作者security00 (台北的星空)
看板AntiVirus
标题Re: [中毒] Trojan.adclicker
时间Wed Apr 29 00:49:47 2009
※ 引述《nezumi24 (太阳下山了天线宝宝再见)》之铭言:
: 1.问题描述:
: 例行使用spywaredoctor扫描发现Trojan.adclicker
: 发现位置全部都是登陆档被修改!
: 共有13个必须修正的地方。
: 修正过後重开机发现又出现了...清除无用。
: 2.扫毒报告:
: http://kotuha.com/file/ZI5sO-123.html
: spywaredoctor的扫描报告。
: 最下面4/28的,
: 前面可以不要管囧
: 4.报告连结:
: 请将扫描报告(log)贴於下方 (上面的全要)
: Combofix :http://sun.cis.scu.edu.tw/~92a39/upload/35086.txt
: Hijackthis:http://sun.cis.scu.edu.tw/~92a39/upload/35087.txt
: SRENG :http://sun.cis.scu.edu.tw/~92a39/upload/35088.txt
: 扫毒报告 :avast!没有扫到东西
: Combofix看似没有扫到...
: 请问我现在该怎麽做@@?
: 其实我有点想请问一下有没有同是spywaredoctor的使用者也扫到这东西?
: 因为误判的前例不是没有...OTZ
你的状况跟这个情况很类似
http://www.bleepingcomputer.com/forums/lofiversion/index.php/t43051.html%5B/t1
32566.html
为了不让你的spyware doctor发生那样的警告
所以解决的方法就是请去 C:\DOCUME~1\home\LOCALS~1\Temp\catchme.sys
把这个KO掉 如果不清楚以上的路径 下面是详细的路径
C:\Documents and Settings\home\Local Settings\Temp\catchme.sys
手动删除不掉 请用 unlocker 或则 KillBox
用 spyware doctor重扫一次 应该就不会有这情形了吧
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 61.229.70.151
1F:推 nezumi24:先谢,不过可以请问这东西有危险性吗? 04/29 00:52
2F:→ security00:Combofix的驱动 有些软体会把它当做威胁 实际上没影响 04/29 00:56
3F:推 nezumi24:不好意思...其实我问的不是COMBOFIX的部分 04/29 00:56
4F:→ security00:但是Combofix没事不要常跑 之前推文也有人说了 04/29 00:56
5F:→ nezumi24:COMBOFIX那些我每次都无视了XD 04/29 00:57
6F:→ security00:你先把它删掉 再看spware 还会再出现吗? 04/29 00:57
7F:→ nezumi24:我是要问Trojan.adclicker 同样是4/28日 跟其他档案报告 04/29 00:58
8F:→ nezumi24:跟其他报告混在一起了 04/29 00:58
9F:→ nezumi24:其实combofix用过之後会有那些东西我知道 04/29 01:00
10F:→ nezumi24:是今天扫出Trojan.adclicker... 04/29 01:00
11F:→ nezumi24:我没有catchme.sys这个档案 04/29 01:03
12F:→ security00:HKLM\System\CurrentControlSet\Services\BITS\Paramet 04/29 01:03
13F:→ security00:你是要问这个登入档吗? 04/29 01:04
14F:→ nezumi24:我翻一下...等等@@ 04/29 01:05
15F:→ nezumi24:对@@ 然後上面还有12个 一共13个囧 04/29 01:07
16F:→ nezumi24:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explor 04/29 01:13
17F:→ nezumi24:其他12个是这串 04/29 01:14
18F:→ security00:有用CCleaner清过吗? 04/29 01:20
19F:→ nezumi24:我试试看 04/29 01:21
20F:→ nezumi24:CCleaner清了没效,spywaredoctor照样扫出来 04/29 01:26
21F:→ security00:你有使用登录档那一项吗? 04/29 01:38
22F:→ nezumi24:有 04/29 01:41
23F:→ security00:那我就不清楚了 可能要请版上其他高手帮你了 04/29 01:47
24F:→ nezumi24:嗯 感谢你QQ 04/29 01:48
25F:推 junorn:这看起来纯粹只是spywaredoctor误判而已.. 04/29 11:34
26F:→ junorn:你用扫毒软体去扫一下windows\system32\qmgr.dll看有没有毒 04/29 11:34
27F:→ nezumi24:感谢 不过我昨天已经重灌了囧 04/29 11:50
28F:→ nezumi24:结果刚才把该装的东西装完之後扫一下又跑出来XDDDD 04/29 12:02
29F:→ nezumi24:windows\system32\qmgr.dll 用AVIRA扫正常 04/29 12:06
30F:推 pareto315:s大..我跟你中ㄧ样的木马呀..昨天才发现的也不知怎办 04/29 12:09
31F:→ nezumi24:中的人是我 是S大昨天帮忙想办法XD 04/29 12:20
32F:推 pareto315:哈..看太快了!所以是误判吗 永远砍不完说 04/29 12:22