作者battleloser (无敌。态度。兄弟象)
看板AntiVirus
标题[中毒] 疑似中盗游戏帐号木马
时间Sun Apr 26 16:22:06 2009
PO文请使用下列格式并将有要求的档案附上
资料越详细才有办法了解情况并作适当处理
1.问题描述:
请在下面说明碰到的中毒情形,越详细越好(可贴图说明):
被盗帐号N次後,格式化重灌之後使用小红伞在D槽E槽扫到TR/Crypt.XPACK.Gen、TR/Drop.Agent.bqtc、
TR/PSW.Magania.aulg等。
2.扫毒报告:
D:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000519.bat
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
D:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000520.com
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
D:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000521.cmd
[DETECTION] Is the TR/Drop.Agent.bqtc Trojan
D:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000522.com
[DETECTION] Is the TR/PSW.Magania.aulg Trojan
D:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000523.exe
[DETECTION] Is the TR/PSW.Magania.aujk Trojan
D:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000524.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
Begin scan in 'E:\'
E:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000525.bat
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
E:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000526.com
[DETECTION] Is the TR/Crypt.XPACK.Gen Trojan
E:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000527.cmd
[DETECTION] Is the TR/Drop.Agent.bqtc Trojan
E:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000528.com
[DETECTION] Is the TR/PSW.Magania.aulg Trojan
E:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000529.exe
[DETECTION] Is the TR/PSW.Magania.aujk Trojan
E:\System Volume
Information\_restore{332B9B4E-44CB-4B85-87D3-166D00AB2F98}\RP21\A0000530.exe
[DETECTION] Is the TR/Dropper.Gen Trojan
3.系统辅助分析软体扫描报告:
此处报告为需了解你系统内有何程式启动和常驻所必须要的报告
请将扫描结果上传至置底空间,置底空间无法使用者请改用http://www.kotuha.com
使用方式:
Combofix: http://reinfors.googlepages.com/Combofix.html
Hijackthis: http://reinfors.googlepages.com/Hijackthis
SRENG: http://reinfors.googlepages.com/SRENG.html
如无法使用网路请看 1 - 8 使用方式
4.报告连结:
请将扫描报告(log)贴於下方 (上面的全要)
Combofix :
http://sun.cis.scu.edu.tw/~92a39/upload/35080.txt
Hijackthis:
http://sun.cis.scu.edu.tw/~92a39/upload/35077.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/35079.txt
扫毒报告 :
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 123.204.22.79
※ 编辑: battleloser 来自: 123.204.22.79 (04/26 16:23)
※ 编辑: battleloser 来自: 123.204.22.79 (04/26 16:33)
1F:推 security00:应该是被病毒HOOK了 下面网址请参考它的作法 04/26 17:08
2F:→ security00:然後再扫一份SRENG报表在你的推文里 我再检查看看 04/26 17:09
4F:→ security00:还有不是很建议用系统还原功能 因为病毒会一起还原 04/26 17:10
5F:→ security00:应该是Spyware Doctor 造成你的入口点错误 04/27 01:12
6F:→ security00:所以小红伞没在扫到病毒应该就可以了 04/27 01:13