瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » rootkit.win32.undef.js病毒 有开QQ的时候经常弹警报
不在南国 - 2008-6-20 16:40:00
rootkit.win32.undef.js 开QQ 经常出现 不敢确定是不是跟QQ 有关
用QQ自带的木马扫描查不到病毒  但瑞星弹出 “系统加固程序发现注册表访问违规” 具体信息如下:
-----------------------------------------------------------------------------------------------------------
瑞星系统加固发现程序注册表访问违规

应用程序信息
文件名:C:\PROGRAM FILES\TENCENT\QQ\QQ.EXE
版本:7,1,644,1777
厂商:TENCENT
PID: 4044      TID: 880

动作目标:HKEY_CLASSES_ROOT\TXTFILE\SHELL\OPEN\COMMAND\
动作:注册表项:HKEY_CLASSES_ROOT\TXTFILE\SHELL\OPEN\COMMAND\
修改:由%SystemRoot%\system32\NOTEPAD.EXE %1修改为C:\WINDOWS\notepad.exe %1

规则信息
名称:txt文件默认打开方式
描述:
      txt文件默认的打开方式。通过篡改该项可以导致打开 txt 文件时自动运行恶意程序。

对应注册表项:
      HKEY_CLASSES_ROOT\ txtfile\shell\open\command\


2008-6-20 18:07:19

---------------------------------------------------------------------------------------------------------------------
这是这几天的监控记录  和日志
有2个unknown的病毒


用户系统信息:Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN; rv:1.9) Gecko/2008052906 Firefox/3.0

附件: SREngLOG.txt
不在南国 - 2008-6-20 19:46:00
这帖子违规了?
没人回复吗?

如果违规了就直接锁了吧  免得我浪费时间等回复
超级游戏迷 - 2008-6-20 21:05:00
请利用杀软的“历史记录”,给出rootkit.win32.undef.js这个病毒的文件名和所在完整路径。
不在南国 - 2008-6-20 22:58:00
病毒名称:rootkit.win32.undef.js
查杀方式:文件监控
访问感染文件的进程:C:\PROGRAM FILES\ARSWP\ARSWP.EXE
文件:C:\WINDOWS\SYSTEM32\DRIVERS\MXILIBL.SYS
不在南国 - 2008-6-20 23:02:00
有很多不同文件

这个图应该能表示清楚
教皇1984 - 2008-6-21 12:51:00
你的那些图怎么才能导入到这个上面呢?不会
TINGQUAN - 2008-6-22 10:58:00
:default2: :default2: :default2: 到底有没有人会杀啊  崩溃
1
查看完整版本: rootkit.win32.undef.js病毒 有开QQ的时候经常弹警报