瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 我想问一下你们有没有出现过XXXSrv.exe的情况
GarryMan - 2015-2-26 19:58:00
我在一些游戏网下载软件的时候,往往会有什么百度高速下载器,结果中流氓病毒了,这杀毒软件啥啥啥都在我电脑里装了,最可恶的是,它会感染我的文件!有时候运行XXX.exe文件会在XXX.exe根目录里面创建一个XXXSrv.exe,而且每个XXXSrv.exe都是55kb,它也会感染html文件,每当我打开html文件的时候,我就会发现大小增加,我用NPD++编辑的时候,就会发现最下面被写入代码,类似于某种插件,现在每个html文件里都有这种代码,瑞星也总是报,它也会破坏一些游戏,比如Steam和战网客户端,每次开机运行的时候,Steam就会显示正在解压更新包,至少15分钟才能登陆上去,以前都是半分钟上去的,而战网客户端如果运行了一次,退出再运行就会无任何响应,进程里也没有它,重装了一遍才好使,并且在根目录产下"Battle.net-Setup-zhCNSrv.exe"
我认为DesktopLayer跟这种病毒有关联,因为每当我删除C:\Program Files (x86)\Microsoft目录下的DesktopLayer.exe的时候,再运行那些被报毒的Srv文件就会又出现DesktopLayer.exe:kaka10:
谁能帮帮忙啊,实在受不了了:kaka4:
DesktopLayer.exe下载 http://pan.baidu.com/s/1gdrLwGV

用户系统信息:Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/38.0.2125.122 Safari/537.36
朋♂友 - 2015-2-27 22:29:00


引用:
DesktopLayer.exe这是一种感染Windows可执行文件和html文件的病毒。它运行后会释放一个后门木马,被卡巴斯基检测为Backdoor.Win32.IRCNite.yb。它还会将自身拷贝到%program_files%\microsoft\desktoplayer.exe。为了感染其它可执行文件进行传播此病毒会启动internet explorer并向ie进程中注入代码,所注入的代码会搜索可执行文件并对其进行感染。此病毒还会感染html文件,向其中加入VBS代码以释放和运行病毒。另外此病毒还可以通过u盘等可移动存储器进行传播。
另外建议上传文件时最好不加密打包放链接最好,至于你的卡系统的问题本BBS之前有看到过类似问题,建议搜索本BBS,最后给的建议是下载安装正规厂家的软件程序,一般不建议安装什么绿色破解等的程序,虽然免费的软件犹如繁星,但还是要慎重!
瑞星工程师12 - 2015-3-2 13:22:00
请楼主找个XXXSrv.exe压缩跟帖上传至论坛,或发到网盘。
GarryMan - 2015-4-5 14:49:00
我上传的就是XXXSrv.exe...那个就是感染后出现的文件
瑞星工程师20 - 2015-4-7 14:18:00
需要您上传Srv文件。
1
查看完整版本: 我想问一下你们有没有出现过XXXSrv.exe的情况