作者apporience (椰蛋)
看板AntiVirus
標題[中毒] 中了Trojan系列的毒
時間Thu May 29 08:47:09 2008
Po文請使用下列格式並將有要求的檔案附上,資料詳細才有辦法幫您處理:
1.問題描述:
某次開機之後,突然Symantec Antivirus就不斷抓到infostealer.gampass
我自作聰明的上來使用置底閃光
結果刪掉了很多木馬或病毒
但是也讓explorer.exe壞掉
後來總算是不小心自己修好
但現在開機,還是會不斷抓到Trojan系列的病毒
大概每5分鐘不到,就會抓到新的
Symantec就會把它隔離或是刪除
總之,就是做全部的掃描掃不到毒,但是自動防護卻不斷的抓到新的毒
會不斷的有跳出視窗,連到一些大陸的網頁
然後,有時後會有一些應用程式錯誤的訊息出現
2.掃毒報告:
我用Symantec掃了很多次了
但之前有掃到的都被他處理掉了,所以現在掃好像掃不出什麼名堂
但自動防護卻還是一直抓到新的病毒
除了Trojan系列,如Trojan.Horse,Trojan.Daekom等等
還有Downloader這個病毒
這些病毒位置有在system32資料夾,也有好像是在網頁暫存資料夾裡面的
最常被感染的檔案是winxps~1.dll,在c:\windows\system32
Symantec每次都會把它刪掉,但之後還是會冒出來
3.系統輔助分析軟體掃描報告(請依照COMBOFIX→Hijackthis→SRENG排序執行):
請將掃描結果上傳至置底空間,置底空間無法使用者請改用http://www.kotuha.com
使用方式:
Combofix: http://reinfors.googlepages.com/Combofix
Hijackthis: http://reinfors.googlepages.com/Hijackthis
SRENG: http://reinfors.googlepages.com/SRENG
如無法使用網路請看 1 - 8 使用方式
4.報告連結:
請將掃描報告(log)貼於下方 (上面的全要)
Combofix :
http://kotuha.com/file/K5YhV-log.html
Hijackthis:
http://kotuha.com/file/bOGKZ-hijackthis.html
SRENG :
http://kotuha.com/file/HbeKU-SREngLOG.html
掃毒報告 :
因為這幾次掃毒都掃不出什麼東西來
所以沒有附上掃毒報告
如果有需要的話我會再掃一次再附上來
謝謝~
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 118.168.30.59
1F:推 junorn:置底閃光不會碰explorer.exe,那是病毒替換的.. 05/29 09:16
2F:→ junorn:現在有很多病毒會這樣做 05/29 09:16
3F:推 junorn:果然...你explorer.exe沒有通過數位簽章檢查,現在你的 05/29 09:20
4F:→ junorn:c:\windows\explorer.exe是病毒。 05/29 09:20
5F:推 junorn:你要先將c:\windows\explorer.exe替換回正常的檔案之後才 05/29 09:29
6F:→ junorn:能繼續下一步動作 05/29 09:30
7F:→ apporience:我之前是把別台電腦的explorer.exe直接複製到這台 05/29 09:36
8F:→ apporience:才恢復桌面的(本來只剩桌布) 05/29 09:37
9F:→ apporience:所以您的意思是說這樣的作法是不正確的囉?那請問該怎麼 05/29 09:37
10F:→ apporience:替換回正確的檔案,以及下一步是...? 對不起還請您幫忙 05/29 09:38
11F:→ lcjjaff:換完再補上重新掃瞄的log吧~ 05/29 09:51
12F:推 junorn:因為我不知道你這邊貼上來的報告是在換了explorer.exe之後 05/29 09:59
13F:→ junorn:才跑的還是之前跑的,所以我這邊看報告是數位簽章有問題 05/29 09:59
14F:→ junorn:進而判斷你的explorer.exe被修改,如果你有先替換回去的話 05/29 10:00
15F:→ junorn:那就直接在重新掃報告上來就好了。 05/29 10:00
16F:→ junorn:看來那個flash漏洞的馬要測一下了0rz,不想測那種東西說.. 05/29 10:01
17F:→ apporience:這些log是我替換完之後掃的~~ 05/29 10:26
18F:推 junorn:EFix也是嗎?如果是的話那就麻煩了... 05/29 10:28
19F:→ junorn:你上面combofix的報告連結是EFix的 05/29 10:28
20F:推 junorn:先處理一些看看好了。 05/29 10:36
21F:→ apporience:efix不是~喔原來是我複製錯~~得出門去上課晚上回來報告 05/29 10:56
22F:→ apporience:非常謝謝你 05/29 10:57