[求救] 被盜帳號,rootkit砍不掉
1. 敘述問題:
10/12在學校電腦發現自己的露天拍賣帳號被盜
緊急用學校電腦把所有常用網站的帳密更改之後 就沒有被盜的情況了
用combofix掃家用電腦之後發現有rootkit
combofix訊息如下
---
combofix察覺到rootkit的行為並且需要重新啟動電腦
請將這些文件名字記在紙上,我們可能會用到他
%~G
---
然後又顯示叫我放入XP SP1光碟進行系統修復
但因為我沒有windows安裝片所以無法修正
所以現在完全不敢在家用電腦登入任何需要帳密的網站
木馬/後門程式應該還是在家用電腦裡...... orz
已用過spybot、Malwarebytes Anti-Malware、unhackme 作初步的清理
雖然有掃出一些東西並刪除 但也無法確定是否成功清除掉那個rootkit
這幾天自己試了很久 還是沒辦法搞定orz
請板友幫忙一下 謝謝~Orz
P.S.而微軟更新本來在我這幾天處理電腦問題
以及掃以下的log時 是完全連不上的 Orz
剛才莫名連上了 正在下載更新中...不知道是否能成功更新 囧
2. 系統資料:
使用的作業系統 Windows XP SP1 ←原本無法微軟更新Orz
使用的防毒軟體 小紅傘
3. 分析報告:
Combofix報告: http://sun.cis.scu.edu.tw/~92a39/upload/36977.txt
↑這裡面有一行
--
發現受感染 c:\windows\system32\drivers\atapi.sys 並且成功解毒
從 - Kitty ate it :^) 恢復原來檔案
--
但我這幾天起碼掃了5次combofix 每次log都會出現這句 顯然根本沒解毒orz
Hijackthis : http://sun.cis.scu.edu.tw/~92a39/upload/36972.txt
SRENG : http://sun.cis.scu.edu.tw/~92a39/upload/36976.txt
而我自己多掃了幾種報告 希望能對板友判斷有所幫助
GMER http://sun.cis.scu.edu.tw/~92a39/upload/36975.txt
OTL http://ppt.cc/C;hi
OTL EXTRA http://sun.cis.scu.edu.tw/~92a39/upload/36974.txt
efix http://sun.cis.scu.edu.tw/~92a39/upload/36971.txt
另外Rootrepeal無法使用 囧
點程式兩下之後就當了 半小時都沒反應 但用別台電腦使用是正常的
--
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 114.43.98.228
※ 編輯: annie06045 來自: 114.43.98.228 (10/17 23:44)
→
10/18 01:15, , 1F
10/18 01:15, 1F
→
10/18 01:16, , 2F
10/18 01:16, 2F
推
10/18 01:22, , 3F
10/18 01:22, 3F
推
10/18 01:27, , 4F
10/18 01:27, 4F
推
10/18 04:30, , 5F
10/18 04:30, 5F
推
10/18 04:46, , 6F
10/18 04:46, 6F
討論串 (同標題文章)
以下文章回應了本文:
完整討論串 (本文為第 1 之 2 篇):
AntiVirus 近期熱門文章
PTT數位生活區 即時熱門文章