作者crowhem (练习不会骗人)
站内AntiVirus
标题[中毒] 连上网路,NOD32木马警戒视窗不断出现
时间Mon Feb 2 21:49:57 2009
1.问题描述:
约莫一月中旬开始,只要电脑连上网路,NOD32便会狂跳侦测到木马的讯息,而且警戒的
档案位置会在system32内不断更换,有些可以移除,有些只能选隔离,有些只能看到警戒
NOD32无法处理。这几天一直陷入「将其移除但只要连上网路又狂跳警告」的窘境,找不到
木马的源头。
NOD32 2.70版 即时监控查到的位置如下:
C:\Windows\System32\tUeCp\0001.exe、0008.exe、S001.exe Win32/Genetik
C:\Windows\System32\rXSxq\0001.exe、0002.exe、system.exe Win32/Spy.Zbot FF
(NOD32上面的讯息是:程式尝试读取C:\Windows\System32\ftp.exe 产生警戒)
C:\Windows\System32\KNDw\0001.exe、S002.exe Win32/Agent.pkr
之後,检查system32资料夹,单2/1一天便多了许多怪异的资料夹。换用a-squared Free
扫描,发现木马似有感染C:\Windows\System32\RemoteStorage.dll与helper.dll等档案
但因为感觉像是系统档,所以没有作处置。
2.扫毒报告:
http://kotuha.com/file/LKUAW-NOD32scanreport.html
(原本在安全模式下有扫除部分木马,但我找不到相关扫描纪录@ @)
3.系统辅助分析软体扫描报告连结:
Combofix :
http://kotuha.com/file/TzJfG-ComboFix.html
Hijackthis:
http://kotuha.com/file/hKT0W-hijackthis.html
SRENG :
http://kotuha.com/file/yFmJ5-SREngLOG.html
麻烦各位板上大大的帮忙了,由衷感激!!!
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 61.224.172.180