作者tomuser (HeeHee)
看板AntiVirus
标题[求救] CPU和记忆体使用率100%
时间Tue Nov 19 20:47:02 2013
1. 叙述问题:
启动电脑时 (不一定每次开机都会出现)
会有一只程式(如:jh1d.exe)占用大量的 cpu 及 memory 资源
造成电脑运行速度缓慢
这只程式通常出现在 C:\temp 下
就算删除它,下次重开机这只程式还是会跑出来
请问要如何解决呢?
谢谢各位!
以下是蒐集到的.exe档
Virus.zip:
http://www.sendspace.com/file/jn9ab7
解压缩密码:ptt
2. 系统资料:
Windows 7 64 位元 家用进阶版
ESET NOD32 Antivirus
3. 分析报告:(11/22 03:57)
Combofix报告:
http://www.sendspace.com/file/f3s9yv
Hijackthis :
http://www.sendspace.com/file/njiwmq
SRENG :
http://www.sendspace.com/file/wqbg6t
谢谢大家!!!
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 36.239.128.59
※ 编辑: tomuser 来自: 36.239.128.59 (11/19 20:48)
1F:推 verses:分析作业开始 11/19 21:01
2F:推 verses:请重新开机 确保该程式正在执行後重新产生三个报表 11/19 21:04
3F:推 verses:另外请勿手动开启其他程式,以免影响判定。 11/19 21:06
好 我重新再跑一次
4F:推 ra065311:判定为jh1病毒之变种。 11/19 23:42
5F:推 ra065311:已经发送水球 若未看到请按Ctrl+U+L查看纪录 11/19 23:55
6F:→ ra065311:已发水球但未获回应...... 11/20 00:18
问题解决了,谢谢 r 大!!
7F:推 ra065311:刚刚收到工程师报告了 11/20 01:22
8F:→ ra065311:除了说问题排除外,还说因为病毒来源未知,不排除再次中 11/20 01:22
9F:→ ra065311:毒,明天上班日会直接写个档案,方便日後杀毒。 11/20 01:23
那我这几天再观察一下有没有发生 CPU 被占用的情形
10F:推 ra065311:麻烦了 11/20 01:42
11F:→ ra065311:新问题? 11/20 22:56
感觉问题还是一样,会有只程式占用系统资源
12F:推 verses:原PO是否有使用Google浏览器出现广告的问题? 11/21 00:37
没有遇到这个问题耶!
13F:→ fatstan:可以用Live光碟将那档案删掉 再增加相同档名的资料夹看看 11/21 09:18
14F:→ fatstan:之後可利用Comodo、Kaspersky、TrendMicro-HouseCall扫描 11/21 09:21
15F:→ fatstan:因为档案上传到Virustotal 只有这三家有反应 11/21 09:22
档案删除後,下次开机还是有可能会跑出来
我先试看看那三个扫毒软体
16F:→ fatstan:我的意思是在pts5a.exe原本位置新增叫pts5a.exe的资料夹 11/22 08:26
17F:→ fatstan:阻止pts5a.exe出现 原理跟随身碟放Autorun.inf资料夹一样 11/22 08:31
18F:→ fatstan:jh1d.exe也可以这样试 11/22 08:32
Comodo有侦测出来,但也只有把jh1d.exe删除而已
19F:→ ra065311:jh1有至少26个变种,这样做效果不大。 11/22 14:15
20F:推 kaara:求解决方法,这个问题困扰我很久了! 11/22 14:37
21F:推 ra065311:楼上请阅读置底文 然後发文并附上三个报表 11/22 14:40
22F:→ fatstan:找出问题前先把占资源的程式砍掉 我想先治标可能比较好 11/22 17:04
目前还是找不到病毒来源
也就是说重开机後jh1d.exe或其他档名的程式依然会占用系统资源
23F:→ fatstan:新增同名资料夹没用吗 11/22 17:22
看来没用,刚跑出一个 wc1a.exe 程式照样占用系统资源
24F:→ fatstan:去抓最新的Dr.Web CureIt!做全机扫瞄 应该可以抓到一些 11/22 17:33
没抓出什麽东西,到是把学校的 vpn 软体砍掉了
25F:→ fatstan:ra大可能要你置底的程式再跑一次 那就再跑看看 11/22 17:36
26F:→ tomuser:好的 11/22 17:40
27F:→ fatstan:看错 ra大是要ka大跑 你可以上网搜寻RunScanner 有教学 11/22 17:43
28F:→ fatstan:他有线上分析 我也比较习惯他的报告方式 扫完再上传 11/22 17:46
刚跑完 RunScanner 了
runscanner.log :
http://www.sendspace.com/file/32zp0r
runscanner.run :
http://www.sendspace.com/file/kjkexr
online malware analysis report :
http://ppt.cc/uHSH
29F:推 ra065311:汗颜 难怪我都找不到jh1d 下次先跑SRENG 11/22 23:03
30F:推 ra065311:目前所需报表样本不足,档案样本则是还在分析中。 11/23 08:00
31F:→ fatstan:你有一些系统档案看不到公司名称 不知道是不是被替换 11/23 08:20
32F:→ fatstan:有装winrar的话顺便砍掉 你有7-zip应该还好 11/23 08:24
