找回密码
 注册
快捷导航
12
返回列表 发新帖
楼主: amnihua

【求助】怪事!怪事!技術貼!!

 关闭 [复制链接] |自动提醒
阅读字号:

2415

回帖

0

积分

3167

资产值

入门会员 Rank: 1

注册时间
2006-3-2
发表于 2007-6-4 16:14:36| 字数 26| - 中国–广东–广州 广电网 | 显示全部楼层
a是什么东西啊,楼主的问题好高深啊,楼主是数学博士?
回复 支持 反对

使用道具 举报

1477

回帖

0

积分

712

资产值

入门会员 Rank: 1

注册时间
2006-4-8
 楼主| 发表于 2007-6-4 17:17:00| 字数 78| - 中国–广东–广州 CNNIC会员电信节点 | 显示全部楼层
QUOTE:
原帖由 zhaoxuliang 于 2007-6-4 16:14 发表
a是什么东西啊,楼主的问题好高深啊,楼主是数学博士?


看1樓~
就是指A用戶的個人文件夾
回复 支持 反对

使用道具 举报

2415

回帖

0

积分

3167

资产值

入门会员 Rank: 1

注册时间
2006-3-2
发表于 2007-6-4 19:43:55| 字数 43| - 中国–广东–广州 广电网 | 显示全部楼层
我估计是从来没有见过的新病毒。建议手动查杀;或者等待杀软公司的更新(不知道什么时候)。
回复 支持 反对

使用道具 举报

1477

回帖

0

积分

712

资产值

入门会员 Rank: 1

注册时间
2006-4-8
 楼主| 发表于 2007-6-4 20:51:03| 字数 178| - 中国–广东–广州 CNNIC会员电信节点 | 显示全部楼层
是啊,玩电脑这么久,病毒杀过无数却未见过有这样的病毒,一向都是手工查杀病毒的(当然会借助一些工具软件),可现在连发现都发现不了,唉~

还有一个症状:电脑用一会后explorer.exe狂占CPU,结束再重启explorer.exe,再用一会又狂占,但查看该进程也没有发什么注入异常的DLL.
郁闷啊.

[ 本帖最后由 amnihua 于 2007-6-4 20:52 编辑 ]
回复 支持 反对

使用道具 举报

2415

回帖

0

积分

3167

资产值

入门会员 Rank: 1

注册时间
2006-3-2
发表于 2007-6-4 21:00:20| 字数 16| - 中国–广东–广州 广电网 | 显示全部楼层
tasklist /svc 找下试试
回复 支持 反对

使用道具 举报

1265

回帖

13

积分

2866

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-8-31
发表于 2007-6-4 22:35:59| 字数 36| - 中国–广东–揭阳 电信 | 显示全部楼层
用启动盘进入其他分区根目录dir/a看看有没有auturun.ini文件
回复 支持 反对

使用道具 举报

1477

回帖

0

积分

712

资产值

入门会员 Rank: 1

注册时间
2006-4-8
 楼主| 发表于 2007-6-4 22:48:27| 字数 192| - 中国–广东–广州 CNNIC会员电信节点 | 显示全部楼层
QUOTE:
原帖由 byj 于 2007-6-4 22:40 发表
或者重新安装完系统后马上安装System Safety Monitor(SSM),接着安装其他东西,看看是不是有后门捆绑在其他分区的程序上。


谢谢,这也是明天我计划的内容了~
autorun.ini这个估计不会有的了.应该是捆绑在其它分区的程序上的.
正在找是否有比SSM更方便对比安装软件前后系统的修改的或者对软件安装有详细记录的软件.
回复 支持 反对

使用道具 举报

1265

回帖

13

积分

2866

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-8-31
发表于 2007-6-4 23:01:29| 字数 115| - 中国–广东–揭阳 电信 | 显示全部楼层
SSM最好用,没有东西可以逃得过SSM的,SSM不是对比作用,它的威力是让我们对程序整个运行过程对注册表关键部位有什么写动作,一个文件有没有分解出其他文件,有没有在进程插入什么运行库,出现“钩子”就会报警,抓马非常好用。

谢谢小花!
回复 支持 反对

使用道具 举报

1477

回帖

0

积分

712

资产值

入门会员 Rank: 1

注册时间
2006-4-8
 楼主| 发表于 2007-6-4 23:42:17| 字数 19| - 中国–广东–广州 CNNIC会员电信节点 | 显示全部楼层
谢谢~SSM略显复杂,但明天还是用它吧
回复 支持 反对

