AntiVirus 板


LINE

1. 叙述问题: 启动电脑时 (不一定每次开机都会出现) 会有一只程式(如:jh1d.exe)占用大量的 cpu 及 memory 资源 造成电脑运行速度缓慢 这只程式通常出现在 C:\temp 下 就算删除它,下次重开机这只程式还是会跑出来 请问要如何解决呢? 谢谢各位! 以下是蒐集到的.exe档 Virus.zip:http://www.sendspace.com/file/jn9ab7 解压缩密码:ptt 2. 系统资料: Windows 7 64 位元 家用进阶版 ESET NOD32 Antivirus 3. 分析报告:(11/22 03:57) Combofix报告:http://www.sendspace.com/file/f3s9yv Hijackthis :http://www.sendspace.com/file/njiwmq SRENG :http://www.sendspace.com/file/wqbg6t 谢谢大家!!! --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 36.239.128.59 ※ 编辑: tomuser 来自: 36.239.128.59 (11/19 20:48)
1F:推 verses:分析作业开始 11/19 21:01
2F:推 verses:请重新开机 确保该程式正在执行後重新产生三个报表 11/19 21:04
3F:推 verses:另外请勿手动开启其他程式,以免影响判定。 11/19 21:06
好 我重新再跑一次
4F:推 ra065311:判定为jh1病毒之变种。 11/19 23:42
5F:推 ra065311:已经发送水球 若未看到请按Ctrl+U+L查看纪录 11/19 23:55
6F:→ ra065311:已发水球但未获回应...... 11/20 00:18
问题解决了,谢谢 r 大!!
7F:推 ra065311:刚刚收到工程师报告了 11/20 01:22
8F:→ ra065311:除了说问题排除外,还说因为病毒来源未知,不排除再次中 11/20 01:22
9F:→ ra065311:毒,明天上班日会直接写个档案,方便日後杀毒。 11/20 01:23
那我这几天再观察一下有没有发生 CPU 被占用的情形
10F:推 ra065311:麻烦了 11/20 01:42
11F:→ ra065311:新问题? 11/20 22:56
感觉问题还是一样,会有只程式占用系统资源
12F:推 verses:原PO是否有使用Google浏览器出现广告的问题? 11/21 00:37
没有遇到这个问题耶!
13F:→ fatstan:可以用Live光碟将那档案删掉 再增加相同档名的资料夹看看 11/21 09:18
14F:→ fatstan:之後可利用Comodo、Kaspersky、TrendMicro-HouseCall扫描 11/21 09:21
15F:→ fatstan:因为档案上传到Virustotal 只有这三家有反应 11/21 09:22
档案删除後,下次开机还是有可能会跑出来 我先试看看那三个扫毒软体
16F:→ fatstan:我的意思是在pts5a.exe原本位置新增叫pts5a.exe的资料夹 11/22 08:26
17F:→ fatstan:阻止pts5a.exe出现 原理跟随身碟放Autorun.inf资料夹一样 11/22 08:31
18F:→ fatstan:jh1d.exe也可以这样试 11/22 08:32
Comodo有侦测出来,但也只有把jh1d.exe删除而已
19F:→ ra065311:jh1有至少26个变种,这样做效果不大。 11/22 14:15
20F:推 kaara:求解决方法,这个问题困扰我很久了! 11/22 14:37
21F:推 ra065311:楼上请阅读置底文 然後发文并附上三个报表 11/22 14:40
22F:→ fatstan:找出问题前先把占资源的程式砍掉 我想先治标可能比较好 11/22 17:04
目前还是找不到病毒来源 也就是说重开机後jh1d.exe或其他档名的程式依然会占用系统资源
23F:→ fatstan:新增同名资料夹没用吗 11/22 17:22
看来没用,刚跑出一个 wc1a.exe 程式照样占用系统资源
24F:→ fatstan:去抓最新的Dr.Web CureIt!做全机扫瞄 应该可以抓到一些 11/22 17:33
没抓出什麽东西,到是把学校的 vpn 软体砍掉了
25F:→ fatstan:ra大可能要你置底的程式再跑一次 那就再跑看看 11/22 17:36
26F:→ tomuser:好的 11/22 17:40
27F:→ fatstan:看错 ra大是要ka大跑 你可以上网搜寻RunScanner 有教学 11/22 17:43
28F:→ fatstan:他有线上分析 我也比较习惯他的报告方式 扫完再上传 11/22 17:46
刚跑完 RunScanner 了 runscanner.log :http://www.sendspace.com/file/32zp0r runscanner.run :http://www.sendspace.com/file/kjkexr online malware analysis report :http://ppt.cc/uHSH
29F:推 ra065311:汗颜 难怪我都找不到jh1d 下次先跑SRENG 11/22 23:03
30F:推 ra065311:目前所需报表样本不足,档案样本则是还在分析中。 11/23 08:00
31F:→ fatstan:你有一些系统档案看不到公司名称 不知道是不是被替换 11/23 08:20
32F:→ fatstan:有装winrar的话顺便砍掉 你有7-zip应该还好 11/23 08:24
33F:→ fatstan:然後在system32下找nvvsvc.exe并压缩上传 11/23 08:31
