作者wither (拾起心中的石頭)
看板AntiVirus
標題Re: [中毒] TR/Crypt.XPACK.Gen
時間Sun Jul 19 22:43:42 2009
後來我把防毒改成AVG+online armor防火牆(因為小紅傘一直出現問題+XP防火牆不能辨識)
爬文後看大家推薦就改成這兩個
不過現在問題變成我關機後,跑完windows的關機視窗,整個畫面就黑黑的卡在那....
不知道是病毒的緣故還是我不小心刪掉了什麼
(有時會顯示nvsvc32.exe記憶體不能為read,我掃了一下是windows裡的檔案,又不敢動)
照推文做完後
avenger
http://kotuha.com/file/Wbyf7-avenger.html
hijackthis
http://kotuha.com/file/w3ndP-hijackthis.html
combofix
http://kotuha.com/file/cZGlW-COMBOFIX-log.html
SRENG
http://kotuha.com/file/dUp15-SREngLOG.html
MBAM
http://kotuha.com/file/lOgwj-mbam-log-2009-07-20--00-45-57-.html
目前最大的困擾是沒有辦法順利關機和combofix不能用(把該關的關過了)
先謝謝大家的回答和幫忙~
※ 引述《wither (拾起心中的石頭)》之銘言:
: PO文請使用下列格式並將有要求的檔案附上
: 資料越詳細才有辦法了解情況並作適當處理
: 問題描述:
: 請在下面說明碰到的中毒情形,越詳細越好(可貼圖說明):
: 連上網路後小紅傘會一直掃出這隻,在LOCALSERVICE和system32裡發現的
: 另外會掃出 BDS/Hupigon.Gen
: TR/Downloader.Gen
: TR/Dropper.Gen
: Trojan.Win32.Chifrax.a
: 然後網路用久了就會掛掉,會變成無法連線,重開機會出現windows修復畫面
: 掃毒:
: 請先使用掃毒軟體執行全機掃描後將掃毒結果傳到置底空間
: 如會掃描很久請最少掃描以下位置和防毒軟體顯示的中毒檔案位置:
: C:\Windows\System32 C:\Windows C:\Program Files
: 請盡可能提供掃毒報告,如無法掃描請務必註明,也可使用線上掃毒掃描報告
: 線上掃毒使用方式請看(z-★線上掃毒網站)
: 在安全模式下掃過小紅傘和NBAM
: 線上掃毒掃過F-SECURE和Trojan scanner和卡巴斯基 但都沒有掃出這幾隻
: 如使用者確定有中毒情形但無法解決時請依照此篇依序處理過.
: 如一樣無法解決則請至第4點描述中毒情形並附上系統分析報告.
: 1.請先更新安全性更新MS08-067 (KB958644) MS08-068 (KB957097)
: http://www.microsoft.com/taiwan/technet/security/bulletin/MS08-067.mspx
: http://www.microsoft.com/taiwan/technet/security/bulletin/ms08-068.mspx
: 2.請使用暫存檔清除軟體清除暫存資料並重開機
: ATF Cleaner: http://sylovanas.blogspot.com/2009/04/atf-cleaner.html
: 3.如掃毒位置在System Volume Information資料夾內請將系統還原關閉
: 關閉方式: http://support.microsoft.com/kb/310405/zh-tw
: 4.如上述處理過後皆無法解決時,則請描述中毒的檔案位置以及處理過程
: 並附上系統分析報告
: 處理過程: 以上皆已更新
: 爬過文JAVA也更新至JRE6 14,也完整掃過小紅傘
: 掃毒報告( 或中毒的檔案名稱位置 ):
: 系統分析報告的下載位置和使用說明 (下列連結內有附使用說明 ):
: 請將掃描過後的文字報告利用免費空間或chi39大提供的空間上傳後貼至下方
: Combofix:
: http://sylovanas.blogspot.com/2009/04/combofix.html
: Hijackthis:
: http://www.trendsecure.com/portal/en-US/threat_analytics/HiJackThis.exe