使用道具 举报

1477

回帖

0

积分

712

资产值

入门会员 Rank: 1

注册时间
2006-4-8
 楼主| 发表于 2007-6-5 12:46:13| 字数 615| - 中国–广东–广州 CNNIC会员电信节点 | 显示全部楼层
有点微目:
1.执行了一个其它盘的应用程序"飞鸽传书",发现调用drivers\nvmini.sys,允许执行后发现该文件即时隐藏起来了.这时,恶梦又来了.因为这次重装后的用户是用AA,即AA文件夹没有问题,但问题是D盘里面的文件全部被隐藏,同以上A被隐藏的情况.这里explorer.exe狂占CPU资源,在SSM里blocked这个却无效,SSM里找不到相关的nvmini项,郁闷中重启了一下,SSM加载驱动失败,连SSM也不行了,这跟冰刃不能使用情况差不多.还是继续找原因
2.发现另一台电脑运行缓慢(人事系统服务器),查看一下也是explorer.exe狂占CPU,这机装的是NOD32.有提示发现病毒,隔离成功,再把文件删除了,重启explorer.exe又提示同样病毒(名字没有记下),重启进入安全模式查杀,没有!再重启,用正常模式,蓝屏,待处理中
3.另一台机(也是服务器)共享目录里exe全部感染病毒W32/Almanahe.B,杀软是symantec antivirus9.0, 无法清除病毒,只能把exe文件删除掉.杀后正常,不一会又提示有,这应是其它机器上传过来的.目前未知是哪台传过来的.
搜了一下.发觉symantec对这个病毒最好效果,一会上班还得继续革命,唉.
找来了一个网址,觉得描述较好的:
http://www.kill.com.cn/vir/ruchong/middle/3997.asp
回复 支持 反对

使用道具 举报

1477

回帖

0

积分

712

资产值

入门会员 Rank: 1

注册时间
2006-4-8
 楼主| 发表于 2007-6-5 15:04:22| 字数 412| - 中国–广东–广州 CNNIC会员电信节点 | 显示全部楼层
最新信息:
其實實際中毒症狀和網上還是有點點區別的,主要是:
生成isdrv118.sys,nvmini.sys於Drivers內
生成linkinfo.dll在windows(windows2K的是winnt)內,這個會是掛在explorer.exe進程內,也是造成CPU狂占原因
以上文件在正常模式下都不可見。安全模式下可見,先結束explorer.exe後可刪除以上文件。
但問題是會感染EXE文件,還還沒有辦法能清除
Symantec可檢測並隔離該病毒文件,病毒名為:win32.almanahe.B!inf
NOD32可檢測為未知病毒,但不成功隔離,即還是會中,檢測為病毒名:Newheur_PE
現在麻煩的是要找出清EXE的,如果把EXE都刪除了就麻煩了,難找回這麼多軟件啊。

現安裝原硬盤下的軟件時都是用SSM阻止nvmini.sys和isdrv118.sys的注入。

[ 本帖最后由 amnihua 于 2007-6-5 15:05 编辑 ]
回复 支持 反对

使用道具 举报

1477

回帖

0

积分

712

资产值

入门会员 Rank: 1

注册时间
2006-4-8
 楼主| 发表于 2007-6-8 15:51:21| 字数 94| - 中国–广东–广州 CNNIC会员电信节点 | 显示全部楼层
問題已經解決~!~
NOD32升級到6號毒庫可檢測病毒名並且成功隔離
symantec在4號病毒庫可成功隔離,6號病毒庫已經可清除感染的exe文件.

好像獎金不能分開來賞?那只有賞給BYJ兄弟了
回复 支持 反对

使用道具 举报

1265

回帖

13

积分

2866

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-8-31
发表于 2007-6-8 17:54:23| 字数 226| - 中国–广东–揭阳 电信 | 显示全部楼层
谢谢XD小花!看来貌似“克邻大盗”给XD尝鲜了
http://www.enet.com.cn/article/2007/0608/A20070608651460.shtml

如果文件不急用的话先隔离起来,相信不久就有专杀工具出来,到时应该可以修复文件,大部分蠕虫类代码都是寄居在文件末。

补充:再发现一点资料
http://netsecurity.51cto.com/art/200706/48983.htm

[ 本帖最后由 byj 于 2007-6-8 17:57 编辑 ]
回复 支持 反对

使用道具 举报

1477

回帖

0

积分

712

资产值

入门会员 Rank: 1

注册时间
2006-4-8
 楼主| 发表于 2007-6-11 09:04:44| 字数 88| - 中国–广东–广州 CNNIC会员电信节点 | 显示全部楼层

回复 #43 byj 的帖子

呵呵,已經OK啦
symantec在6號病毒庫已經可成功清除病毒了,這點上比NOD32反應快點點,NOD只能隔離或者刪除

提供的兩個鏈接跟我實際中毒的有點點區別,也可能是因變種吧.
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-10-24 03:14 , Processed in 0.104716 second(s), 36 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部