作者dennis277 (我爱直话直说)
看板AntiVirus
标题[中毒]RKIT/TDss.gxu不断产生无法根除 matrix35010.exe
时间Sat Jan 31 02:05:11 2009
1.先尽量详细描述电脑问题:
看影片缺少解码器,以WINDOWS MEDIA自动DOWNLOAD後有个类似CODE的执行档
安装後就中毒,较明显的是在各个硬碟的根目录下不断产生autorun.inf & ARK250.tmp
隐藏的资源回收筒里有执行档,且AUTORUN内容都在执行此档案,
就算删除这几个档案,皆在一分钟左右会在各个槽中自动产生同样的档
2.提供扫毒结果: 小红伞
C:\ARK24F.tmp (多次)
C:\ARK22B.tmp
C:\Documents and Settings\All Users\Application Data\Avira\
AntiVir PersonalEdition Classic\TEMP\
AVSCAN-20090131-012342-EC0AB852\AVSCAN-00000002.dl
C:\RECYCLER\S-9-5-95-100014333-100031827-100019275-6450.com
C:\Documents and Settings\yahaha@0910\Local Settings\temp\tmp221.tmp
C:\Documents and Settings\yahaha@0910\Local Settings\temp\matrix35010.exe
上面这个是当初的执行档...= =|||
4.报告连结:
Combofix:
http://sun.cis.scu.edu.tw/~92a39/upload/34333.txt
Hijackthis:
http://sun.cis.scu.edu.tw/~92a39/upload/34334.txt
SRENG:
http://sun.cis.scu.edu.tw/~92a39/upload/34335.txt
PS.1.EFix执行过了,有删掉各槽的autorun.inf 但电脑又自己产生
2. 还请各位高手协助了,感激不尽
------补充------
感谢Junorn大的回信
先将c:\windows\system32\drivers\gaopdxkcyurkfj.sys删掉
需使用反rootkit的工具删 EX: icesword
重开机後,进入SAFE MODE,将上述档案删除,
并且重新RUN一次combo Fix、EFix、KAVO_KILLER最新版
目前尚未出现AUTORUN.ini的档案,继续观察中...
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 123.193.122.46
※ 编辑: dennis277 来自: 123.193.122.46 (01/31 02:22)
1F:推 junorn:西柏利亚渔夫病毒变种 01/31 02:25
2F:推 ueno:看到这篇文章後马上开始备份我电脑的重要档案了 @@ 01/31 02:49
※ 编辑: dennis277 来自: 123.193.122.46 (01/31 12:50)
3F:推 junorn:暂时ok. 用rootkit建立的登录值也要用icesword删 01/31 13:42