




已阅读5页,还剩5页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
新手学看hijackthis日志hijackthis是一款很方便的分析工具,大部分浏览器被劫持时都可以通过hijackthis进行分析修复风之咏者曾经写过HijackThis日志细解,对日志中的项目作了详细的分析,我自己也从中受益匪浅!但是有很多朋友在自己学习分析的过程中,很多项目拿不准是否应该修复,害怕误删除一些正常的文件在这里,我对如何分析日志谈一下自己的一些心得体会HijackThis扫描的是注册表项和硬盘上的特定文件,对于某一个项目是否正常,最主要的一点是我们要看它对应的是正常的程序文件还是恶意木马比如:O2 - BHO: NTIECatcher Class - C56CB6B0-0D96-11D6-8C65-B2868B609932 - C:Program FilesXiNetTransport 2NTIEHelper.dll在这一项中,最后面的C:Program FilesXiNetTransport 2NTIEHelper.dll就是这个ie模块对应的文件,从对应文件目录或者文件名上我们可以分辨这个模块到底是干什么用的NetTransport是下载工具“影音传送带”,再看文件名:NT IE HELPER 那么我们就可以初步判断这一项应该是影音传送带在IE中的一个帮助模块O2 - BHO: QQBrowserHelperObject Class - 54EBD53A-9BC1-480B-966A-843A333CA162 - C:Program FilesTENCENTQQQQIEHelper.dll很明显可以看出这是是腾讯QQ的一个插件而对于自己不熟悉的文件,可以利用google或百度搜索一下,看看网上提供的搜索结果,以此来判断该文件是否是正常的程序比如O2 - BHO: IEMoni Class - F236CC5A-F6E4-4011-9EED-C52FDF51CE3D - C:WINDOWSsystem32SBHOPlin.dll 我们通过google搜索SBHOPlin.dll这个文件 从搜索结果中可以得知这是天网防火墙IE插件下面,我对一些常见的正常项目做一些列举,对需要注意的目录或文件用蓝色标出(一眼能看出来的就不一一写出了)R3 - URLSearchHook: MyURLSearchHook Class - 982CB676-38F0-4D9A-BB72-D9371ABE876E - C:Program FilesP4PToolBar.dll搜狗直通车O2 - BHO: SohuDAIEHelper - 0CA51D02-7739-43EA-8D9A-1E8AD4327B03 - C:Program FilesP4Psodaie.dll搜狗直通车O2 - BHO: IE - D157330A-9EF3-49F8-9A67-4141AC41ADD4 - C:WINDOWSDOWNLO1CnsHook.dll 网络实名O2 - BHO: IEMoni Class - F236CC5A-F6E4-4011-9EED-C52FDF51CE3D - C:WINDOWSsystem32SBHOPlin.dll 天网防火墙IE模块O2 - BHO: AcroIEHlprObj Class - 06849E9F-C8D7-4D59-B87D-784B7D6BE0B3 - C:Program FilesAdobeAcrobat 6.0ReaderActiveXAcroIEHelper.dllAdobe Acrobat ReaderO2 - BHO: (no name) - BC207F7D-3E63-4ACA-99B5-FB5F8428200C - C:WINDOWSDOWNLO1BDSRHOOK.DLL百度搜索O2 - BHO: ThunderIEHelper Class - 0005A87D-D626-4B3A-84F9-1D9571695F55 - C:WINDOWSsystem32xunleibho_v8.dll迅雷的IE模块O2 - BHO: CdnForIE Class - 5C3853CF-C7E0-4946-B3FA-1ABDB6F48108 - C:PROGRA1CNNICCdncdnforie.dllO2 - BHO: WMHlprObj Class - F5824EFB-728A-4726-A5A5-85A68B20EDC3 - C:PROGRAM FILESCNNICCDNWMHLPR.DLL中文上网O2 - BHO: yPhtb - 33BBE430-0E42-4f12-B075-8D21ACB10DCB - C:PROGRA1Yahoo!ASSIST1Assistyphtb.dllO2 - BHO: Anti Fish - 38928D50-8A48-44C2-945F-D2F23F771410 - C:PROGRA1Yahoo!ASSIST1Assistyangling.dllO2 - BHO: YDragSearch - 62EED7C6-9F02-42f9-B634-98E2899E147B - C:PROGRA1Yahoo!ASSIST1AssistYDRAGS1.DLL雅虎助手的IE模块O2 - BHO: Tencent Browser Helper - 0C7C23EF-A848-485B-873C-0ED954731014 - C:Program FilesTENCENTAddrPlusIEHelp1.dllO2 - BHO: QQIEHelper - 54EBD53A-9BC1-480B-966A-843A333CA162 - C:Program FilestencentQQQQIEHelper.dll腾讯QQ的模块O2 - BHO: Google Toolbar Helper - AA58ED58-01DD-4d91-8333-CF10577473F7 - c:program filesgooglegoogletoolbar1.dllGoogle搜索IE模块O2 - BHO: IeCatch2 Class - A5366673-E8CA-11D3-9CD9-0090271D075B - C:PROGRA1FLASHGETjccatch.dll网际快车IE模块O3 - Toolbar: BitCometBar - 3F1ABCDB-A875-46c1-8345-B72A4567E486 - C:Program FilesBitCometBitCometBarBitCometBar0.2.dllBT下载BitComet工具条O3 - Toolbar: FlashGet Bar - E0E899AB-F487-11D5-8D29-0050BA6940E3 - C:PROGRA1FLASHGETfgiebar.dll 网际快车工具条O3 - Toolbar: &Google - 2318C2B1-4965-11d4-9B18-009027A5CD4F - c:program filesgooglegoogletoolbar1.dllGoogle工具条 以下列出的04项虽然都是正常、无害的项目,但并不一定是必须的,可以根据自己的需求来决定是否保留O4 - HKLM.Run: SystemTray SysTray.Exe后台进程,用于显示日期和时间信息O4 - HKLM.Run: IMJPMIG8.1 C:WINDOWSIMEimjp8_1IMJPMIG.EXE /Spoil /RemAdvDef /Migration32 微软日语输入法O4 - HKLM.Run: PHIME2002ASync C:WINDOWSSystem32IMETINTLGNTTINTSETP.EXE /SYNC 微软智能输入法2002A(动态)O4 - HKLM.Run: PHIME2002A C:WINDOWSSystem32IMETINTLGNTTINTSETP.EXE /IMEName 微软智能输入法2002A(名称)O4 - HKLM.Run: IMEKRMIG6.1 C:WINDOWSimeimkr6_1IMEKRMIG.EXE Microsoft Office套装的一部分。用于多语言支持。O4 - HKLM.Run: MSPY2002 C:WINDOWSSystem32IMEPINTLGNTImScInst.exe /SYNC 微软拼音输入法O4 - 启动项HKLMRun: IMSCMig C:PROGRA1COMMON1MICROS1IMEIMSC40AIMSCMIG.EXE /Preload微软IME输入法的组件 O4 - HKLM.Run: SoundMan SOUNDMAN.EXE 声卡管理优化软件O4 - HKLMRun: Cmaudio RunDll32 cmicnfg.cpl,CMICtrlWnd主板内置声卡的驱动O4 - HKLM.Run: Smapp C:Program FilesAnalog DevicesSoundMAXSmtray.exe基于adi芯片的声卡相关进程,会在系统托盘创建图标O4 - HKLMRun: LoadPowerProfile Rundll32.exe powrprof.dll,LoadCurrentPwrScheme电源管理配置O4 - HKLMRun: HotKeysCmds C:WINDOWSSYSTEM32hkcmd.exeintel显示卡相关程序,用于配置和诊断相关设备O4 - HKLM.Run: RavTimer C:Program FilesRISINGRAVRAVTIMER.EXE 瑞星定时查杀程序O4 - HKLM.Run: RavMon C:Program FilesRISINGRAVRAVMON.EXE -SYSTEM 瑞星实时病毒监控O4 - HKLM.Run: RfwMain C:Program FilesRisingRfwrfwmain.exe 瑞星防火墙O4 - HKLM.Run: SKYNET Personal FireWall C:Program FilesSkyNetFirewallpfw.exe 天网防火墙O4 - HKLM.Run: KAVPersonal50 C:Program FilesKaspersky LabKaspersky Anti-Virus Personalkav.exe /minimize 卡巴斯基实时监控O4 - HKLM.Run: Super Rabbit SRRestore C:Program FilesSuper RabbitMagicSetsrrest.exe /autosave 超级兔子O4 - HKCU.Run: Super Rabbit IEPro C:Program FilesSuper RabbitMagicSetSRIECLI.EXE /LOAD 超级兔子O4 - HKLM.Run: TkBellExe C:Program FilesCommon FilesRealUpdate_OBrealsched.exe -osboot RealPlayer的版本更新程序O4 - HKLM.Run: KernelFaultCheck %systemroot%system32dumprep 0 -k Windows内核检查程序O4 - HKLM.Run: KernelFaultCheck %systemroot%system32dumprep 0 -u Windows错误报告程序O4 - HKLM.Run: helper.dll C:WINDOWSsystem32rundll32.exe C:PROGRA13721helper.dll,Rundll32 上网助手O4 - HKLM.RunOnce: CnsHook.dll regsvr32 /s C:WINDOWSDOWNLO1CnsHook.dll O4 - HKLMRun: CnsMin Rundll32.exe C:WINDOWSDOWNLO1CnsMin.dll,Rundll3网络实名O4 - HKLM.Run: NvCplDaemon RUNDLL32.EXE C:WINDOWSSystem32NvCpl.dll,NvStartup NVIDIA系列显卡的调节工具O4 - HKLM.Run: nwiz nwiz.exe /install NVIDIA系列显卡的控制面板O4 - HKLMRun: ATIModeChange Ati2mdxx.exeATI 显卡2D模式功能模块O4 - HKCU.Run: ctfmon.exe C:WINDOWSSystem32ctfmon.exe 提供语音识别、手写识别、键盘、翻译和其它用户输入技术的支持O4 - HKLMRun: Synchronization Manager mobsync.exe /logoninternetexplorer相关程序,用于同步离线网页O4 - HKLMRun: ExFilter ; Rundll32.exe C:WINNTsystem32hookdll.dll,ExecFilter solo中文域名O4 - HKLMRun: YLive.exe C:PROGRA1Yahoo!ASSIST1YLive.exeO4 - HKLMRun: yassistse C:PROGRA1Yahoo!Assistantyassistse.exe雅虎助手O4 - HKLMRun: CdnCtr C:Program FilesCNNICCdncdnup.exe中文上网O4 - HKLM.Run: BigDogPath C:WINDOWSVM_STI.EXE USB PC Camera 301P摄像头驱动O4 - HKLM.Run: AddrPlus3 C:PROGRA1TENCENTAddrPlusRunner.exe C:PROGRA1TENCENTAddrPlusQAHook1.dll Rundll32QQ小助手的插件O4 - 启动项HKLMRun: NMGameX_AutoRun C:WINDOWSRundll32.exe NMGAMEX.DLL,LiveProcess /aa新浪游戏程序O4 - Global Startup: Microsoft Office.lnk = C:Program FilesMicrosoft OfficeOfficeOSA9.EXEOffice 启动助手 05、06、07项,一般来说正常的日志中是不会有的,如果出现的话,直接修复即可(除非是您自己设置)O8项指IE的右键菜单中的新增项目。大多数为中文显示,一般来说不用修复也问题不大。O9项是指额外新增的单个工具栏按钮和IE“工具”菜单项目。大多数为中文显示,一般来说即使不修复问题也不大。如果要去除的话,建议先从IE的自定义工具栏中删除,然后再进行修复O9 - Extra button: Related - c95fe080-8f5d-11d2-a20b-00aa003c157a - C:WINDOWSwebrelated.htm IE工具栏上的“显示相关站点”按钮O9 - Extra 'Tools' menuitem: Show &Related Links - c95fe080-8f5d-11d2-a20b-00aa003c157a - C:WINDOWSwebrelated.htm IE“工具”菜单中的“显示相关站点”项。O9 - Extra button: Messenger - FB5F1910-F110-11d2-BB9E-00C04F795683 - C:Program FilesMessengerMSMSGS.EXE 工具栏上的Messenger按钮O9 - Extra 'Tools' menuitem: Windows Messenger - FB5F1910-F110-11d2-BB9E-00C04F795683 - C:Program FilesMessengerMSMSGS.EXE IE“工具”菜单中的“Windows Messenger”项O10 - Unknown file in Winsock LSP: c:windowssystem32kvwsp.dll 江民KV2005杀毒软件的Winsock水平监控文件O10 - Unknown file in Winsock LSP: C:WINDOWSSystem32TcpIpDog0.dll网络信息过滤器 宽带客户端的相关文件如果出现010项,不论是否正常,都建议不要草率修复(而且hijackthis无法修复此项,并可能会引起无法上网)O11 - Options group: !CNS 网络实名 IE的高级选项中中的网络实名O11 - Options group: !IESearch !IESearch IE的高级选项中中的百度搜索O12 - Plugin for .spop: C:Program FilesInternet ExplorerPluginsNPDocBox.dll Acrobat软件的IE插件O12 - Plugin for .PDF: C:Program FilesInternet