作者andycwwu (Happy黑皮)
看板AntiVirus
標題[求救] mgrls32 + runtime 9 + ws6e + reader_s
時間Wed Apr 28 16:38:29 2010
1. 敘述問題:
昨天被我同學插了萬惡「讓你乖乖讀書」隨身硬碟後
電腦就中了好多個毒,在工作管理員會看到的就有
ws6e.exe reader_s.exe nrktctvy.exe 還有一些(數字).exe
我先是開了EF,不過在掃的過程中一直被norton偵測到病毒
偵測到病毒的是 C:/EF/xxxxx.ef 這樣的檔案,不過我都是讓她略過繼續
然後掃完之後再用諾頓掃一次(是norton 2005 = = 因為筆電原本配的就
是2005的,剛好前陣子有重灌所以又可以繼續試用)
可是掃的時候,一開始norton就連續跳出了三個視窗說norton檔案已毀損
請重新安裝norton
掃完後有抓到五個,有四個成功被移除,一個移除不掉
然後我就開安全模式再用EF + Norton掃一次,還有自己打Regedit刪掉
一些病毒的登陸值(多半在HKLM/software/microsoft/windows/current
Version/Run底下),還有開msconfig看StartUp會執行的病毒並且手動刪
掉檔案
可是之後再開電腦,連上網路,那些病毒又全回來了
推測應該是svchost有被修改了還是怎樣(原本只有6,7個,現在13,14個)
之後就照置底的跑了ATFCleaner、ComboFix、HiJackThis、SREng
目前似乎是正常,不過還是不知道有沒有隱患...
想要請各位高手幫我看一下...這樣是已經移除成功了嗎?需要重灌嗎?
因為現在開PCMan要開BBS都好慢,連用執行打telnet也一樣很慢,不知道
怎麼了....
2. 系統資料:
Windows XP SP2
Norton Antivirus 2005
3. 分析報告:
ComboFix
http://sun.cis.scu.edu.tw/~92a39/upload/39332.txt
HiJackThis
http://sun.cis.scu.edu.tw/~92a39/upload/39333.txt
SREng
http://sun.cis.scu.edu.tw/~92a39/upload/39334.txt
ComboFix + HiJackThis + SREng 打包
http://www.megaupload.com/?d=AEH0V9HS
謝謝!!
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 61.227.131.134
※ 編輯: andycwwu 來自: 61.227.131.134 (04/28 16:39)
※ 編輯: andycwwu 來自: 61.227.131.134 (04/28 16:42)
1F:推 junorn:被掛載了超多惡意驅動項次...加上NDIS.SYS也被替換 04/28 16:48
2F:→ junorn:這個真的是夠狠的... 04/28 16:49
3F:→ andycwwu:所以...QQ 還有救嗎? 還是只剩下重灌一途了? 04/28 16:57
4F:推 junorn:我不知道救不救的起來,驅動項都還好搞問題在NDIS.SYS 04/28 17:01
5F:→ junorn:USER32.dll應該也被替換了...要處理困難度高 04/28 17:02
6F:→ andycwwu:ˊˋ 那還是重灌好了,我只有筆電的還原光碟,也沒辦法修 04/28 17:07
7F:→ andycwwu:復windows...不過還是很感謝J大和你寫的EF,幫過我不少忙 04/28 17:08
8F:推 chang0206:j大有這支病毒詳細一點的資料嗎?網路上沒太多資訊.. 04/28 17:25
9F:推 junorn:基本上是沒有,因為特徵有一些不同 04/28 17:32
10F:推 junorn:加上似乎都是下載器搞的東西所以沒特別詳細的資料 04/28 17:35
11F:→ fish0112:「讓你乖乖讀書」隨身硬碟......這啥鬼啊XD 04/29 00:27
12F:→ andycwwu:就是插上去就會讓電腦掰掰~然後就會乖乖去讀書的硬碟Orz 04/29 17:00