瑞星卡卡安全论坛

首页 » 综合娱乐区 » 活动专区 » 实习生专区 » 实习生交流区 » 局域网反复中同一病毒杀不尽
雨君009 - 2008-11-6 16:52:00
公司一台电脑中病毒,见日志(因为公司电脑是繁体,所有你打开时会有乱码)
我先用IceSword删掉了一些文件文件,发现马上又会有了,用复制改写一些文件,重启之后效果也不怎么好。
如是用sreng扫描了日志,用了以下步骤清除病毒,当时好象是没有问题,但今天发现360SAFE又打不开了。修改名称,可以打开,一扫又有恶意软件。
我想请高手看看我的处理步骤,指出不足之处。



  另外,前些日子,我公司另外两台电脑也中了C:\WINDOWS\system32\wuauclt.exe这个病毒,表现为ARP攻击,这台电脑没有ARP攻击。但是那两台里面没有这么多病毒。我当时也是用类似的步骤搞定了。是不是我当时没有完全搞定,导致这台的感染?还是?
请高手指教。谢谢

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; Foxy/1; CIBA; InfoPath.1; .NET CLR 2.0.50727)

附件: SREngLOG.log

附件: 我的处理步骤.txt
雨君009 - 2008-11-7 7:53:00
:kaka10: 不是吧,居然没有人理我?
天月来了 - 2008-11-7 10:01:00
毒太多

理不清

需要新日志看

此毒需要你自己观察做什么事导致又有

还有需要防火墙观察具体有些什么平时不连网的东西连网

还有系统文件的替换判断不是看文件大小的

需要核对MD5值

你系统里好象不少文件被替换
天月来了 - 2008-11-7 10:02:00
还有你使用的SRENG工具版本低了

换最新版本的来
雨君009 - 2008-11-7 13:35:00


引用:
原帖由 天月来了 于 2008-11-7 10:01:00 发表
毒太多

理不清

需要新日志看

此毒需要你自己观察做什么事导致又有

还有需要防火墙观察具体有些什么平时不连网的东西连网

还有系统文件的替换判断不是看文件大小的

需要核对MD5值

你系统里好象不......


这是公司一业务部同事的电脑。
我发这遍贴子的目的,是看请您们高手们帮我看看,根据这遍日志,如果是你们的话,你们该如何处理。因为我是实习生。我想检测一下,我处理得怎么样。有哪些地方应该处理的,我没有处理好。有哪些问题我没有看出来。

如果只是为了杀毒,我完全可以GHOST恢复系统.


谢谢!
雨君009 - 2008-11-7 13:39:00
“还有系统文件的替换判断不是看文件大小的

需要核对MD5值

你系统里好象不...... ”
我也就认为那两个文件被弄坏了。恢复了两个文件,恢复时看大小日期都一样(我是从GHOST包里导出这两个文件的),觉得奇怪。故有这一问。
核对MD5值:呵呵,我可不敢去检查病毒的MD5(除非在虚拟机里玩毒)。
happysunday2003 - 2008-11-7 15:46:00
呵呵

你可以用瑞星的md5校验工具 

为什么不敢呢???
天月来了 - 2008-11-7 18:16:00
处理过程没什么不对

很不错

至于发现又异常

可能需要观察是否还有其他文件残留

又连网下载病毒了

所以来新日志判断很重要的
雨君009 - 2008-11-12 11:21:00
谢谢“天月”版主,第二次处理了之后,就再也没有问题了。
谢谢各位。
雨君009 - 2008-11-12 11:23:00


引用:
原帖由 happysunday2003 于 2008-11-7 15:46:00 发表
呵呵

你可以用瑞星的md5校验工具 

为什么不敢呢???


对“毒”这个字眼,我有点畏俱。
发现了,要么就删,要以就杀。
happysunday2003 - 2008-11-12 20:13:00


引用:
原帖由 雨君009 于 2008-11-7 13:39:00 发表
“还有系统文件的替换判断不是看文件大小的

需要核对MD5值

你系统里好象不...... ”
我也就认为那两个文件被弄坏了。恢复了两个文件,恢复时看大小日期都一样(我是从GHOST包里导出这两个文件的),觉得奇怪。故有这一问。
核对MD5值:呵呵,我可不敢去检查病毒的MD5(除非在虚拟机里玩毒)。




这不是敢不敢 的事情


是想不想的问题
1
查看完整版本: 局域网反复中同一病毒杀不尽