ExplorerPLUGINSnppdf32.dllAcrobat软件的IE插件013项,一般来说,只要存在就意味着出现问题修复O14 - IERESET.INF: START_PAGE_URL=(此处的网址如果是你熟悉的,则是安全的)016项主要根据后面对应的网址判断O16 - DPF: D27CDB6E-AE6D-11CF-96B8-444553540000 (Shockwave Flash Object) - 0/swflash.cab FLASH动画插件O16 - DPF: DA984A6D-508E-11D6-AA49-0050FF3C628D (Ravonline) - /ravkill/rsonline.cab 瑞星在线查毒O16 - DPF: 56336BCB-3D8A-11D6-A00B-0050DA18DE71 (RdxIE Class) - /0391 . zip/RdxIE601_cn.cab realplay的ActiveX对象O16 - DPF: 73E4740C-08EB-4133-896B-8D0A7C9EE3CD (AxInputControl Class) - /icbc/perbank/AxSafeControls.cab 工商银行网上个人银行的ActiveX对象O16 - DPF: BC207F7D-3E63-4ACA-99B5-FB5F8428200C - /update/IESearch.cab 百度搜索O16 - DPF: B38870E4-7ECB-40DA-8C6A-595F0A5519FF (MsnMessengerSetupDownloadControl Class) - /download/msnmessengersetupdownloader.cab MSN插件O16 - DPF: 0CA54D3F-CEAE-48AF-9A2B-31909CB9515D (Edit Class) - /download/CMBEdit.cab招商银行插件O17 - HKLMSystemCCSServicesTcpip.A0F3049B-56EC-4B0B-8E1D-39BF8A8ADCF2: NameServer = xxx.xxx.xxx.xxx可以利用网上提供的ip地址查询,看看本项后面的ip和您是否一个地区,如果是,则是安全的018项大都出现于二次扫描时,这是hj的一个小bug,可放心,但如果初次扫描就出现。就要小心了O20 - AppInit_DLLs: apihookdll.dll 木马克星的钩子O20 - Winlogon Notify: igfxcui - C:WINDOWSSYSTEM32igfxsrvc.dllINTEL板载显卡驱动O20 - AppInit_DLLs: LgNotify.dllINTEL无线网卡程序O20 - Winlogon Notify: NavLogon - C:WINDOWSsystem32NavLogon.dllNorton杀软的模块023项是软件加载的服务,hijackthis对此项的修复效果不好,我们可以通过手动来禁止服务项的加载开始控制面板性能和维护管理工具服务查找“服务名”右击属性启动类型禁止应用停止确定。 O23 - Service: Ati HotKey Poller - Unknown owner - C:WINDOWSsystem32Ati2evxx.exeati显卡增强工具,用于管理ati hotkey特性O23 - Service: ATI Smart - Unknown owner - C:WINDOWSsystem32ati2sgag.exeati显卡驱动的相关进程O23 - Service: Rising Personal Firewall Service (RfwService) - Beijing Rising Technology Corporation Limited - h:program filesrisingrfwrfwsrv.exe 瑞星防火墙O23 - Service: Rising Process Communication Center (RsCCenter) - rising - H:RISINGRAVCCENTER.EXE瑞星信息中心O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - H:RISINGRAVRavmond.exe 瑞星实时病毒监控O23 - Service: Gear Security Service (GEARSecurity) - GEAR Software - C:WINDOWSSystem32gearsec.exegearcd/dvd烧录软件O23 - Service: iPod Servi
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 认证机构资质管理办法
- 论文管理办法参考格式
- 豪华医院医保管理办法
- 财务转行资金管理办法
- 财政专项收入管理办法
- 质量违规处理管理办法
- 贵州职称评审管理办法
- 新能源车间建设民工工资支付方案及措施
- 公司租海外仓库合同范本
- 共同债务协议书模板模板
- 流动式起重机械检验记录表
- 大学信息与网络安全保密管理办法
- 汽车保养基础知识优秀课件
- 青少年运动员 运动损伤的预防 课件
- 音乐《上学歌》课件
- 绿色校园创建资料
- 污水处理池 (有限空间)作业安全告知牌及警示标志
- 2022年十部经典的三级片电影
- 六三制新青岛版四年级科学上册第一单元《动物王国》全部课件(一共5课时)
- 顶推法钢箱梁安装施工方案
- 中国诗词协会入会申请表
评论
0/150
提交评论