作者GBO5 (西布勒)
看板AntiVirus
标题[问题] 病毒有可能感染其他.exe档吗(avast)
时间Thu Mar 13 20:09:47 2014
因为朋友放假他在玩x服,想说陪他玩,
我把防毒关掉放x服程式後,
再开启防毒(当时我忘记把该程式放排除),
结果果然又跳出说隔离。
接下来就囧了,
防毒开始发神经似的开始跳出其他我以前游戏或是程式.exe说有毒要隔离,
像offoce(某个程式)/bbo(游戏执行档&移除档)/破解档,
我在手动完整扫描or执行都不曾要跳出过中毒讯息。
我想说可能是个案吧 把AVAST移除安装小红伞。
结果安装完更惨,
三不五时跳出XX.exe档(几乎都是执行/移除程式)侦测到病毒或是危害程程式(选项修复),
最扯的连NVIDIA驱动程式资料夹中的7z.exe也被侦测有问题,
另外被丢到隔离的C:\mtyu.exe(我完全没印象有这个档案)。
难道我真的中毒了吗?
还是只是误会一场?
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 36.231.21.112
1F:推 George017:觉得可疑就上传到Virustotal看看吧! 03/13 21:50
2F:推 quill4506:有可能==之前就这样中过...最後忘记是系统还原还是重灌 03/14 02:17
3F:→ quill4506:,反正弄得我很烦QQ 03/14 02:17
4F:推 quill4506:原PO可以搜寻我ID看看我那时发生什麽事,不过有些问题没 03/14 02:24
5F:→ quill4506:有被回答就是QQ住原PO好运罗 03/14 02:24
看了一下 好像没那麽严重 但也不轻松就是...
第一次扫出3x个
1.几乎都是移除/执行/安装档都能修复成功
包含 W32/Sality.AT Windows 病毒码
2.几个是游戏x服or中文化程式or破解(无法修复 不确定是否为误判or被感染)
是 TR/Barys.1776.28 特洛伊木马程式
是 TR/Agent.49664.29 特洛伊木马程式
是 TR/Gendal.78848.7 特洛伊木马程式
包含 W32/Sality.AT Windows 病毒码
是 TR/Dropper.Gen 特洛伊木马程式
是 TR/PSW.OnlineGames.xxaa 特洛伊木马程式
包含 DR/Drop.Mudrop.kzg 病毒植入程式的辨识模式
是 TR/Sasfis.awqq 特洛伊木马程式
是 TR/ATRAPS.Gen 特洛伊木马程式
是 TR/Kazy.37274.13 特洛伊木马程式 (这是网路游戏安装档)
3.我不知道的exe档
C:\mtyu.exe (我找不到了...)
F:\dvkpim.exe 是 TR/Crypt.ZPACK.Gen 特洛伊木马程式
G:\hllox.exe 是 TR/Crypt.ZPACK.Gen 特洛伊木马程式
刚看了一下 上面3个好像是个槽的autorun.inf文建档的
例如
;GCbrPyuyTavEYIC eyOeTFtMIdTdgoGBi rrqj rxQcci rcgmEvDvwuhJsNmnQRoJTaleevuHy
[AutoRun]
;fuswFllhPsF nkJCBRuuucWYvmFrqsdxyBySmmRHxQq iBtTVdNGDwc apItke
;orsafovKBa AEhncA XnwjHiwceLqKCwBABIvJnp tCyk khqIrNnTOQOemUU ffVydwHpTQ
sHell\opEn\dEfault=1
;ojuNx
oPen=hllox.exe
;khlqGurTjNXq ltDCyQ
shELL\explORE\CoMmAnd=hllox.exe
;dgCPEE HaFtP ontrr
SHell\open\cOMmaND =hllox.exe
;KbYqMoXHigDvxo nnsvyR iGXaj GpXvpDodJw kAsdXk nVJi
ShelL\AutoPlay\command =hllox.exe
※ 编辑: GBO5 来自: 36.231.21.112 (03/14 08:01)
6F:推 SDUM:感染型最好重装,就算修回来也不是原档。 03/14 08:28
7F:→ y3k:你这个重灌了 已病入膏肓 03/14 09:33
8F:→ y3k:不然就是先把置底文的求救流程跑一遍 坦白说我会建议重灌啦... 03/14 09:35
9F:→ skychy:病毒之所以叫做病毒,就是他有感染其他档案的能力... 03/14 11:50
10F:→ y3k:楼上说的其实不正确@@ 病毒有分两种 一种是造成系统失灵功能不 03/14 12:10
11F:→ y3k:正常 一种才是真正能感染其他东西造成变异 你可以用恶灵古堡系 03/14 12:10
12F:→ y3k:列的T-Virus和一般感冒病毒造成的影响比较 就不难理解这点XD 03/14 12:11
13F:→ quill4506:真的建议赶快处理,我一开始也是感染几个档,後来就多 03/14 12:53
14F:→ quill4506:到几百个,很烦== 03/14 12:53
目前的作法是扫毒完把能修复的修复
移动到隔离区的删除
c/f/g槽的autorun.inf手动移除
再重开用小红伞扫一次後没扫出问题
再来可能会先用有人推荐的Avira AntiVir Rescue System扫看看
另外关於重灌
是只要单纯重灌系统槽?还是连其他槽都要一起格式化?
