PCDVD數位科技討論區

PCDVD數位科技討論區 (https://www.pcdvd.com.tw/index.php)
-   系統組件 (https://www.pcdvd.com.tw/forumdisplay.php?f=19)
-   -   諾頓2008被一隻木馬打趴.... (https://www.pcdvd.com.tw/showthread.php?t=820428)

野口隆史 2008-10-16 06:55 PM

引用:
作者teraflare
:ase
看完野口san的詳細介紹之後....
我是應該把norton重新裝回去掃掉他吧...

自己該檢討的是
第一 心存僥倖
第二 對防毒軟體所能做和所做的不清楚,以致於系統不穩的部份
也以為只是毒沒掃乾淨而已

感謝野口大提共的掃木馬程式

另外是 想問norton2008要除去這木馬是否有可能呢
我發防毒毒軟體為了保護電腦
常常會讓重要的services被迫關掉
導致自行關機

要完全除去是可能的
但是過程可能有些複雜
因為已經hook了,可能需要一些工具才可以完成
由於我沒有等待它後續下載的病毒,所以到底你中了多少毒我並不清楚

會關機可能是因為病毒造成的
因為winlogon.exe已經被修改了
這個是OS的登錄管理器,不排除有更進一步的利用

當機 2008-10-16 07:08 PM

引用:
作者cshaw
Avast profession 也發現了!

avast home沒反應 :jolin:

EIGHTS 2008-10-16 08:13 PM

引用:
作者teraflare
-----警告 !!非專業人士 切勿嘗試!!------------------
http://www.dailykeys.com/today/ever..._generator.html
:flash: 上面網址有絕對「駭觸」 誤點!!
..


點了這個網站
結果一片空白呢

但另存目標,是有下載到那個 html 檔
我想應該是你的系統沒更新 (被鑽瀏覽器漏洞)
才被入侵的吧

DJ-Kimula 2008-10-16 11:57 PM

引用:
作者當機
avast home沒反應 :jolin:



+1....

要主動去掃描才會有反應...

看來是該換了

teraflare 2008-10-17 12:54 AM

PCCLIN2008, SPyware doctor 找出下面這隻病毒
--->cutwail. W
BKDR_AGENT.AXSZ

似乎會自動連上網自己去下載其他病毒的木馬程式 tojran downloader

-->執行 Sreng 一開始會找到兩個未明的api hook(位置不明)會自己藏住
ENTRYPOINTERROR: LOADLIBRIRAExW, UNKNOWN MODULE: DESTINATION ADDRESS: 0x0130FF42

ENTRYPOINT ERROR: FREELIBRARY, UNKNOWN MODULE: DESTINATION ADDRESS: 0x7170002D

此時pcclin和spyware doctor會發現windows/temp 裡面有BN5A or BNXX 檔案要求執行
-->隨即被隔離並發現上述木馬嘗試入侵


雖然已經除去,但每次重新開機依舊會出現一模一樣的訊息


可見這隻.....目前難以除去
WINLOGON.EXE是乎每次被修改.....是否要進入安全模式下掃毒?
還是用更好的SPYWARE除掉呢?

上面API HOOK的位置找不出來 頭大!

Axel_K 2008-10-17 07:38 AM

我的小紅傘免費板第一次下完檔案還沒執行就出現(用FDM下載管裡)
Contains recognition pattern of the DR/Monder.rgw dropper
第二次用另存新檔試試,還沒存就已經跳出警告視窗了

raymon_liu 2008-10-18 06:27 AM

KIS9拒絕存取。直接告知有病毒。

dellasus865pe 2008-10-18 07:31 AM

AVAST Free edition 自動告知並中止連線.

kioko 2008-10-18 10:51 AM

KIS出現好大一聲豬叫:stupefy:...然後就跳出警告畫面:D

99yen 2008-10-18 11:04 AM

下載瞬間 KIS8出現間諜防護
不過未告知病毒 不過應該是中文化不完全 我這版有些東西顯示不太出來 :laugh:


所有的時間均為GMT +8。 現在的時間是02:23 PM.

vBulletin Version 3.0.1
powered_by_vbulletin 2025。