作者trubasa (鱼鱼爱的喵喵)
看板AntiVirus
标题[求救] FB帐号被登入并改密码,但是电脑扫不出毒
时间Sat Jun 15 14:04:01 2013
███████发文时,如果文字没有颜色,可以使用「Ctrl+V」开启颜色███████
1. 叙述问题:
今天半夜突然发现FB帐号申请加入一个购物社团被核准
接着就发现像自己经常收到的讯息一样 把所有好友加到一个购物团里面了
去看了一下帐号管理那边 几分钟之前密码被更改过
接着马上用CF+微软的mrt.exe+AVAST去扫过一次 并更改密码
但是微软+AVAST都没有扫描出异常 只有CF的报告中有一个东西很让我在意
一个新增档案PerfStringBackup.TMP
我上网找了一下这个档案的资讯
发现资讯不多 而且有人说是正常程序 有人说是毒
而且的确就像网路上面说的 删掉之後重开机又马上出现
将这档案丢到下述的网站扫描47家全数安全通过
但是我电脑使用习惯完全没有改变 唯最近为了工作需求开始学C++
去网路上找了Dev这东西来安装 临时起意顺手把安装档丢到线上扫毒网站
https://www.virustotal.com/en/
扫描结果是47家有1家扫出有trojan 为了保险起见我直接把档案删除了
除了这两个东西之外我实在想不出还有甚麽原因能让我的帐号被盗用
2. 系统资料:
作业系统为xp但是有是用模拟win7系统
防毒软体目前常驻为avast 偶尔搭配CF一起扫
3. 分析报告:
Combofix报告:
http://sun.cis.scu.edu.tw/~92a39/upload/42163.txt
Hijackthis :
http://sun.cis.scu.edu.tw/~92a39/upload/42164.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/42165.txt
防毒软体报告:
微软恶意软体移除工具、AVAST完整扫描皆未发现问题
唯有问题的Dev安装档案已经被我移除
第一次碰到这种状况不知道该从何下手
希望板上大家能帮忙看一下问题 谢谢__ __
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 118.170.188.169
1F:推 hukhuk:不是会有奇登入ip的信件到你的mail 06/18 16:48
2F:→ hukhuk:寄登入 06/18 16:48
3F:→ trubasa:印象中没有收过内容含有登入ip的信件 06/19 09:30
4F:→ trubasa:但是FB是有上次登入的IP位置 不过因为当时急着要改密码 06/19 09:33
5F:→ trubasa:改完之後又登了几次才知道有这东西 就被洗掉了 06/19 09:33
6F:→ trubasa:同一台电脑的另外一个FB帐号也被改密码 这次IP就有记下了 06/19 09:34
※ 编辑: trubasa 来自: 114.42.172.106 (06/19 09:35)
7F:→ trubasa:可是知道IP能做哪些後续处理@@? 06/19 09:37