[求救] 請問疑似str.sys中毒

看板AntiVirus (防毒)作者 (シリアナード・レイ)時間16年前 (2009/09/18 16:05), 編輯推噓3(307)
留言10則, 4人參與, 最新討論串1/1
1. 敘述問題: 之前疑似中毒,之後用小紅傘清理後解決 但在這幾天卻發生了電腦狂ping以下的IP,使我電腦上網速度很慢 以下是使用netstat -n看到的,且電腦開機的時候會自動撥接網路,以前不會這樣 91.202.63.143:80 SYN_SENT 91.202.63.143:80 SYN_SENT 91.202.63.143:80 SYN_SENT 91.202.63.143:80 SYN_SENT 91.202.63.143:80 SYN_SENT 而netlimiter和taskmgr都沒有相關的程式在跑的痕跡 之後用combofix,跑出了pev.cfxxe和dumphive.cfxxe錯誤,之後電腦重開機 重開機掃了幾下就電腦死當,屢試不爽,之後在安全模式下使用combofix /u反安裝後才能進 想請問一下電腦怎麼會狂掃這幾個IP,並請問要如何解決 其中Hijackthis和SRENG都沒有奇怪的檔案,推測可能是combofix刪除了檔案但卻沒修好 想請問有無辦法解決? 之後只要開機不久就會發生IE錯誤,但是什麼原因就不知道,而且也還是會一直自動連網路 不過網路會頓的問題倒是沒了 補充:剛剛用Combofix做第二次掃描,是有發現一個synsenddrv.sys的毒 可是小紅傘砍不掉的樣子...|||,每次開機都會出來,請問有無解決的辦法@@? 奇妙的是,這個檔案的位置是在/System32/driver/的下面,可是不管怎樣都找不到檔案... 2. 系統資料: WinXP SP3 3. 分析報告: Combofix報告:http://sun.cis.scu.edu.tw/~92a39/upload/36516.txt Hijackthis :http://sun.cis.scu.edu.tw/~92a39/upload/36521.txt SRENG :http://sun.cis.scu.edu.tw/~92a39/upload/36518.txt 使用的防毒軟體是小紅傘,不過沒什麼效果的樣子,等等換卡車司機用用看 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 203.70.92.253

09/18 17:45, , 1F
發文不符格式,24小時內仍未修改將刪文處理
09/18 17:45, 1F

09/18 19:08, , 2F
可能檢查一下hosts,那段IP似乎都是點擊廣告的網站
09/18 19:08, 2F
※ 編輯: Mutsumi 來自: 203.73.91.20 (09/18 23:22)

09/21 20:42, , 3F
Rootkit,不知道是防拷音樂 CD 帶進來的還是中毒
09/21 20:42, 3F

09/21 20:42, , 5F
按開始 - 執行 - notepad.exe 複製貼上以上網頁內文字
09/21 20:42, 5F

09/21 20:42, , 6F
按檔案 - 另存新檔,點左側桌面圖示,檔名 CFScript.txt
09/21 20:42, 6F

09/21 20:42, , 7F
檔案類型:所有類型,編碼選 ANSI,存檔後將CFScript.txt
09/21 20:42, 7F

09/21 20:42, , 8F
拖曳到 Combofix 圖示上放手如圖 → http://ppt.cc/L~hh
09/21 20:42, 8F

09/21 20:42, , 9F
掃描完成後將 combofix.txt 上傳並回報狀況是否有變化。
09/21 20:42, 9F

09/21 21:09, , 10F
感謝來信,在發文不久後就使用unhackme成功的把這毒給刪了
09/21 21:09, 10F
文章代碼(AID): #1AipzSUE (AntiVirus)
文章代碼(AID): #1AipzSUE (AntiVirus)