作者wither (拾起心中的石頭)
看板AntiVirus
標題[中毒] TR/Crypt.XPACK.Gen
時間Sun Jul 19 14:27:44 2009
PO文請使用下列格式並將有要求的檔案附上
資料越詳細才有辦法了解情況並作適當處理
問題描述:
請在下面說明碰到的中毒情形,越詳細越好(可貼圖說明):
連上網路後小紅傘會一直掃出這隻,在LOCALSERVICE和system32裡發現的
另外會掃出 BDS/Hupigon.Gen
TR/Downloader.Gen
TR/Dropper.Gen
Trojan.Win32.Chifrax.a
然後網路用久了就會掛掉,會變成無法連線,重開機會出現windows修復畫面
掃毒:
請先使用掃毒軟體執行全機掃描後將掃毒結果傳到置底空間
如會掃描很久請最少掃描以下位置和防毒軟體顯示的中毒檔案位置:
C:\Windows\System32 C:\Windows C:\Program Files
請盡可能提供掃毒報告,如無法掃描請務必註明,也可使用線上掃毒掃描報告
線上掃毒使用方式請看(z-★線上掃毒網站)
在安全模式下掃過小紅傘和NBAM
線上掃毒掃過F-SECURE和Trojan scanner和卡巴斯基 但都沒有掃出這幾隻
如使用者確定有中毒情形但無法解決時請依照此篇依序處理過.
如一樣無法解決則請至第4點描述中毒情形並附上系統分析報告.
1.請先更新安全性更新MS08-067 (KB958644) MS08-068 (KB957097)
http://www.microsoft.com/taiwan/technet/security/bulletin/MS08-067.mspx
http://www.microsoft.com/taiwan/technet/security/bulletin/ms08-068.mspx
2.請使用暫存檔清除軟體清除暫存資料並重開機
ATF Cleaner: http://sylovanas.blogspot.com/2009/04/atf-cleaner.html
3.如掃毒位置在System Volume Information資料夾內請將系統還原關閉
關閉方式: http://support.microsoft.com/kb/310405/zh-tw
4.如上述處理過後皆無法解決時,則請描述中毒的檔案位置以及處理過程
並附上系統分析報告
處理過程: 以上皆已更新
爬過文JAVA也更新至JRE6 14,也完整掃過小紅傘
掃毒報告( 或中毒的檔案名稱位置 ):
系統分析報告的下載位置和使用說明 (下列連結內有附使用說明 ):
請將掃描過後的文字報告利用免費空間或chi39大提供的空間上傳後貼至下方
Combofix:
http://sylovanas.blogspot.com/2009/04/combofix.html
Hijackthis:
http://www.trendsecure.com/portal/en-US/threat_analytics/HiJackThis.exe
執行後,選 Do A System Scan And Save A Logfile
將跑完後開啟的文字檔案傳到置底空間Po上來
Sreg:
http://sylovanas.blogspot.com/2009/04/system-repair-engineer-sreng.html
執行順序 Combofix -> hijackthis -> Sreng
此處報告為需了解你系統內有何程式啟動和常駐所必須要的報告
Combofix :
http://kotuha.com/file/2Ayxi-Combofix-log.html
Hijackthis:
http://kotuha.com/file/a6q3O-hijackthis.html
SRENG :
http://kotuha.com/file/HiJTY-SREngLOG.html
掃毒報告 :
NBAM
http://kotuha.com/file/sBhNu-mbam-log-2009-07-18--18-26-32-.html
--
蜀諸葛亮誡子曰: 夫君子之行.靜以修身.儉以養德.非澹泊無以明志.非寧
靜無以致遠.夫學須靜也.才須學也.非學無以廣才.非志無以成學.慆慢則不能
勵精.險躁則不能治性.年與時馳.意與歲去.遂成枯落.悲歎窮慮.將復何及.
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 118.170.183.112
※ 編輯: wither 來自: 118.170.183.112 (07/19 14:35)
2F:→ KarasuTW:C碟根目錄 07/19 17:06
3F:→ KarasuTW:下載 Avenger 到桌面上 07/19 17:07
5F:→ KarasuTW:點兩下 Avenger 開啟 (無法開啟請改名稱),點中間藍色鈕 07/19 17:08
7F:→ KarasuTW:貼上上面的連結,按 OK 取得腳本,按 Execute 執行 07/19 17:09
8F:→ KarasuTW:會重開幾次,完成後重掃 Combofix、Sreng 和 MBAM 07/19 17:09
9F:→ KarasuTW:然後把那三個 LOG 和 AVENGER 的 log 一起貼上來 07/19 17:10
10F:→ TypeZero:能給我病毒擋嗎? 我以後要發病毒包用 07/19 18:09
11F:→ TypeZero:拜託 給我樣本 我要蒐集樣本 好發病毒包 07/19 23:02
12F:推 KarasuTW:原 PO 可以把 C:\Avenger 整個打包寄給樓上 (w 07/19 23:39
13F:→ KarasuTW:注意:Avenger 預設密碼是 "infected" 07/19 23:39
14F:推 junorn:karasuTW有空的話就是幫人處理時順便直接請人將病毒打包上 07/20 01:10
15F:→ junorn:傳,這樣取得樣本機率可能會比較高. 07/20 01:10
16F:推 KarasuTW:了解 07/20 06:19
17F:→ wither:不好意思,我都不會用....所以沒給到 07/20 12:08
18F:推 jlovet:你是不是有點信件裡面來路不明的連結阿 07/24 16:39