作者asdream (barla)
看板AntiVirus
标题Re: [中毒] 这病毒会透过 137,138 port 发广播封包 …
时间Mon Dec 13 22:32:55 2010
※ 引述《kendall66 (大叔)》之铭言:
: 1.问题描述:
: 请在下面说明碰到的中毒情形,越详细越好(可贴图说明):
: 一. 在很短的时间内,中毒的电脑会透过 port 137 netbios-ns 或 port 138
: netbios-dgm广播出(140.111.91.255)大量封包,每秒钟可能数十到上百个封包。
: 二. 由於几乎所有电脑都中毒,所以判断应是有系统漏洞可以进入。
: 三. 几十台电脑同时发封包的状况会造成网路印表机无法列印,网路应用程式
: 无法正常运作,网路速度变慢,属於DDOS(分散式服务阻断)现象。
: 四. 有硬碟的影印机(有网路列印功能)也会中毒一起发封包。
: 2.扫毒报告:
: 请先使用扫毒软体执行全机扫描後将扫毒结果传到置底空间
: 多部电脑用 Avira 扫毒时会在 c:\windows\system\mdm.exe 找到这个有毒档案
: 但是扫完毒後还是继续发封包
: 4.报告连结:
: Combofix: http://sun.cis.scu.edu.tw/~92a39/upload/32788.txt
: Hijackthis: http://sun.cis.scu.edu.tw/~92a39/upload/32789.txt
: SRENG: http://sun.cis.scu.edu.tw/~92a39/upload/32790.txt
版上的高手好
关於这篇求救文
不知道是否有更详细的 分析呢
因为我也是如此的状况
从我的 防火墙可以看得出来 开了许多网路芳邻的连接
小红伞扫出来 有以下可疑档案
C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet
Files\Content.IE5\8XMV01UV\qzpezqc[1].jpg
[DETECTION] Contains recognition pattern of the WORM/Conficker.gen worm
C:\WINDOWS\Downloaded Program Files\barhelp24.0.dll
[DETECTION] Contains recognition pattern of the ADSPY/IEBar.N adware or
spyware
C:\WINDOWS\system32\npkSvcUpdate.exe
[DETECTION] Is the TR/Downloader.Gen Trojan
C:\WINDOWS\Downloaded Program Files\iebar23.0.dll
[DETECTION] Contains recognition pattern of the ADSPY/IEBar.M.1 adware or
spyware
C:\WINDOWS\system32\fctty.dll.vir
[DETECTION] Contains recognition pattern of the WORM/Conficker.gen worm
目前更新windows到最新 已经解决
不过还是想知道怎麽回事
上周末真是惨
电脑中毒被计中锁
身体也中毒躺在床上= =
如有违反版规我会删文 如果造成大家困扰 在此说声抱歉
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.114.203.131