识图谱和向量检索提升问答质量。通过实例展示了单独使用向量检索和图检索的局限性,并通过图+向量联合搜索增强了问答准确性。PolarDB支持AGE图引擎和pgvector插件,实现图数据和向量数据的统一存储与检索,提升了RAG系统的性能和效果。
|
8天前
|
编解码 JSON 自然语言处理
通义千问重磅开源Qwen2.5,性能超越Llama
击败Meta,阿里Qwen2.5再登全球开源大模型王座
539 14
|
1月前
|
运维 Cloud Native Devops
一线实战:运维人少,我们从 0 到 1 实践 DevOps 和云原生
上海经证科技有限公司为有效推进软件项目管理和开发工作,选择了阿里云云效作为 DevOps 解决方案。通过云效,实现了从 0 开始,到现在近百个微服务、数百条流水线与应用交付的全面覆盖,有效支撑了敏捷开发流程。
19282 30
|
8天前
|
人工智能 自动驾驶 机器人
吴泳铭:AI最大的想象力不在手机屏幕,而是改变物理世界
过去22个月,AI发展速度超过任何历史时期,但我们依然还处于AGI变革的早期。生成式AI最大的想象力,绝不是在手机屏幕上做一两个新的超级app,而是接管数字世界,改变物理世界。
461 48
吴泳铭:AI最大的想象力不在手机屏幕,而是改变物理世界
|
1月前
|
人工智能 自然语言处理 搜索推荐
阿里云Elasticsearch AI搜索实践
本文介绍了阿里云 Elasticsearch 在AI 搜索方面的技术实践与探索。
18837 20
|
1月前
|
Rust Apache 对象存储
Apache Paimon V0.9最新进展
Apache Paimon V0.9 版本即将发布,此版本带来了多项新特性并解决了关键挑战。Paimon自2022年从Flink社区诞生以来迅速成长,已成为Apache顶级项目,并广泛应用于阿里集团内外的多家企业。
17526 13
Apache Paimon V0.9最新进展
|
1天前
|
云安全 存储 运维
叮咚!您有一份六大必做安全操作清单,请查收
云安全态势管理(CSPM)开启免费试用
358 4
叮咚!您有一份六大必做安全操作清单,请查收