nvvsvc.exe:http://www.sendspace.com/file/ad0olx 解压缩密码:ptt
34F:推 ra065311:楼上的意思是? N家的显卡有这档案属正常 11/23 08:37
35F:→ ra065311:C:\Program Files\mutualpublic 楼主请将该资料夹整个制 11/23 08:38
36F:→ ra065311:成压缩档上传到免空 11/23 08:38
mutualpublic.zip:http://www.sendspace.com/file/7tby3u 解压缩密码:ptt
37F:→ fatstan:我知道阿 只是报表没显示公司 想确认一下 11/23 08:51
38F:→ ra065311:了解 11/23 09:12
39F:推 ra065311:糗了 我手边的工具没办法分析Monitor.exe 11/23 09:18
刚刚打开SRENG出现这个讯息说 AppInit_DLLs 被修改为非正常值 图:http://ppt.cc/s3i6
40F:→ ra065311:跑一份报表看被改成什麽值 11/23 10:17
SREngLOG.log:http://www.sendspace.com/file/nps7so
41F:→ ra065311:N牌显卡用走而已 先不理会 11/23 10:26
42F:→ ra065311:原PO先将电脑重开,连上网路後按左下角开始。 11/23 10:32
43F:→ ra065311:在搜寻栏输入cmd,在找到的程式按滑鼠右键"以系统管理员 11/23 10:32
44F:→ ra065311:身分执行" 而後在跳出来的视窗输入netstat -a -n 11/23 10:33
45F:→ ra065311:将结果拍照上传上来。在操作期间请勿开任何网页或会使用 11/23 10:33
46F:→ ra065311:网路的程式,以免影响判断。 11/23 10:34
netstat.txt:http://www.sendspace.com/file/83ogg0
47F:推 ra065311:未发现可疑的连线,不过这让我想起数据机中毒那件。 11/23 11:16
家中其他电脑没有出现异常情况
48F:推 fatstan:你用扫描Rootkit的程式例如GMER之类的看有没有隐藏的东西 11/23 11:51
看不懂... GMER.log:http://www.sendspace.com/file/tpu22v
49F:→ fatstan:然後以 http://ppt.cc/PweC 叙述修正系统档 有些怪怪的 11/23 12:14
50F:→ fatstan:修正完後再用runscanner扫一次 11/23 12:17
runscanner.log:http://www.sendspace.com/file/r9i74t runscanner.run:http://www.sendspace.com/file/rrb3fl online malware analysis : http://ppt.cc/O5uO
51F:→ fatstan:还是找不到T.T 最後抓HitmanPro来扫(需连网) 最後一步了 11/23 20:00
HitmanPro_20131124_0027.log:http://www.sendspace.com/file/9ea2rc 什麽都没扫出来Q_Q
52F:→ mmis1000:用Process Monitor追踪看看存取的档案/机码? 11/24 00:50
Process Monitor所产生的log档如下: (三个档案都一样,只有格式不同而以) Logfile.csv:http://www.sendspace.com/file/bre1qf Logfile.PML:http://www.sendspace.com/file/rm92nq Logfile.XML:http://www.sendspace.com/file/m5ptq5 这次是jh1e.exe这只程式在占用系统资源 可以帮忙看一下吗? 谢谢
53F:→ mmis1000:spiderman.pts1 奇怪的东西 11/24 16:29
54F:→ mmis1000:是由cmd呼叫jh1e.exe执行spiderman.pts1 jh1e似乎非本体 11/24 16:30
55F:→ mmis1000:jh1e.exe似乎只是服务宿主(像svhost)之类的 11/24 16:31
56F:推 CriLit:最近小弟我也中类似的病毒, 自己手动清除了一些东西, 11/24 18:50
57F:→ CriLit:不知道有没有关联, service 的 wincompute 11/24 18:51
58F:→ CriLit:然後 c:\program files\ 底下的 mutualpublic 资料夹 11/24 18:51
59F:→ CriLit:我把整个资料夹都砍了, 因为我发现里面的 monitor.exe 11/24 18:52
60F:→ CriLit:一直在执行, 目前过了两天还未复发 11/24 18:52
61F:→ CriLit:之前只删 wincompute service 时仍会复发 11/24 18:52
62F:→ verses:楼上说的没错,所以我才会要求原PO提供这档案。 11/24 21:44
谢谢Cri大的资讯
63F:推 ra065311:请原PO来信告知可进行远端的时间,将联络工程师处理。 11/25 01:16
64F:→ ra065311:这大概是我最後一个案子了,接下来我要请假一段时间。 11/25 01:17
谢谢 ra065311 大大的帮忙 我这几天会持续观察是否有复发的情况
65F:推 verses:不用客气。基本上不会复发了,因为源头已被清除。 11/26 01:08
※ 编辑: tomuser 来自: 1.173.52.125 (11/26 16:54)







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BabyMother站内搜寻

TOP