Discussion:
請問一個xp中毒的問題
(时间太久无法回复)
義守觀山風情
2006-12-11 07:46:24 UTC
Permalink
抱歉.不知道這問題寫在這行不行.蠻困擾的.

昨晚電腦開始出現異常.拼了整晚還是無法根除.情況如下:

1.在 C:\Documents and Settings\"帳號"\Local Settings\Temp\ 下自動產生一個
setup.exe

2.還會每隔一段時間產生類似密碼檔名的一個執行檔.並在程序中執行(以使用者身份).
例如:3exmodul32f.i.exe或6exssd32.t.exe或51exmodul32f.i.exe 等一堆.

3.防毒軟體抓到後病毒 setup.exe 並隔離(此毒顯示為Trojan.Horst).但感染仍持續進行.
就是第2點的情況仍持續著.(此時掃毒掃不出東西還會一直吃掉記憶體)

4.持續使用賽門鐵克發送信件(可能因為只用webmail.所以smtp沒設定寄不出去).
使記憶體持續損耗(睡一覺醒來發現吃掉超過2.4GB以上.不過還沒當掉.有及時處理起來
實體+虛擬).

5.即使使用"費爾強力木馬助手"選用"抑制檔案再次生成".
仍會持續產生亂碼檔名+exe副檔名的資料夾.

6.重開機後以上情況重現.

7.特別的是.中斷網際網路連線後.記憶體會自動釋放.其他情況仍在觀察中.
防毒軟體無法有效清除此病毒.並會被利用來消耗記憶體.

ps 1.本身有開內建的防火牆 NVIDIA Firewall.
2.偶爾發現好像會使用"使用者帳號身分"執行 svhost.exe 然後讓系統變的很慢
3.regedit有去找過並刪除異常的登錄檔.但是並無明顯成效.
4.有嘗試使用Lavasoft Ad-aware 6 也找不到什麼蟲.
5.昨晚有砍掉一個檔案 verclsid.exe 因為會突然自動執行.並拖慢系統.所以砍了.
6.病毒定義檔是最新的12月6日.

不知道有沒有人遇過類似情況.有方法可以根除的嗎?
--
┌╗┬─ Origin:《Ψ義守觀山風情Ψ》<bbs.isu.edu.tw> ─┬╖╔╗
╚┘╙─ From : 211.74.253.59  ──────────╛└╝╝
義守觀山風情
2006-12-11 08:57:01 UTC
Permalink
※ 引述《wube (義守觀山風情)》之銘言:
Post by 義守觀山風情
抱歉.不知道這問題寫在這行不行.蠻困擾的.
找到方法了...貼完就找到 = =
http://www.symantec.com/security_response/
writeup.jsp?docid=2006-113015-3846-99&tabid=3

原來是漏掉一個步驟.少砍一個機碼

"%System%\svchost.exe" = "%System%\svchost.exe:*:Enabled:Microsoft Update"

本來也有看到 svhost.exe 但是哪敢亂砍.

這條好像是開防火牆用的.猜測是假的 svhost.exe 放在windows底下執行後通過防火牆
去網路下載病毒回來執行用的.所以這條沒砍的話.就算病毒抓到.後門還是開的.
他就一直去抓病毒來發作.另外還有一個inf檔來確保.exe會自動執行.也是要砍.

再觀察看看.
--
┌╗┬─ Origin:《Ψ義守觀山風情Ψ》<bbs.isu.edu.tw> ─┬╖╔╗
╚┘╙─ From : 59.104.173.77  ──────────╛└╝╝
Loading...