[求救] 好機車的rootkit

看板AntiVirus (防毒)作者 (反正我都不在站上)時間16年前 (2009/08/31 02:50), 編輯推噓3(3026)
留言29則, 3人參與, 最新討論串1/1
1. 敘述問題: 發作時第一時間我的卡巴司機就被自動關掉了 之後無法再啟動,會有錯誤訊息說我權限不足無法執行 試著從控制台移除或重灌卡巴都不行,因為權限的問題 開機的自動執行全不見了(msn,電視卡跟聲霸卡的控制台,虛擬光碟等等) Google出來的網頁會亂跳到別的地方去 無法安裝任何防毒/防駭軟體,裝到一半安裝程式就會自動關閉/當掉 Combofix不能執行 試了GMER來掃描系統,在被自動關掉前發現被感染的隱藏proces scvhost.exe呼叫了/globalroot/Device/___max++>/*******(一堆亂碼).x86.dll 所以似乎不論使用何種瀏覽器都會被跟著感染 2. 系統資料: WindowsXP sp3 KAV2010 3. 分析報告: Combofix報告: 不能執行 Hijackthis : 不能安裝 SRENG : 沒試 防毒軟體報告: 不能執行 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 130.126.81.54

08/31 06:45, , 1F
名字要改掉,把 combofix.exe 改名為 c.exe
08/31 06:45, 1F

08/31 06:46, , 2F
SREng 請務必跑一下,另外 GMER 檔名也是改亂數.exe 重試
08/31 06:46, 2F

08/31 08:34, , 3F
combofix跟GMER之前都是改名後才跑的 還是會被自己關掉
08/31 08:34, 3F

08/31 08:35, , 4F
SREng剛跑完 log檔上傳在這:
08/31 08:35, 4F

08/31 08:38, , 6F
計畫任務裡頭兩行指向的檔案,我昨天已經把它們刪掉了
08/31 08:38, 6F

08/31 08:38, , 7F
其實是那兩個東西我才知道是rootkit...
08/31 08:38, 7F

08/31 08:42, , 8F
另外,那個___max++>後面的檔名,跟我之前用GMER看的不一樣
08/31 08:42, 8F

08/31 08:42, , 9F
可能是每次重關機會自己改名字吧
08/31 08:42, 9F

08/31 09:01, , 10F
再補充一下combofix死掉後會在工作管理員裡留下grep的屍體
08/31 09:01, 10F

08/31 09:02, , 11F
我不知道那個grep有沒有真的在跑(cpu 0%)等了幾分鐘就殺掉
08/31 09:02, 11F

08/31 09:51, , 12F
我會建議用離線的方式清除這個病毒,也就是用 LiveCD 或
08/31 09:51, 12F

08/31 09:52, , 13F
拆下硬碟用另一台健康的電腦掃描
08/31 09:52, 13F

08/31 09:53, , 14F
要手動在線處理的話看 icesword 或 blacklight 能不能開
08/31 09:53, 14F

08/31 09:54, , 15F

08/31 09:54, , 16F
上面那個也可以試試看
08/31 09:54, 16F

08/31 12:38, , 17F
AVZ4也是掃硬碟掃一半被幹掉了...現在在試icesword
08/31 12:38, 17F

08/31 12:47, , 18F
icesword也陣亡了...我來找找有哪些防毒有rescue cd...
08/31 12:47, 18F

08/31 13:01, , 19F
KAV對於網路安全的防護很陽春, 建議可改用KIS較好....
08/31 13:01, 19F

08/31 15:40, , 20F
用小紅傘的rescue cd掃了一下 只在陳年備份裡找到一些舊檔
08/31 15:40, 20F

08/31 15:41, , 21F
還包括一些舊版防毒軟體的安裝檔 總之移除了 不過對目前
08/31 15:41, 21F

08/31 15:41, , 22F
的感染徵狀沒有幫助就是....
08/31 15:41, 22F

08/31 15:46, , 23F
BTW blacklight抓下來點擊scan後被秒殺 好強的木馬="=
08/31 15:46, 23F

08/31 15:49, , 24F
就是他搶到核心位置了…只能用修復主控台排除 boot time
08/31 15:49, 24F

08/31 15:49, , 25F
server,這還是他沒有替換系統內重要檔案的前提下
08/31 15:49, 25F

08/31 15:50, , 26F
碰到 rootkit 最好是重灌,其次是離線處理 + 修復
08/31 15:50, 26F

08/31 15:50, , 27F
修復指令是開始 - 執行 - sfc /scannow,請準備符合你的
08/31 15:50, 27F

08/31 15:50, , 28F
版本的 Windows 安裝片以利修復
08/31 15:50, 28F

08/31 16:19, , 29F
好像這個也被吃掉 光棒跑完視窗就消失了 改天有空重灌好了
08/31 16:19, 29F
文章代碼(AID): #1AcidmnE (AntiVirus)
文章代碼(AID): #1AcidmnE (AntiVirus)