※ 编辑: GBO5 来自: 36.231.101.182 (03/14 15:07)
15F:→ y3k:可以先不一起格式化 但是如果重灌完还是有状况 就要全部格式化 03/14 22:26
16F:→ y3k:了 这是建议你自己权衡 如果你要听我个人的建议 当然是全部格 03/14 22:28
17F:→ y3k:式化掉 但是根据经验这样讲听的人有一半以上不会照做XDrz 03/14 22:28
那我先再问个问题(因为重灌虽然简单但之後的路程才麻烦...)
如果我现在重开机後各槽皆没有autorun.inf档(其他地方的都正常 没被修改)
之後用小红伞完整扫描也没扫出病毒
那这样代表我电脑正常了吗?还是说可能会有潜伏期?
另外再扫毒中执行其他程式会影响扫毒准确率吗?
※ 编辑: GBO5 来自: 36.231.106.63 (03/15 00:34)
18F:推 mimeory:小建议 玩x服 装个虚拟机器吧...可省很多事 03/16 01:50
真的...
不过我虚拟机也有问题...(找不到解)
VMware10
跳出VMware Workstation unrecoverable error: (vcpu-0)
如图
http://i.imgur.com/e5w7kvc.jpg
点OK後强制关闭虚拟主机
不点就卡在那边
19F:→ y3k:如果你没有完全格式化 就有这种二次感染的可能 但是一般人电脑 03/16 09:50
20F:→ y3k:中毒会来找人修表示对资料有重视 所以这点小弟没办法隔空帮你 03/16 09:51
21F:→ y3k:判断 要看你中的是什麽样的东西 和他进行破坏的方式再来判断哪 03/16 09:52
22F:→ y3k:些东西可以处理 很多病毒都会躲在系统里影响防毒软体的运作 这 03/16 09:54
所以躲在系统的病毒 防毒扫不到吗?
23F:→ y3k:就是我说的病入膏肓--你知道有问题但是防毒抓不到 我是建议你 03/16 09:54
其实我也不知道有没有问题
因为防毒把疑似病毒都修复成功&不能修复的移动到隔离区(手动移除)
再把可疑的autorun.inf档手动删除
经过2天也没有再扫出病毒的迹象
24F:→ y3k:如果真的觉得重灌麻烦 先试试Kaspersky和Avira的防毒光碟都扫 03/16 09:55
25F:→ y3k:过一次 还是不行的话重灌系统槽一次 再有异状(重灌完後装防毒 03/16 09:55
所以如果用Avira的防毒光碟扫完没有异状的话(话说...何谓异状?)
是否代表正常?还是说有潜伏可能?
26F:→ y3k:依旧有异常状况)再把重要资料拿外接装置备份一下再全部格式化 03/16 09:57
27F:→ y3k:重灌 如果你对电脑有基本操作能力 可以在第一次重灌时先把除了 03/16 09:58
28F:→ y3k:系统槽以外的槽关掉 装完基本防毒再开启他们进行扫毒 可能可以 03/16 09:59
29F:→ y3k:省一点事 03/16 09:59
关非系统槽没学过
现在我大概顷向重灌系统槽吧(虽然能不用的话当然不用...)
