[求救] mgrls32 + runtime 9 + ws6e + reader_s

看板AntiVirus (防毒)作者 (Happy黑皮)時間16年前 (2010/04/28 16:38), 編輯推噓5(507)
留言12則, 4人參與, 最新討論串1/1
1. 敘述問題: 昨天被我同學插了萬惡「讓你乖乖讀書」隨身硬碟後 電腦就中了好多個毒,在工作管理員會看到的就有 ws6e.exe reader_s.exe nrktctvy.exe 還有一些(數字).exe 我先是開了EF,不過在掃的過程中一直被norton偵測到病毒 偵測到病毒的是 C:/EF/xxxxx.ef 這樣的檔案,不過我都是讓她略過繼續 然後掃完之後再用諾頓掃一次(是norton 2005 = = 因為筆電原本配的就 是2005的,剛好前陣子有重灌所以又可以繼續試用) 可是掃的時候,一開始norton就連續跳出了三個視窗說norton檔案已毀損 請重新安裝norton 掃完後有抓到五個,有四個成功被移除,一個移除不掉 然後我就開安全模式再用EF + Norton掃一次,還有自己打Regedit刪掉 一些病毒的登陸值(多半在HKLM/software/microsoft/windows/current Version/Run底下),還有開msconfig看StartUp會執行的病毒並且手動刪 掉檔案 可是之後再開電腦,連上網路,那些病毒又全回來了 推測應該是svchost有被修改了還是怎樣(原本只有6,7個,現在13,14個) 之後就照置底的跑了ATFCleaner、ComboFix、HiJackThis、SREng 目前似乎是正常,不過還是不知道有沒有隱患... 想要請各位高手幫我看一下...這樣是已經移除成功了嗎?需要重灌嗎? 因為現在開PCMan要開BBS都好慢,連用執行打telnet也一樣很慢,不知道 怎麼了.... 2. 系統資料: Windows XP SP2 Norton Antivirus 2005 3. 分析報告: ComboFix http://sun.cis.scu.edu.tw/~92a39/upload/39332.txt HiJackThis http://sun.cis.scu.edu.tw/~92a39/upload/39333.txt SREng http://sun.cis.scu.edu.tw/~92a39/upload/39334.txt ComboFix + HiJackThis + SREng 打包 http://www.megaupload.com/?d=AEH0V9HS 謝謝!! -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 61.227.131.134 ※ 編輯: andycwwu 來自: 61.227.131.134 (04/28 16:39) ※ 編輯: andycwwu 來自: 61.227.131.134 (04/28 16:42)

04/28 16:48, , 1F
被掛載了超多惡意驅動項次...加上NDIS.SYS也被替換
04/28 16:48, 1F

04/28 16:49, , 2F
這個真的是夠狠的...
04/28 16:49, 2F

04/28 16:57, , 3F
所以...QQ 還有救嗎? 還是只剩下重灌一途了?
04/28 16:57, 3F

04/28 17:01, , 4F
我不知道救不救的起來,驅動項都還好搞問題在NDIS.SYS
04/28 17:01, 4F

04/28 17:02, , 5F
USER32.dll應該也被替換了...要處理困難度高
04/28 17:02, 5F

04/28 17:07, , 6F
ˊˋ 那還是重灌好了,我只有筆電的還原光碟,也沒辦法修
04/28 17:07, 6F

04/28 17:08, , 7F
復windows...不過還是很感謝J大和你寫的EF,幫過我不少忙
04/28 17:08, 7F

04/28 17:25, , 8F
j大有這支病毒詳細一點的資料嗎?網路上沒太多資訊..
04/28 17:25, 8F

04/28 17:32, , 9F
基本上是沒有,因為特徵有一些不同
04/28 17:32, 9F

04/28 17:35, , 10F
加上似乎都是下載器搞的東西所以沒特別詳細的資料
04/28 17:35, 10F

04/29 00:27, , 11F
「讓你乖乖讀書」隨身硬碟......這啥鬼啊XD
04/29 00:27, 11F

04/29 17:00, , 12F
就是插上去就會讓電腦掰掰~然後就會乖乖去讀書的硬碟Orz
04/29 17:00, 12F
文章代碼(AID): #1Br_G718 (AntiVirus)
文章代碼(AID): #1Br_G718 (AntiVirus)