作者Pentagon (流氓兔)
看板AntiVirus
标题[求救] 解Win32:Siveras-B[Expl]
时间Wed Jul 29 02:42:42 2009
发文时,如果文字没有颜色,可以使用「Ctrl+V」开启颜色
求救文发文须知
一、在确定发出文章前请先用您的防毒软体扫描全系统,如还有异常再发文
如会扫描很久请最少扫描以下位置和防毒软体显示的中毒档案位置:
C:\Windows\System32 C:\Windows C:\Program Files
线上扫毒使用方式请看(z-★线上扫毒网站)
※扫毒报告请保存下来,以便无法自行解决问题时发文用。
因为中毒的电脑一上网, ADSL网路就会断线,
我家是8M/640K, 一台DT(有线), 两台NB(无线),
其中一台NB只要连上网路, 家里的ADSL就会断线,
Modem没事, 只是有10几分钟啥网页也连不到,
ping 168.95.1.1也是断线,
已知Norton 360, 卡巴, Panda, 均无法扫出该病毒,
Avast可以扫出病毒, 但是无法根除, 每次开机都会有,
Prevx号称可以扫出, 也可以解, 但是我没有license,
http://www.prevx.com/filenames/X398639874103514014-X1/CRDTSRV.DLL.html
二、安装微软的最新的安全更新
已经安装
三、清除暂存档
清除工具:http://sylovanas.blogspot.com/2009/04/atf-cleaner.html
已经清除
四、如果扫毒结果病毒位置在「System Volume Information」资料夹、子资料夹内
请关闭系统还原,
关闭方法说明:http://support.microsoft.com/kb/310405/zh-tw
已经关闭
五、如果以上方法您的电脑已经健康了,那恭喜你!
如果没有任何效果,请填写 下面的资料,并且利用「Ctrl+Y」删除红字
(1.叙述问题、2.系统资料、3.扫毒报告、4.分析报告)
抱歉, 因为NB不能上网, 否则网路会断.
我只能尽量的描述该状况,
˙如果可以,请将病毒压缩加密码後传送至免费空间,然後将网址站内信寄给TypeZero
---------「问题仍无法解决,请利用『Ctrl+Y』删除本行以及本行以上的文字」--------
1. 叙述问题:
在这里请依序详细说明你的电脑发生了什麽事情,如果有图片、影片更好!
某一台NB开机上网, 会造成这条ADSL内的电脑无法上网,
断线10分钟, 连线10分钟, 又断.....(无限回圈)
2. 系统资料:
使用的作业系统(如:Windows XP、Windows Vista)
使用的防毒软体
Vista Home
3. 分析报告:
分析报告上传免费空间:http://sun.cis.scu.edu.tw/~92a39/upload.php
网址缩短服务:[1]http://ppt.cc [2]http://0rz.tw [3]http://tinyurl.com/
Combofix报告:
(程式载点:http://sylovanas.blogspot.com/2009/04/combofix.html)
Hijackthis :
(程式载点:http://ppt.cc/nooi)
执行後,选 Do A System Scan And Save A Logfile
然後将该档案传至上面提供的「分析报告上传免费空间」
SRENG :
(程式载点:http://ppt.cc/;l_K)
执行顺序 Combofix -> hijackthis -> Sreng
然後将该档案传至上面提供的「分析报告上传免费空间」
防毒软体报告:
(在此填上您防毒软体的报告,一样可上传至上面所题工的空间)
尽量把资讯写齐
Avast侦测到
C:\Windows\System32\crdtsrv.dll
Win32:Siveras-B [Expl]
Exploit
090727-0, 2009/07/27
另外一个档案名是scanner[1].dll
在开机DOS模式底下, Avast也侦测到一些档案, 不过来不及存,
稍微查了几个档案
每个磁碟底下都有一个执行档
enxxxx.exe(xxxx忘记了)
erjhni.exe
网路查询结果, 是USB病毒的变种,
而网路断线, 模式很像Arp病毒的模式,
请教各位有没有方式可以解决, 谢谢!
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.133.85.240
1F:→ TypeZero:最重要的报告档咧= = 07/29 02:53
2F:→ TypeZero:另外希望你提供样本@@ 07/29 03:38
3F:推 KarasuTW:T板大,一整片亮红色有点刺眼咧 ( ̄□ ̄|||)a 07/29 04:20
4F:推 KarasuTW:用没中毒的电脑下载 Dr.Web, MBAM-rules 和 Combofix... 07/29 07:35
5F:推 KarasuTW:等工具,扫 LOG 上来... 07/29 07:54
晚上回家再补上LOG,
补充, 扫到一个ig.bat档,
隐藏档, 删掉会再生.
※ 编辑: Pentagon 来自: 220.133.85.240 (07/29 08:50)
再补充档案名erjhni.exe
※ 编辑: Pentagon 来自: 220.133.85.240 (07/29 08:53)