PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 疑難雜症區
帳戶
密碼
 

  回應
 
主題工具
qwer456
Senior Member
 

加入日期: Sep 2004
文章: 1,209
中毒(木馬),但刪除卻又再生

今日開機卡巴馬上掃到一個中毒的檔案

於是自行到C曹,把他的主檔案給砍掉

但砍掉後...過幾秒,卻又出現了...

之後到安全模式下,找此檔案

但安全模式下..卻找不到
(只有正常模式下找的到)

手動刪除已無效~"~
(到卡巴程式內,此檔案的路徑,也刪除,但還是過一下子,又出現了)

也用過費爾木馬強力清除程式,並鉤選抑制檔案再度生成,但還是一樣,無效

請問該怎麼解決呢?
     
      
舊 2006-05-10, 07:52 AM #1
回應時引用此文章
qwer456離線中  
cys070
Elite Member
 
cys070的大頭照
 

加入日期: Aug 2003
文章: 10,654
病毒名字????
把hd拔起來拿到別台掃毒吧~這樣比較掃的乾靜~
還有你有灌防火牆嗎?
我猜你是碰到攻擊windows漏洞的病毒
把網路線拔掉看還會不會跑出來~
 
舊 2006-05-10, 08:21 AM #2
回應時引用此文章
cys070離線中  
qwer456
Senior Member
 

加入日期: Sep 2004
文章: 1,209
已找到解毒文件
lup.exe =>Backdoor.Win32.Agobot.agw (Kaspersky)
mssvcc.exe =>Backdoor.Win32.Agobot.agw (Kaspersky)

高波蠕蟲變種。和昨日病毒(3月13日)中描述的樣本功能幾乎完全相同,只是應用了不同的加密壓縮殼處理,生成的新變種。
1、mssvcc.exe運行後,將創建下列文件:
%SystemDir%\mssvcc.exe,
在註冊表中添加下列啟動項:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msconfig38" = mssvcc.exe
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"msconfig38" = mssvcc.exe
這樣,在Windows啟動時,病毒就可以自動執行。

2、利用多種系統漏洞進行傳播。會掃瞄局域網內存在漏洞的計算機,發送大量數據包,可以造成局域網擁堵甚至癱瘓。
3、連接irc服務器newircd.slateit1703.info:8080,接收黑客命令。
4、lup.exe運行後,將創建下列文件:
%SystemDir%\mssecure.exe, 82053字節
在註冊表中添加下列啟動項:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"secures23" = mssecure.exe
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"secures23" = mssecure.exe
這樣,在Windows啟動時,病毒就可以自動執行。

參考解決方式:
近入安全模式後將上面機碼跟檔案刪除
然後在用卡巴+AD-Aware等木馬掃除程式再行掃瞄一次
--------------------------------------------------
但我到上面的機馬,卻都沒找到文章內所說的mssecure.exe
工作管理員也沒找到mssecure.exe

完了= =
(註:檔名為:Trojan.Win32.Ourxin.a.)卡巴顯示的檔名

此文章於 2006-05-10 08:34 AM 被 qwer456 編輯.
舊 2006-05-10, 08:33 AM #3
回應時引用此文章
qwer456離線中  
cys070
Elite Member
 
cys070的大頭照
 

加入日期: Aug 2003
文章: 10,654
你找不到是正常的因為卡巴有刪掉
網路線拔掉在掃毒~
蠕蟲這種你網路線連著就會一直出現~掃不乾淨的
有防火牆軟體就拿出來灌~
舊 2006-05-10, 08:41 AM #4
回應時引用此文章
cys070離線中  
qwer456
Senior Member
 

加入日期: Sep 2004
文章: 1,209
引用:
作者cys070
你找不到是正常的因為卡巴有刪掉
網路線拔掉在掃毒~
蠕蟲這種你網路線連著就會一直出現~掃不乾淨的
有防火牆軟體就拿出來灌~


另外~剛到安全模式下
可以移除一直跳出來的檔案了,且刪除後,在安全模式下也沒出現了
不過..當正常模式時,又出現來亂了= =
(防火牆 目前是用卡巴+XP內建的)

但我把網路線拔掉後(還未上網),卡巴還是又跳出那個蠕蟲~"~

懊惱....這樣根本無法使用電腦><

老大~救救我~"~
舊 2006-05-10, 09:11 AM #5
回應時引用此文章
qwer456離線中  
cys070
Elite Member
 
cys070的大頭照
 

加入日期: Aug 2003
文章: 10,654
xp防火牆(你有更新到sp2之後的修正嗎~沒有的話xp防火牆很弱的)
蠕蟲這種就是鑽微軟漏洞~

我之前碰到蠕蟲,先拔網路線,
並去看啟動電腦後執行那些程式(有問題的全刪)
(至於看啟動執行那些程式你可以用魔法兔子這類軟體去看)
在加安全模式掃一遍毒~基本上就ok

防毒軟體就只是防毒~一定要有一套防火牆輔助

此文章於 2006-05-10 09:24 AM 被 cys070 編輯.
舊 2006-05-10, 09:22 AM #6
回應時引用此文章
cys070離線中  
qwer456
Senior Member
 

加入日期: Sep 2004
文章: 1,209
我的僅有XP的SP1
(雖更新至SP2,常常有謠言會對電腦產生衝突,但大致上似乎還OK)
或許我也SP1用習慣了,不太習慣SP2吧~"~

剛剛到安全模式,用AD-AWARE+卡巴掃毒後,目前上網已經沒跳出卡巴的警告訴窗了
(還剛開機時,還是有跳出一次,很不安= =)

且卡巴也無馬將所有的病毒都刪除,還是有漏網之魚,無法強制刪除的檔案
一直跳出來砍不完的LUP.EXE這個檔案,依舊還是砍不了
(只是暫時沒出來作怪,下次開機是否還會那麼安穩? 實在很不安~"~)
舊 2006-05-10, 11:58 AM #7
回應時引用此文章
qwer456離線中  
封真大地
*停權中*
 
封真大地的大頭照
 

加入日期: Sep 2005
您的住址: 那黑就在那
文章: 365
  好的windows 直接帶你上天堂
  不好的windows 直接帶你住牧場…而且還是小馬眾多的牧場…
舊 2006-05-10, 12:10 PM #8
回應時引用此文章
封真大地離線中  
u8526425
Elite Member
 

加入日期: Oct 2002
文章: 4,803
基本上
這是兩段式的木馬
第一段是download
第二段才是執行木馬作業

所以要把源頭斷掉
但重點是第一段不好抓 (無實質傷害)
一般是藉由登錄registry或啟動來開機執行
或由挾持IE開啟執行
解決方式不一而足
...好麻煩喔
還是重灌好了
__________________
人性的醜陋就是,會在無權、無勢、善良的人身上挑毛病,卻在有權、有勢、缺德的人身上找優點。當無權、無勢、善良的人受到傷害的時候,還會站在所謂的道德制高點上,假惺惺地勸說無權、無勢、善良的人,一定要忍耐,一定要大度。
舊 2006-05-10, 12:58 PM #9
回應時引用此文章
u8526425現在在線上  
qwer456
Senior Member
 

加入日期: Sep 2004
文章: 1,209
目前還未跳出卡巴警告訊息~
(當然希望不要在給我跳出來,搞了一個早上了= =)

若還有問題,會馬上回報給各位達人們的^^"
舊 2006-05-10, 01:05 PM #10
回應時引用此文章
qwer456離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是09:21 PM.


vBulletin Version 3.0.1
powered_by_vbulletin 2025。