33F:→ fatstan:然後在system32下找nvvsvc.exe并压缩上传 11/23 08:31
nvvsvc.exe:
http://www.sendspace.com/file/ad0olx
解压缩密码:ptt
34F:推 ra065311:楼上的意思是? N家的显卡有这档案属正常 11/23 08:37
35F:→ ra065311:C:\Program Files\mutualpublic 楼主请将该资料夹整个制 11/23 08:38
36F:→ ra065311:成压缩档上传到免空 11/23 08:38
mutualpublic.zip:
http://www.sendspace.com/file/7tby3u
解压缩密码:ptt
37F:→ fatstan:我知道阿 只是报表没显示公司 想确认一下 11/23 08:51
38F:→ ra065311:了解 11/23 09:12
39F:推 ra065311:糗了 我手边的工具没办法分析Monitor.exe 11/23 09:18
刚刚打开SRENG出现这个讯息说 AppInit_DLLs 被修改为非正常值
图:
http://ppt.cc/s3i6
40F:→ ra065311:跑一份报表看被改成什麽值 11/23 10:17
SREngLOG.log:
http://www.sendspace.com/file/nps7so
41F:→ ra065311:N牌显卡用走而已 先不理会 11/23 10:26
42F:→ ra065311:原PO先将电脑重开,连上网路後按左下角开始。 11/23 10:32
43F:→ ra065311:在搜寻栏输入cmd,在找到的程式按滑鼠右键"以系统管理员 11/23 10:32
44F:→ ra065311:身分执行" 而後在跳出来的视窗输入netstat -a -n 11/23 10:33
45F:→ ra065311:将结果拍照上传上来。在操作期间请勿开任何网页或会使用 11/23 10:33
46F:→ ra065311:网路的程式,以免影响判断。 11/23 10:34
netstat.txt:
http://www.sendspace.com/file/83ogg0
47F:推 ra065311:未发现可疑的连线,不过这让我想起数据机中毒那件。 11/23 11:16
家中其他电脑没有出现异常情况
48F:推 fatstan:你用扫描Rootkit的程式例如GMER之类的看有没有隐藏的东西 11/23 11:51
看不懂...
GMER.log:
http://www.sendspace.com/file/tpu22v
50F:→ fatstan:修正完後再用runscanner扫一次 11/23 12:17
runscanner.log:
http://www.sendspace.com/file/r9i74t
runscanner.run:
http://www.sendspace.com/file/rrb3fl
online malware analysis :
http://ppt.cc/O5uO
51F:→ fatstan:还是找不到T.T 最後抓HitmanPro来扫(需连网) 最後一步了 11/23 20:00
HitmanPro_20131124_0027.log:
http://www.sendspace.com/file/9ea2rc
什麽都没扫出来Q_Q
52F:→ mmis1000:用Process Monitor追踪看看存取的档案/机码? 11/24 00:50
Process Monitor所产生的log档如下: (三个档案都一样,只有格式不同而以)
Logfile.csv:
http://www.sendspace.com/file/bre1qf
Logfile.PML:
http://www.sendspace.com/file/rm92nq
Logfile.XML:
http://www.sendspace.com/file/m5ptq5
这次是jh1e.exe这只程式在占用系统资源
可以帮忙看一下吗?
谢谢
53F:→ mmis1000:spiderman.pts1 奇怪的东西 11/24 16:29
54F:→ mmis1000:是由cmd呼叫jh1e.exe执行spiderman.pts1 jh1e似乎非本体 11/24 16:30
55F:→ mmis1000:jh1e.exe似乎只是服务宿主(像svhost)之类的 11/24 16:31
56F:推 CriLit:最近小弟我也中类似的病毒, 自己手动清除了一些东西, 11/24 18:50
57F:→ CriLit:不知道有没有关联, service 的 wincompute 11/24 18:51
58F:→ CriLit:然後 c:\program files\ 底下的 mutualpublic 资料夹 11/24 18:51
59F:→ CriLit:我把整个资料夹都砍了, 因为我发现里面的 monitor.exe 11/24 18:52
60F:→ CriLit:一直在执行, 目前过了两天还未复发 11/24 18:52
61F:→ CriLit:之前只删 wincompute service 时仍会复发 11/24 18:52
62F:→ verses:楼上说的没错,所以我才会要求原PO提供这档案。 11/24 21:44
谢谢Cri大的资讯
63F:推 ra065311:请原PO来信告知可进行远端的时间,将联络工程师处理。 11/25 01:16
64F:→ ra065311:这大概是我最後一个案子了,接下来我要请假一段时间。 11/25 01:17
谢谢 ra065311 大大的帮忙
我这几天会持续观察是否有复发的情况
65F:推 verses:不用客气。基本上不会复发了,因为源头已被清除。 11/26 01:08
※ 编辑: tomuser 来自: 1.173.52.125 (11/26 16:54)