[中毒] 中了Trojan系列的毒

看板AntiVirus (防毒)作者 (椰蛋)時間17年前 (2008/05/29 08:47), 編輯推噓6(6016)
留言22則, 3人參與, 最新討論串1/3 (看更多)
Po文請使用下列格式並將有要求的檔案附上,資料詳細才有辦法幫您處理: 1.問題描述: 某次開機之後,突然Symantec Antivirus就不斷抓到infostealer.gampass 我自作聰明的上來使用置底閃光 結果刪掉了很多木馬或病毒 但是也讓explorer.exe壞掉 後來總算是不小心自己修好 但現在開機,還是會不斷抓到Trojan系列的病毒 大概每5分鐘不到,就會抓到新的 Symantec就會把它隔離或是刪除 總之,就是做全部的掃描掃不到毒,但是自動防護卻不斷的抓到新的毒 會不斷的有跳出視窗,連到一些大陸的網頁 然後,有時後會有一些應用程式錯誤的訊息出現 2.掃毒報告: 我用Symantec掃了很多次了 但之前有掃到的都被他處理掉了,所以現在掃好像掃不出什麼名堂 但自動防護卻還是一直抓到新的病毒 除了Trojan系列,如Trojan.Horse,Trojan.Daekom等等 還有Downloader這個病毒 這些病毒位置有在system32資料夾,也有好像是在網頁暫存資料夾裡面的 最常被感染的檔案是winxps~1.dll,在c:\windows\system32 Symantec每次都會把它刪掉,但之後還是會冒出來 3.系統輔助分析軟體掃描報告(請依照COMBOFIX→Hijackthis→SRENG排序執行): 請將掃描結果上傳至置底空間,置底空間無法使用者請改用http://www.kotuha.com 使用方式: Combofix: http://reinfors.googlepages.com/Combofix Hijackthis: http://reinfors.googlepages.com/Hijackthis SRENG: http://reinfors.googlepages.com/SRENG 如無法使用網路請看精華區 1 - 8 使用方式 4.報告連結: 請將掃描報告(log)貼於下方 (上面的全要) Combofix :http://kotuha.com/file/K5YhV-log.html Hijackthis:http://kotuha.com/file/bOGKZ-hijackthis.html SRENG :http://kotuha.com/file/HbeKU-SREngLOG.html 掃毒報告 : 因為這幾次掃毒都掃不出什麼東西來 所以沒有附上掃毒報告 如果有需要的話我會再掃一次再附上來 謝謝~ -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 118.168.30.59

05/29 09:16, , 1F
置底閃光不會碰explorer.exe,那是病毒替換的..
05/29 09:16, 1F

05/29 09:16, , 2F
現在有很多病毒會這樣做
05/29 09:16, 2F

05/29 09:20, , 3F
果然...你explorer.exe沒有通過數位簽章檢查,現在你的
05/29 09:20, 3F

05/29 09:20, , 4F
c:\windows\explorer.exe是病毒。
05/29 09:20, 4F

05/29 09:29, , 5F
你要先將c:\windows\explorer.exe替換回正常的檔案之後才
05/29 09:29, 5F

05/29 09:30, , 6F
能繼續下一步動作
05/29 09:30, 6F

05/29 09:36, , 7F
我之前是把別台電腦的explorer.exe直接複製到這台
05/29 09:36, 7F

05/29 09:37, , 8F
才恢復桌面的(本來只剩桌布)
05/29 09:37, 8F

05/29 09:37, , 9F
所以您的意思是說這樣的作法是不正確的囉?那請問該怎麼
05/29 09:37, 9F

05/29 09:38, , 10F
替換回正確的檔案,以及下一步是...? 對不起還請您幫忙
05/29 09:38, 10F

05/29 09:51, , 11F
換完再補上重新掃瞄的log吧~
05/29 09:51, 11F

05/29 09:59, , 12F
因為我不知道你這邊貼上來的報告是在換了explorer.exe之後
05/29 09:59, 12F

05/29 09:59, , 13F
才跑的還是之前跑的,所以我這邊看報告是數位簽章有問題
05/29 09:59, 13F

05/29 10:00, , 14F
進而判斷你的explorer.exe被修改,如果你有先替換回去的話
05/29 10:00, 14F

05/29 10:00, , 15F
那就直接在重新掃報告上來就好了。
05/29 10:00, 15F

05/29 10:01, , 16F
看來那個flash漏洞的馬要測一下了0rz,不想測那種東西說..
05/29 10:01, 16F

05/29 10:26, , 17F
這些log是我替換完之後掃的~~
05/29 10:26, 17F

05/29 10:28, , 18F
EFix也是嗎?如果是的話那就麻煩了...
05/29 10:28, 18F

05/29 10:28, , 19F
你上面combofix的報告連結是EFix的
05/29 10:28, 19F

05/29 10:36, , 20F
先處理一些看看好了。
05/29 10:36, 20F

05/29 10:56, , 21F
efix不是~喔原來是我複製錯~~得出門去上課晚上回來報告
05/29 10:56, 21F

05/29 10:57, , 22F
非常謝謝你
05/29 10:57, 22F
文章代碼(AID): #18FVqH_e (AntiVirus)
文章代碼(AID): #18FVqH_e (AntiVirus)