作者mitsuruyeh (mitsuru)
看板AntiVirus
标题Re: [中毒]Trojan.Farfli
时间Tue Mar 3 22:55:40 2009
1.先尽量详细描述电脑问题:
赛门铁克发出警讯c:\windows\system32\drivers\ideg2.sys
感染Trojan.Farfli无法删除,拒绝存取。
2008年10月和11月也po过一样的文章,到目前为止,这个ideg2.sys
不论怎麽删除,就是一再出现。
上网搜寻了一下,赛门铁克网站有关於这个木马的解法,网址如下:
http://www.symantec.com/security_response/writeup.jsp?docid=
2007-072901-5957-99&tabid=3
试了一下,
进行这个步骤时,出现一点麻烦,试过有箭头部份的机码删不掉。
然後後面删掉的好像又重新出现了。
5. To delete the value from the registry
Navigate to and delete the following entries:
- > HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_[RANDOM 1]
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_[RANDOM 2]
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\[RANDOM 1]
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\[RANDOM 2]
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Class\{8ECC055D-047F
-11D1-A537-0000F8753ED1}
-> HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_[RANDOM 1]
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_[RANDOM 2]
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[RANDOM 1]
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[RANDOM 2]
-> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\IE4\"Main" = "[RANDOM 8 CHARACTER
NAME].dll" <- 另外这个部分不知道要找哪一个档案....
2.提供扫毒结果:
目前依然只有赛门铁克发出警讯说有感染病毒。
去卡巴线上扫毒,上述这个档案并没有出现感染病毒的问题。
但在跑Hijackthis及SRENG时,赛门铁克照样一直跳出来说ideg2.sys有病毒。
3.系统辅助分析软体扫描报告(请依照COMBOFIX→Hijackthis→SRENG排序执行):
扫描结果如下:
Combofix:
http://kotuha.com/file/DSlTj-combofixlog.html
Hijackthis:
http://kotuha.com/file/Vhl4c-hijackthis.html
SRENG:
http://kotuha.com/file/iqrT6-SREngLOG.html
卡巴线上扫毒:
http://kotuha.com/file/wyqpM-kasperskyreport.html
因为实在反覆得太受不了了,所以隔了这麽久,又再上来求救了。
烦请帮帮忙,非常感谢。
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 203.67.109.96
※ 编辑: mitsuruyeh 来自: 203.67.109.96 (03/03 22:56)
1F:推 junorn:用冰剑砍那个档重开机 03/04 09:15
2F:→ mitsuruyeh:已用IceSword删除。请问机码部分就不必管他了吗? 03/04 19:45
3F:→ mitsuruyeh:刚删除重开机後有试着去删除机码,但是无法删除。 03/04 19:46
4F:推 junorn:一样用冰剑删机码 03/05 01:08
5F:→ mitsuruyeh:已删除了,目前一切OK。感谢。<(_._)> 03/05 19:37