作者deepbluefish (Aesir)
站内AntiVirus
标题[中毒] 防毒一直扫出木马,自解无效
时间Fri May 8 03:39:08 2009
PO文请使用下列格式并将有要求的档案附上
资料越详细才有办法了解情况并作适当处理
问题描述:
请在下面说明碰到的中毒情形,越详细越好(可贴图说明):
大概前一个礼拜开始,防毒软体(symantec)就时不时跳出扫到病毒,
关掉之後过不久又会再跑出来,大部分都像是下面这样
Scan type: Auto-Protect Scan
Event: Threat Found!
Threat: Hacktool.Rootkit
File: C:\WINDOWS\system32\DRiVeRs\brwcnz.rxr
Location: C:\WINDOWS\system32\DRiVeRs
今天一开机就直接电脑就自己开IE跳MSN的首页,网址很奇怪
是h ttp://tw.msn.com/?ocid=iefvrt
关掉了又会一直跳出来,一跳出来防毒又说扫到东西
进安全模式扫毒了没有扫到东西,用spybot是有扫到木马,也清掉了
跑了ComboFix HijackThis SRENG,有删掉一些档案,不过到现在变成一连上线
连线状态里已传送的位元组数字就往上狂跳,网页也连不上去,
BBS是可以连线,不过很卡,只有刚开启网路连线时连得上去
过不久就会中断连线
刚刚IE又自己开启MSN的网页了,同时防毒软体也跑出说扫到东西,向上面列的那样
然後BBS又可以连了 囧
问题很多,今天忙了一个晚上都没有办法解决,
请大德伸出援手,感激不尽~
扫毒:
请先使用扫毒软体执行全机扫描後将扫毒结果传到置底空间
如会扫描很久请最少扫描以下位置和防毒软体显示的中毒档案位置:
C:\Windows\System32 C:\Windows C:\Program Files
请尽可能提供扫毒报告,如无法扫描请务必注明,也可使用线上扫毒扫描报告
线上扫毒使用方式请看(z-★线上扫毒网站)
如使用者确定有中毒情形但无法解决时请依照此篇依序处理过.
如一样无法解决则请至第4点描述中毒情形并附上系统分析报告.
1.请先更新安全性更新MS08-067 (KB958644) MS08-068 (KB957097)
http://www.microsoft.com/taiwan/technet/security/bulletin/MS08-067.mspx
http://www.microsoft.com/taiwan/technet/security/bulletin/ms08-068.mspx
2.请使用暂存档清除软体清除暂存资料并重开机
ATF Cleaner: http://sylovanas.blogspot.com/2009/04/atf-cleaner.html
3.如扫毒位置在System Volume Information资料夹内请将系统还原关闭
关闭方式: http://support.microsoft.com/kb/310405/zh-tw
4.如上述处理过後皆无法解决时,则请描述中毒的档案位置以及处理过程
并附上系统分析报告
处理过程:
扫毒报告( 或中毒的档案名称位置 ):
正常模式下防毒跳出的内容如下面所示,位置大部分都在
C:\Documents and Settings\LocalService\Local Settings
\Temporary Internet Files
C:\WINDOWS\TEMP\
C:\WINDOWS\system32\
Scan type: Auto-Protect Scan
Event: Threat Found!
Threat: Backdoor.Trojan
File: C:\WINDOWS\system32\RpcS.dll
Location: C:\WINDOWS\system32
Computer: CHEN
User: SYSTEM
Action taken: Clean failed : Quarantine failed : Delete succeeded :
Access denied
系统分析报告的下载位置和使用说明 (下列连结内有附使用说明 ):
请将扫描过後的文字报告利用免费空间或chi39大提供的空间上传後贴至下方
Combofix:
http://sylovanas.blogspot.com/2009/04/combofix.html
Hijackthis:
http://www.trendsecure.com/portal/en-US/threat_analytics/HiJackThis.exe
执行後,选 Do A System Scan And Save A Logfile
将跑完後开启的文字档案传到置底空间Po上来
Sreg:
http://sylovanas.blogspot.com/2009/04/system-repair-engineer-sreng.html
执行顺序 Combofix -> hijackthis -> Sreng
此处报告为需了解你系统内有何程式启动和常驻所必须要的报告
Combofix :
http://sun.cis.scu.edu.tw/~92a39/upload/35152.txt
Hijackthis:
http://sun.cis.scu.edu.tw/~92a39/upload/35153.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/35154.txt
扫毒报告 :
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 59.112.193.57