※ 编辑: GBO5 来自: 36.231.102.231 (03/16 16:38)
30F:→ y3k:你可以想像成系统有一层是先占先赢的 病毒先攻破了那层的话防 03/16 17:44
31F:→ y3k:毒软体就拿躲在里面的病毒没辙(这样说有点小瑕疵 但可以快速了 03/16 17:45
32F:→ y3k:解状况) 所以才会需要Rescue Disk去深入扫描 但是你可能会遇到 03/16 17:46
33F:→ y3k:两种状况(如果Rescue disk扫完已经没东西扫出来的话):1.病毒在 03/16 17:47
34F:→ y3k:该层挖了一个大洞让更多病毒可以继续趁隙而入 这要修房子的来 03/16 17:48
35F:→ y3k:修(重灌or试着找是哪边被挖洞然後去补回来) 2.病毒并没有做太 03/16 17:49
36F:→ y3k:严重的破坏 只是在那边住着做坏事而已 那这样就可以放心 03/16 17:50
37F:→ y3k:如果要我个人建议的话 根据你目前的叙述 姑且可以暂时先用用 03/16 17:51
38F:→ y3k:之後发现有什麽比如说网路有异常流量啦、首页突然被绑架啦、帐 03/16 17:53
39F:→ y3k:号被盗这种情况的话 就表示还有东西躲在里面 就重灌系统槽吧 03/16 17:53
40F:→ y3k:我知道一般人都会怕麻烦所以希望愈不用重灌愈好 但是如果你的 03/16 17:54
41F:→ y3k:电脑有非常重要的工作用途或者有作金流功能(线上刷卡、交易之 03/16 17:55
42F:→ y3k:类 我会建议你直接重灌为妙 如果你的电脑平常只是打打电动上上 03/16 17:56
43F:→ y3k:网 没有什麽非常重要的资料 只是要重弄觉得很麻烦而已的话 倒 03/16 17:56
44F:→ y3k:是可以就这样看看 毕竟小红伞的查抓率还是可以信任的高水准 03/16 17:58
45F:→ y3k:他扫了没东西的话 我个人会判断为真的已经清光了或已病入膏肓 03/16 18:00
了解 这2天看下来 网路流量/首页绑架/帐号 皆没有问题
只有昨天莫名被wikiwiki锁ip(表示该ip乱编辑)不过我是浮动ip 所以应该是个案
我之後应该还是会找时间重灌(毕竟游戏帐号被盗大概跟信用卡盗刷一样心痛)
问个问题
这样算中毒现象吗?(以前都不会注意 但现在有中毒可能就开始疑神疑鬼了...)
1.登入游戏I游标闪烁异常(只有该游戏会这样 其他文件档/论坛输入都正常)
这是正常闪烁(稳定)
http://youtu.be/Ao9yxZlDOuM
这是异常闪烁(出现游标後持续闪烁)
http://youtu.be/SmunNo2fcgY
2.svchost.exe吃记忆体吃到2xx,xxxK
http://i.imgur.com/sUeqejA.jpg
开机刚开始只有1xx,xxxK 随後慢慢变高到2xx,xxK
※ 编辑: GBO5 来自: 36.231.18.233 (03/16 19:15)
46F:→ mmis1000:svhost是服务宿主,如果挂在上面的服务太多/写太烂,可能 03/16 20:17
47F:→ mmis1000:但也可能是被挂了奇怪的东西,这程式只是载体,无法判断 03/16 20:19
48F:→ y3k:你这要看该svchost是挂了哪个服务 你有注意的话会发现其实有很 03/16 21:05
49F:→ y3k:多个svchost同时在跑 他们都被挂了不同的服务 这是windows的机 03/16 21:06
50F:→ y3k:制之一 不过他也导致了很多病毒用这招在藏 目前就如楼上所云无 03/16 21:06
51F:→ y3k:从判断 或许你可以去"服务"页面看看有没有奇怪的东西?? 不过我 03/16 21:07
52F:→ y3k:看过的服务病毒大多藏得很好就是了= =+ 另外游标闪烁的问题 你 03/16 21:07
53F:→ y3k:先搁着吧 毕竟你以前没啥注意 我觉得应该是游戏程式自己造成的 03/16 21:08
54F:→ y3k:机会比较大吧 如果只有该游戏会这样的话... 03/16 21:08
55F:→ y3k:我建议你除了小红伞Rescue Disk之外 再去烧一片卡巴斯基的Resc 03/16 21:09
56F:→ y3k:ue Disk也扫扫看 不过卡巴斯基更新比较久就是了 要有点耐心XD 03/16 21:10
我对svhost右键 移至服务有几个被圈选 这样看的出来吗?
AudioEndpointBulder
CscService
hidserv
Netman
PcaSvc
SysMain
TrkWks
UxSms
※ 编辑: GBO5 来自: 36.231.17.42 (03/17 12:39)
57F:→ y3k:看那个2xxMB的是哪个吧@@ 03/17 14:21
服务那边看的到记忆体消耗吗?
2xxmb是svchost.exe
描述:Windows Services 的主机处理程序
位置:C:\Windows\System32
http://i.imgur.com/sUeqejA.jpg
我对该svhost.exe右键 移至服务上叙是被选取的服务
※ 编辑: GBO5 来自: 36.231.104.97 (03/17 17:13)
58F:→ y3k:I See 那这样应该也没办法准确判别 你先这样看看吧 事实上我个 03/17 18:36
59F:→ y3k:人经验是恶意软体除非目的就是扰乱操作 否则大多数都不会写到 03/17 18:36
60F:→ y3k:吃大量资源 所以你可以先这样看看 除此之外以目前看到的资讯来 03/17 18:37
61F:→ y3k:说小弟我也不知道怎麽判断是否还有问题.... 03/17 18:38