[求救] 被盜帳號,rootkit砍不掉

看板AntiVirus (防毒)作者 (小安)時間16年前 (2009/10/17 23:42), 編輯推噓4(402)
留言6則, 4人參與, 最新討論串1/2 (看更多)
1. 敘述問題: 10/12在學校電腦發現自己的露天拍賣帳號被盜 緊急用學校電腦把所有常用網站的帳密更改之後 就沒有被盜的情況了 用combofix掃家用電腦之後發現有rootkit combofix訊息如下 --- combofix察覺到rootkit的行為並且需要重新啟動電腦 請將這些文件名字記在紙上,我們可能會用到他 %~G --- 然後又顯示叫我放入XP SP1光碟進行系統修復 但因為我沒有windows安裝片所以無法修正 所以現在完全不敢在家用電腦登入任何需要帳密的網站 木馬/後門程式應該還是在家用電腦裡...... orz 已用過spybot、Malwarebytes Anti-Malware、unhackme 作初步的清理 雖然有掃出一些東西並刪除 但也無法確定是否成功清除掉那個rootkit 這幾天自己試了很久 還是沒辦法搞定orz 請板友幫忙一下 謝謝~Orz P.S.而微軟更新本來在我這幾天處理電腦問題 以及掃以下的log時 是完全連不上的 Orz 剛才莫名連上了 正在下載更新中...不知道是否能成功更新 囧 2. 系統資料: 使用的作業系統 Windows XP SP1 ←原本無法微軟更新Orz 使用的防毒軟體 小紅傘 3. 分析報告: Combofix報告: http://sun.cis.scu.edu.tw/~92a39/upload/36977.txt ↑這裡面有一行 -- 發現受感染 c:\windows\system32\drivers\atapi.sys 並且成功解毒 從 - Kitty ate it :^) 恢復原來檔案 -- 但我這幾天起碼掃了5次combofix 每次log都會出現這句 顯然根本沒解毒orz Hijackthis : http://sun.cis.scu.edu.tw/~92a39/upload/36972.txt SRENG : http://sun.cis.scu.edu.tw/~92a39/upload/36976.txt 而我自己多掃了幾種報告 希望能對板友判斷有所幫助 GMER http://sun.cis.scu.edu.tw/~92a39/upload/36975.txt OTL http://ppt.cc/C;hi OTL EXTRA http://sun.cis.scu.edu.tw/~92a39/upload/36974.txt efix http://sun.cis.scu.edu.tw/~92a39/upload/36971.txt 另外Rootrepeal無法使用 囧 點程式兩下之後就當了 半小時都沒反應 但用別台電腦使用是正常的 -- -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 114.43.98.228 ※ 編輯: annie06045 來自: 114.43.98.228 (10/17 23:44)

10/18 01:15, , 1F
你試試看用Sophos anti-Rootkit吧!或者用線上掃毒的好像也
10/18 01:15, 1F

10/18 01:16, , 2F
以解的樣子!
10/18 01:16, 2F

10/18 01:22, , 3F
線上掃毒怎麼解 = = 線上掃毒不帶解毒的
10/18 01:22, 3F

10/18 01:27, , 4F
Sophos Anti-Rootkit http://0rz.tw/4S6lG
10/18 01:27, 4F

10/18 04:30, , 5F
這應該是rootkit掃掉了但是Downloader沒掃掉..
10/18 04:30, 5F

10/18 04:46, , 6F
SP1 會不會太舊啦 OTL...
10/18 04:46, 6F
文章代碼(AID): #1AsUNCVu (AntiVirus)
文章代碼(AID): #1AsUNCVu (AntiVirus)