作者roaerwang (YKWIA)
看板AntiVirus
标题[中毒] 上黑白大陆网页後防毒大响!
时间Sun May 25 23:28:26 2008
Po文请使用下列格式并将有要求的档案附上,资料详细才有办法帮您处理:
1.问题描述:
昨天上了一个大陆网站
之前上同样的网站都没事
没想到昨天上了以後PCMan先是卡死
後来就警铃大作
挡了一堆exe、dll等档案挡到软後
电脑频频跳出以下讯息:
XXX非有效的Windows影像,请在检查一次您的安装磁片
类以这样的讯息但完整的讯息我忘了
XXX还真多,计有:
mnmhdsrv.dll zxmscwin.dll zptlcsys.dll mpwdcapi.dll
mndhcdwd.dll skqnbbib.dll yxcschip.dll
一开始是一直跳一直跳跳到我的PCCillin和Spybot一直叫
叫我我勉强重新开机
重开之後叫了一轮(上述dll七次一轮)後便没事
之後只要滑鼠点击(不论左右键)就会再叫一轮
用RocketDock开资料夹也很慢(但用其它方法就正常)
受不了这种状况的我,决定跑置底闪光文
跑完後那条讯息就没有了
开机除了更新就恢复到看似和平的生活
但有个
KB908531的更新
我已经跑了五次它都一直出现
甚至在跑完Hijackthis後它又要求更新
防毒软体扫也扫出好多病毒
但都是「暂不处理」(之後我手动隔离)
觉得平静的表面下还有不少问题
因此决定来这里PO问请问板上的高手们……
这是第一次跑完efix的LOG档:
http://sun.cis.scu.edu.tw/~92a39/upload/29872.txt
2.扫毒报告:
请先使用扫毒软体执行全机扫描後将扫毒结果传到置底空间
如会扫描很久请最少扫描以下位置:
C:\Windows\System32 C:\Windows C:\Program Files
请务必补上扫毒报告,如无法扫描请务必注明,也可使用线上扫毒扫描报告
线上扫毒使用方式请看
Trend Micro PC-Cillin 2004:
http://sun.cis.scu.edu.tw/~92a39/upload/29873.txt
「即时扫描」就是狂叫我关到手软的那个时段
在执行efix後我才进行「手动扫描」
3.系统辅助分析软体扫描报告(请依照COMBOFIX→Hijackthis→SRENG排序执行):
请将扫描结果上传至置底空间,置底空间无法使用者请改用http://www.kotuha.com
使用方式:
Combofix: http://reinfors.googlepages.com/Combofix
Hijackthis: http://reinfors.googlepages.com/Hijackthis
SRENG: http://reinfors.googlepages.com/SRENG
如无法使用网路请看 1 - 8 使用方式
4.报告连结:
请将扫描报告(log)贴於下方 (上面的全要)
Combofix :
http://sun.cis.scu.edu.tw/~92a39/upload/29874.txt
这里面补充一下,因为执行完Combofix後explorer无法启动
所以重新开机过才继续以下的进度
Hijackthis:
http://sun.cis.scu.edu.tw/~92a39/upload/29875.txt
SRENG :(置底失败,档案大小302264)
改到
http://kotuha.com/file/Zlyh8-SREngLOG.html
扫毒报告 :PC-Cillin2004,已在上方2.处
Lavasoft Ad-aware SE,找不到Log档……囧
Spybot-Search & Destroy,没有Log档……
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 163.21.235.230
※ 编辑: roaerwang 来自: 163.21.235.230 (05/25 23:31)
1F:→ cclai:呼~这个是vundo还是dodolook阿.....Explorer.exe已掉包了 05/25 23:44
2F:推 junorn:主要还是explorer.exe被替换了,将dllcache底下的explorer 05/26 00:02
3F:→ junorn:复制到windows资料夹下重开机看看 05/26 00:03
4F:推 junorn:不过也不一定,看你有没有装windows美化的软体,那种会改 05/26 00:08
5F:→ junorn:工具列的,如果有装那比对错误是正常的 05/26 00:08
6F:→ roaerwang:WindowBlind6 05/26 00:22
7F:推 junorn:晕倒死白滥6不会改explorer.exe,那就照上面的作吧。 05/26 00:24
8F:→ junorn:好了之後重新扫个EFix和Combofix将报告贴上来 05/26 00:24
9F:→ roaerwang:dllcache在哪……(WINDOWS底下没有,怀疑被毒删了) 05/26 00:32
10F:推 junorn: C:\WINDOWS\system32\dllcache\explorer.exe 05/26 00:33
11F:→ junorn:dllcache资料夹应该是隐藏的你可以直接在网址列输入 05/26 00:34
12F:→ roaerwang:如果复制光碟的explorer可以吗? 05/26 00:35
13F:→ roaerwang:喔喔!找到了! 05/26 00:36
14F:推 junorn:光碟的也可以啊,只要替换成正常的就是了 05/26 00:37