作者trubasa (魚魚愛的喵喵)
看板AntiVirus
標題[求救] FB帳號被登入並改密碼,但是電腦掃不出毒
時間Sat Jun 15 14:04:01 2013
███████發文時,如果文字沒有顏色,可以使用「Ctrl+V」開啟顏色███████
1. 敘述問題:
今天半夜突然發現FB帳號申請加入一個購物社團被核准
接著就發現像自己經常收到的訊息一樣 把所有好友加到一個購物團裡面了
去看了一下帳號管理那邊 幾分鐘之前密碼被更改過
接著馬上用CF+微軟的mrt.exe+AVAST去掃過一次 並更改密碼
但是微軟+AVAST都沒有掃描出異常 只有CF的報告中有一個東西很讓我在意
一個新增檔案PerfStringBackup.TMP
我上網找了一下這個檔案的資訊
發現資訊不多 而且有人說是正常程序 有人說是毒
而且的確就像網路上面說的 刪掉之後重開機又馬上出現
將這檔案丟到下述的網站掃描47家全數安全通過
但是我電腦使用習慣完全沒有改變 唯最近為了工作需求開始學C++
去網路上找了Dev這東西來安裝 臨時起意順手把安裝檔丟到線上掃毒網站
https://www.virustotal.com/en/
掃描結果是47家有1家掃出有trojan 為了保險起見我直接把檔案刪除了
除了這兩個東西之外我實在想不出還有甚麼原因能讓我的帳號被盜用
2. 系統資料:
作業系統為xp但是有是用模擬win7系統
防毒軟體目前常駐為avast 偶爾搭配CF一起掃
3. 分析報告:
Combofix報告:
http://sun.cis.scu.edu.tw/~92a39/upload/42163.txt
Hijackthis :
http://sun.cis.scu.edu.tw/~92a39/upload/42164.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/42165.txt
防毒軟體報告:
微軟惡意軟體移除工具、AVAST完整掃描皆未發現問題
唯有問題的Dev安裝檔案已經被我移除
第一次碰到這種狀況不知道該從何下手
希望板上大家能幫忙看一下問題 謝謝__ __
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 118.170.188.169
1F:推 hukhuk:不是會有奇登入ip的信件到你的mail 06/18 16:48
2F:→ hukhuk:寄登入 06/18 16:48
3F:→ trubasa:印象中沒有收過內容含有登入ip的信件 06/19 09:30
4F:→ trubasa:但是FB是有上次登入的IP位置 不過因為當時急著要改密碼 06/19 09:33
5F:→ trubasa:改完之後又登了幾次才知道有這東西 就被洗掉了 06/19 09:33
6F:→ trubasa:同一台電腦的另外一個FB帳號也被改密碼 這次IP就有記下了 06/19 09:34
※ 編輯: trubasa 來自: 114.42.172.106 (06/19 09:35)
7F:→ trubasa:可是知道IP能做哪些後續處理@@? 06/19 09:37