: 執行後,選 Do A System Scan And Save A Logfile
: 將跑完後開啟的文字檔案傳到置底空間Po上來
: Sreg:
: http://sylovanas.blogspot.com/2009/04/system-repair-engineer-sreng.html
: 執行順序 Combofix -> hijackthis -> Sreng
: 此處報告為需了解你系統內有何程式啟動和常駐所必須要的報告
: Combofix : http://kotuha.com/file/2Ayxi-Combofix-log.html
: Hijackthis: http://kotuha.com/file/a6q3O-hijackthis.html
: SRENG : http://kotuha.com/file/HiJTY-SREngLOG.html
: 掃毒報告 :
: NBAM http://kotuha.com/file/sBhNu-mbam-log-2009-07-18--18-26-32-.html
--
蜀諸葛亮誡子曰: 夫君子之行.靜以修身.儉以養德.非澹泊無以明志.非寧
靜無以致遠.夫學須靜也.才須學也.非學無以廣才.非志無以成學.慆慢則不能
勵精.險躁則不能治性.年與時馳.意與歲去.遂成枯落.悲歎窮慮.將復何及.
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 118.170.179.29
1F:→ wither:MBAM還在掃,等等貼上來QQ 07/19 22:45
2F:推 KarasuTW:Combofix 可以改個名字跑看看,或是先開始 - 執行 07/19 23:43
3F:→ KarasuTW:combofix /u 07/19 23:43
4F:→ KarasuTW:移除 combofix 之後重新執行 07/19 23:43
已補完,都沒看到原來那幾隻了
※ 編輯: wither 來自: 118.170.178.183 (07/20 12:13)
5F:→ wither:另外combofix改名後可以用了T^T 07/20 16:29
6F:推 KarasuTW:打開記事本,複製下列網頁中的所有文字 07/21 00:01
8F:→ KarasuTW:另存檔案為 CFScript.txt,檔案類型選所有檔案,編碼ANSI 07/21 00:01
9F:→ KarasuTW:把製作好的 CFScript.txt 檔案拖曳到 combofix 主程式上 07/21 00:02
10F:→ KarasuTW:處理完以後貼 LOG 上來 至於樣本,C:\avenger 下面應該 07/21 00:02
11F:→ KarasuTW:有 ZIP 檔案,你直接上傳到免空,然後把連結給 TypeZero 07/21 00:03
12F:→ KarasuTW:板友,注明密碼是 infected,這樣就可以幫忙採樣了。 07/21 00:03
13F:→ KarasuTW:另外開關機若仍有問題,請說明。 07/21 00:05
15F:→ wither:關機的話,跑完WINDOWS關機視窗後,就畫面黑黑一片卡在那 07/21 13:12
16F:→ wither:滑鼠還能動,等多久都不會自己關起來,這兩天只有兩次有關 07/21 13:13
17F:→ wither:成功,我在想是軟體的問題還是硬體的問題 謝謝K大的幫忙~ 07/21 13:14
18F:→ wither:補充: 我強制關機後,重開機時WINDOWS還是會跳出藍色修正 07/21 13:15
19F:推 KarasuTW:請按開始 - 執行 - combofix /u 07/23 18:12
20F:→ KarasuTW:手邊有 Windows XP pro SP2 的光碟的話,按開啟 - 執行 07/23 18:14
21F:→ KarasuTW:sfc /scannow 來修復系統檔案,跳出視窗請按重試鈕 07/23 18:14
22F:→ KarasuTW:然後去 Windows update 更新到最新的修正檔。 07/23 18:15
23F:→ KarasuTW:最後去找 Wise registry cleaner (free 的就可以了) 來 07/23 18:15
24F:→ KarasuTW:掃描並修復註冊表的問題。 07/23 18:16