作者security00 (台北的星空)
看板AntiVirus
標題Re: [中毒] Trojan.adclicker
時間Wed Apr 29 00:49:47 2009
※ 引述《nezumi24 (太陽下山了天線寶寶再見)》之銘言:
: 1.問題描述:
: 例行使用spywaredoctor掃描發現Trojan.adclicker
: 發現位置全部都是登陸檔被修改!
: 共有13個必須修正的地方。
: 修正過後重開機發現又出現了...清除無用。
: 2.掃毒報告:
: http://kotuha.com/file/ZI5sO-123.html
: spywaredoctor的掃描報告。
: 最下面4/28的,
: 前面可以不要管囧
: 4.報告連結:
: 請將掃描報告(log)貼於下方 (上面的全要)
: Combofix :http://sun.cis.scu.edu.tw/~92a39/upload/35086.txt
: Hijackthis:http://sun.cis.scu.edu.tw/~92a39/upload/35087.txt
: SRENG :http://sun.cis.scu.edu.tw/~92a39/upload/35088.txt
: 掃毒報告 :avast!沒有掃到東西
: Combofix看似沒有掃到...
: 請問我現在該怎麼做@@?
: 其實我有點想請問一下有沒有同是spywaredoctor的使用者也掃到這東西?
: 因為誤判的前例不是沒有...OTZ
你的狀況跟這個情況很類似
http://www.bleepingcomputer.com/forums/lofiversion/index.php/t43051.html%5B/t1
32566.html
為了不讓你的spyware doctor發生那樣的警告
所以解決的方法就是請去 C:\DOCUME~1\home\LOCALS~1\Temp\catchme.sys
把這個KO掉 如果不清楚以上的路徑 下面是詳細的路徑
C:\Documents and Settings\home\Local Settings\Temp\catchme.sys
手動刪除不掉 請用 unlocker 或則 KillBox
用 spyware doctor重掃一次 應該就不會有這情形了吧
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 61.229.70.151
1F:推 nezumi24:先謝,不過可以請問這東西有危險性嗎? 04/29 00:52
2F:→ security00:Combofix的驅動 有些軟體會把它當做威脅 實際上沒影響 04/29 00:56
3F:推 nezumi24:不好意思...其實我問的不是COMBOFIX的部分 04/29 00:56
4F:→ security00:但是Combofix沒事不要常跑 之前推文也有人說了 04/29 00:56
5F:→ nezumi24:COMBOFIX那些我每次都無視了XD 04/29 00:57
6F:→ security00:你先把它刪掉 再看spware 還會再出現嗎? 04/29 00:57
7F:→ nezumi24:我是要問Trojan.adclicker 同樣是4/28日 跟其他檔案報告 04/29 00:58
8F:→ nezumi24:跟其他報告混在一起了 04/29 00:58
9F:→ nezumi24:其實combofix用過之後會有那些東西我知道 04/29 01:00
10F:→ nezumi24:是今天掃出Trojan.adclicker... 04/29 01:00
11F:→ nezumi24:我沒有catchme.sys這個檔案 04/29 01:03
12F:→ security00:HKLM\System\CurrentControlSet\Services\BITS\Paramet 04/29 01:03
13F:→ security00:你是要問這個登入檔嗎? 04/29 01:04
14F:→ nezumi24:我翻一下...等等@@ 04/29 01:05
15F:→ nezumi24:對@@ 然後上面還有12個 一共13個囧 04/29 01:07
16F:→ nezumi24:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explor 04/29 01:13
17F:→ nezumi24:其他12個是這串 04/29 01:14
18F:→ security00:有用CCleaner清過嗎? 04/29 01:20
19F:→ nezumi24:我試試看 04/29 01:21
20F:→ nezumi24:CCleaner清了沒效,spywaredoctor照樣掃出來 04/29 01:26
21F:→ security00:你有使用登錄檔那一項嗎? 04/29 01:38
22F:→ nezumi24:有 04/29 01:41
23F:→ security00:那我就不清楚了 可能要請版上其他高手幫你了 04/29 01:47
24F:→ nezumi24:嗯 感謝你QQ 04/29 01:48
25F:推 junorn:這看起來純粹只是spywaredoctor誤判而已.. 04/29 11:34
26F:→ junorn:你用掃毒軟體去掃一下windows\system32\qmgr.dll看有沒有毒 04/29 11:34
27F:→ nezumi24:感謝 不過我昨天已經重灌了囧 04/29 11:50
28F:→ nezumi24:結果剛才把該裝的東西裝完之後掃一下又跑出來XDDDD 04/29 12:02
29F:→ nezumi24:windows\system32\qmgr.dll 用AVIRA掃正常 04/29 12:06
30F:推 pareto315:s大..我跟你中ㄧ樣的木馬呀..昨天才發現的也不知怎辦 04/29 12:09
31F:→ nezumi24:中的人是我 是S大昨天幫忙想辦法XD 04/29 12:20
32F:推 pareto315:哈..看太快了!所以是誤判嗎 永遠砍不完說 04/29 12:22