作者apporience (椰蛋)
看板AntiVirus
标题[中毒] 中了Trojan系列的毒
时间Thu May 29 08:47:09 2008
Po文请使用下列格式并将有要求的档案附上,资料详细才有办法帮您处理:
1.问题描述:
某次开机之後,突然Symantec Antivirus就不断抓到infostealer.gampass
我自作聪明的上来使用置底闪光
结果删掉了很多木马或病毒
但是也让explorer.exe坏掉
後来总算是不小心自己修好
但现在开机,还是会不断抓到Trojan系列的病毒
大概每5分钟不到,就会抓到新的
Symantec就会把它隔离或是删除
总之,就是做全部的扫描扫不到毒,但是自动防护却不断的抓到新的毒
会不断的有跳出视窗,连到一些大陆的网页
然後,有时後会有一些应用程式错误的讯息出现
2.扫毒报告:
我用Symantec扫了很多次了
但之前有扫到的都被他处理掉了,所以现在扫好像扫不出什麽名堂
但自动防护却还是一直抓到新的病毒
除了Trojan系列,如Trojan.Horse,Trojan.Daekom等等
还有Downloader这个病毒
这些病毒位置有在system32资料夹,也有好像是在网页暂存资料夹里面的
最常被感染的档案是winxps~1.dll,在c:\windows\system32
Symantec每次都会把它删掉,但之後还是会冒出来
3.系统辅助分析软体扫描报告(请依照COMBOFIX→Hijackthis→SRENG排序执行):
请将扫描结果上传至置底空间,置底空间无法使用者请改用http://www.kotuha.com
使用方式:
Combofix: http://reinfors.googlepages.com/Combofix
Hijackthis: http://reinfors.googlepages.com/Hijackthis
SRENG: http://reinfors.googlepages.com/SRENG
如无法使用网路请看 1 - 8 使用方式
4.报告连结:
请将扫描报告(log)贴於下方 (上面的全要)
Combofix :
http://kotuha.com/file/K5YhV-log.html
Hijackthis:
http://kotuha.com/file/bOGKZ-hijackthis.html
SRENG :
http://kotuha.com/file/HbeKU-SREngLOG.html
扫毒报告 :
因为这几次扫毒都扫不出什麽东西来
所以没有附上扫毒报告
如果有需要的话我会再扫一次再附上来
谢谢~
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 118.168.30.59
1F:推 junorn:置底闪光不会碰explorer.exe,那是病毒替换的.. 05/29 09:16
2F:→ junorn:现在有很多病毒会这样做 05/29 09:16
3F:推 junorn:果然...你explorer.exe没有通过数位签章检查,现在你的 05/29 09:20
4F:→ junorn:c:\windows\explorer.exe是病毒。 05/29 09:20
5F:推 junorn:你要先将c:\windows\explorer.exe替换回正常的档案之後才 05/29 09:29
6F:→ junorn:能继续下一步动作 05/29 09:30
7F:→ apporience:我之前是把别台电脑的explorer.exe直接复制到这台 05/29 09:36
8F:→ apporience:才恢复桌面的(本来只剩桌布) 05/29 09:37
9F:→ apporience:所以您的意思是说这样的作法是不正确的罗?那请问该怎麽 05/29 09:37
10F:→ apporience:替换回正确的档案,以及下一步是...? 对不起还请您帮忙 05/29 09:38
11F:→ lcjjaff:换完再补上重新扫瞄的log吧~ 05/29 09:51
12F:推 junorn:因为我不知道你这边贴上来的报告是在换了explorer.exe之後 05/29 09:59
13F:→ junorn:才跑的还是之前跑的,所以我这边看报告是数位签章有问题 05/29 09:59
14F:→ junorn:进而判断你的explorer.exe被修改,如果你有先替换回去的话 05/29 10:00
15F:→ junorn:那就直接在重新扫报告上来就好了。 05/29 10:00
16F:→ junorn:看来那个flash漏洞的马要测一下了0rz,不想测那种东西说.. 05/29 10:01
17F:→ apporience:这些log是我替换完之後扫的~~ 05/29 10:26
18F:推 junorn:EFix也是吗?如果是的话那就麻烦了... 05/29 10:28
19F:→ junorn:你上面combofix的报告连结是EFix的 05/29 10:28
20F:推 junorn:先处理一些看看好了。 05/29 10:36
21F:→ apporience:efix不是~喔原来是我复制错~~得出门去上课晚上回来报告 05/29 10:56
22F:→ apporience:非常谢谢你 05/29 10:57