[中毒] mcbuilder.exe佔用50%的CPU

看板AntiVirus (防毒)作者 (Neo)時間17年前 (2009/04/29 20:38), 編輯推噓1(1027)
留言28則, 2人參與, 最新討論串1/1
PO文請使用下列格式並將有要求的檔案附上 資料越詳細才有辦法了解情況並作適當處理 問題描述: 請在下面說明碰到的中毒情形,越詳細越好(可貼圖說明): 今天更新完KB955430(Vista重要更新) 電腦重新開機後隔幾分鐘工作管理員的處理程序中會跑出mcbuilder.exe這個程序 (即使開機後不作任何動作也一樣) mcbuilder.exe會持續佔用45~50%的CPU, 還有不停的佔用跟釋放RAM,最高佔用達600MB左右 另,此程序似乎會自動停止(在開機數小時後) 停止後我以為OK了,結果重新開機又開始了(到現在已經兩個小時了 = =) 除了開機後因為mcbuilder.exe佔用CPU和RAM 造成系統運作上較慢之外,目前為止其他一切正常 系統是Windows Vista Home(沒有SP1) 其餘更新都已經完成 處理過程: 使用AVAST4.8 home預設開機掃瞄→無檔案感染 使用ESET線上掃瞄→無檔案感染 Combofix :http://sun.cis.scu.edu.tw/~92a39/upload/35095.txt Hijackthis:http://sun.cis.scu.edu.tw/~92a39/upload/35096.txt SRENG :http://sun.cis.scu.edu.tw/~92a39/upload/35097.txt 掃毒報告 :http://sun.cis.scu.edu.tw/~92a39/upload/35098.txt 重開機後發現電腦頓頓的,風扇轉得很大力 叫出工作管理員才發現mcbuilder.exe佔用掉CPU跟RAM 以為是中毒了,可是掃毒掃不出個所以然 Q Q 只好上來請大家幫忙,在此謝過了<(_ _)> NB的風扇用力轉真是嚇人... -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 118.167.59.37

04/29 21:09, , 1F
這應該是元兇 C:\Windows\system32\guard32.dll
04/29 21:09, 1F

04/29 21:11, , 2F
是還有其他隻 不過這隻它幾乎都在調用每一個程序
04/29 21:11, 2F

04/29 21:13, , 3F

04/29 21:15, , 4F
看一下它的API HOOK 說明 修復完不要關Sreng
04/29 21:15, 4F

04/29 21:15, , 5F
再重新掃一份放到你的推文裡 晚點在看
04/29 21:15, 5F

04/29 21:47, , 6F
感謝幫忙,可是他說此版本不支援我的系統狀態
04/29 21:47, 6F

04/29 21:47, , 7F
已經是最新的版本
04/29 21:47, 7F

04/29 23:33, , 8F
不太懂t大的意思?
04/29 23:33, 8F

04/29 23:52, , 9F
t大有裝comodo防火牆嗎?有的話 guard32.dll 那就正常
04/29 23:52, 9F

04/29 23:55, , 10F
抱歉 我看到你有裝...眼殘 那guard32.dll是正常的
04/29 23:55, 10F

04/30 00:00, , 11F
阿...沒說清楚,當我用修復的時後,sreg3說不支援現在
04/30 00:00, 11F

04/30 00:01, , 12F
系統的狀態,請更新到最新版,但是已經是最新版了
04/30 00:01, 12F

04/30 00:01, , 13F
是我忘記說我有裝comodo了,抱歉~
04/30 00:01, 13F

04/30 00:02, , 14F
打錯,是sreg2
04/30 00:02, 14F

04/30 00:23, , 15F
t大客氣了 是我沒看清楚 因為報表有 但是沒仔細看
04/30 00:23, 15F

04/30 00:28, , 16F
使用KillBox刪掉我列的下面2項
04/30 00:28, 16F

04/30 00:29, , 17F
c:\windows\system32\drivers\blbdrive.sys
04/30 00:29, 17F

04/30 00:30, , 18F
c:\windows\system32\DRIVERS\ipinip.sys
04/30 00:30, 18F

04/30 00:32, , 19F
另外兩項麻煩你送到http://www.virustotal.com/zh-tw/
04/30 00:32, 19F

04/30 00:35, , 20F
檢測 c:\windows\system32\DRIVERS\UIUSYS.SYS
04/30 00:35, 20F

04/30 00:35, , 21F
C:\Program Files\Acer Arcade Deluxe\Play Movie\000.
04/30 00:35, 21F

04/30 00:36, , 22F
fcl
04/30 00:36, 22F

04/30 00:38, , 23F

04/30 00:38, , 24F
執行看看 我上面的文章有說明
04/30 00:38, 24F

04/30 01:09, , 25F
我只找得到C:\Program Files\Acer Arcade Deluxe\
04/30 01:09, 25F

04/30 01:09, , 26F
Play Movie\000.fcl這個檔,其他的都找不到
04/30 01:09, 26F

04/30 01:11, , 28F
上面是該檔分析結果
04/30 01:11, 28F
文章代碼(AID): #19-4f75w (AntiVirus)
文章代碼(AID): #19-4f75w (AntiVirus)