作者mimihuhu (常驻於心)
看板AntiVirus
标题[求救] 感觉不放心,还是上来请高手帮忙判断
时间Wed Dec 14 01:13:47 2011
1. 叙述问题:
Thanks in advance!!!
感觉不放心,还是上来请高手帮忙判断。不知中了什麽毒。
\WINDOWS 和 \program files 目录在 F-secure 线上扫毒都没扫出。
所有检测与上网,包括打这篇文章,都是用这大有疑问的 PC。
Avira 小红伞 和 Immunet 3.0 似乎非常奇怪,
前者病毒定义档竟然是
2011/11/28,手动也无法线上更新就算了,
到官网下载 vdf_fusebundle.zip 再手动读取更新,也没用。
後者在分明已连上网的情况下,跳出小视窗说不能连上 Internet。
撷图
http://imgur.com/a/8z46R
刚刚要查 COMODO Firewall 的版本,大小视窗也是慢慢跳出来,
都要搞渐冻吗?
症状和回顾
系统重开机後,竟然非常卡,打开几个软体的视窗会冻结,
进工作管理员查 CPU使用率顶多 4%~8%。
随後巡了一下「处理程序」,赫然见到
explorer.exe 和 MDM.EXE 这两个可疑的执行档。
(explore / explorer,
有 r 或没 r,真真假假很难分。mdm / MDM 也是一样)
之後,从工作管理员那里选择关机,可正常关机。
然後再重新开机,也就是目前运行这次。
由於 PC 有用 eMule下东西,所以全天运行。以下所述软体,都是从官网下载。
在出问题前运行的这些天里,有下载山寨国 115.com 网盘的客户端「优蛋」,
运行起来没问题。但是当 Orbit Downloader 在下载完 115专用浏览器安装档後,
被 Immunet 3.0拦截,跳出小视窗说「有木马且已隔离」。
另外,下载安装另一个山寨国网盘 Rayfile的客户端下载软体 RaySource的安装档,
也被 Immunet 3.0拦截,跳出小视窗说「有木马且已隔离」。
再来是还安装了两个应该不会有问题的软体,
一个是分散运算的 BOINC Manager,一个是 WowUSBVirusKiller 0.80
Immunet 3.0 无法暂停就乾脆先移除再扫毒
SREng 这个 API HOOK 指出 system32\guard32.dll 有问题, 不知有何影响??
2. 系统资料:
XP pro SP3
IE 8.0
扫毒软体:用了 Avira (3年多的经验)和辅助的连线版 Immunet 3.0 (3~4个月的经验)
Avira 小红伞
Virus definition file
7.11.18.110 2011/11/28
Product version 10.2.0.704 2011/9/28
Search engine 8.02.06.120 2011/11/23
Immunet 3.0
防火墙 COMODO Firewall 5.0.163652.1142
顺带提一下硬体状况
CPU DualCore AMD Athlon II X2 260, 3215 MHz
主机板 MSI GF615M-P33 (MS-7597)
晶片组 nVIDIA nForce 7025-630a, AMD K10
RAM 3072 MB (DDR3-1333) Kingston
[插了两条 4G,一共 8G,XP抓不到的就设成 RamDisk]
显示卡 NVIDIA GeForce 210 (1024 MB)
BIOS AMI (03/14/11)
3. 分析报告:
F-secure On-line Scan 报告:
http://sun.cis.scu.edu.tw/~92a39/upload/41739.txt
Combofix报告:
http://sun.cis.scu.edu.tw/~92a39/upload/41736.txt
Hijackthis :
http://sun.cis.scu.edu.tw/~92a39/upload/41737.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/41738.txt
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 122.125.40.245
1F:推 George017: 有试过从F8开机进安全模式扫描、更新吗? 12/21 23:01