作者JYHuang (夏天到了,冷不起来了说)
看板AntiVirus
标题[求救] 似乎是中了ServStart.AD 木马
时间Mon Jan 10 11:42:46 2011
1. 叙述问题:
最近抓到一个rar档。
里面有一个档案是 movie.rmvb .exe
一时不查被骗点了下去,看播放软体没有反应。
仔细一看才发现被骗了。
接着NOD32有时会跳出
档案 C:\WINDOWS\TEMP\tmp36.tmp
Win32/ServStart.AD 木马 的一个变种
的警告讯息,也找不太出来是被种在那里
2. 系统资料:
使用的作业系统 Win XP SP3
使用的防毒软体 NOD32 AntiVirus
3. 分析报告:
Combofix :
http://ppt.cc/Qoxb
Hijackthis :
http://ppt.cc/aD-J
SRENG :
http://ppt.cc/EGqd
防毒软体报告:
档案 C:\WINDOWS\TEMP\tmp36.tmp
Win32/ServStart.AD 木马 的一个变种
已利用删除的方式清除 - 已隔离 NT AUTHORITY\SYSTEM
在应用程式已修改的档案上发生事件:
\??\C:\WINDOWS\system32\winlogon.exe.
麻烦大家了。(可恶的骗人档 (/‵Д′)/~ ╧╧)
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 114.39.172.78