12   2  /  2  页   跳转

我的日志,帮忙解决下

你中了与下面这个病毒类似的病毒
病毒名称:Trojan.Agent.afz
病毒类型:
病毒标准大小:49,242B
病毒启动方式:通过病毒Trojan.Agent.ajm的文件c:\windows\mdm.exe启动
———————————————————————————————————
添加文件:
  C:\WINDOWS\MDM.EXE(释放的Trojan.Agent.ajm病毒)
  C:\WINDOWS\SVCHOST.EXE
  C:\WINDOWS\SVCHOST.INI
  X:\AutoRun.inf
  X:\RavMon.exe
文件PEID信息:
系统进程:SVCHOST.EXE
进程用户:当前用户
测试时进程ID:1652
———————————————————————————————————
注册表添加:
  添加启动项:
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\SVCHOST: "C:\WINDOWS\MDM.EXE"
注册表修改:
  修改隐藏选项:
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue: 0x00000001
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue: 30 00 00 00
———————————————————————————————————
其他信息:
  1、自动释放病毒Trojan.Agent.ajm。
  2、自启动通过病毒Trojan.Agent.ajm的文件c:\windows\mdm.exe启动,但MDM.exe并不作为进程出现。
  3、文件夹选项无法修改为显示所有文件。
  4、此病毒通过U盘传播。
gototop
 

奇怪了~以下都是用冰刃打开模式
C:\WINDOWS\MDM.EXE
C:\WINDOWS\rundl132.exe
C:\WINDOWS\SVCHOST.EXE(猜测会有这个文件)
C:\WINDOWS\SVCHOST.ini(猜测会有这个文件)
清空C:\Documents and Settings\用户名\Local Settings\Temp文件夹中所有文件及文件夹
这些我都没找到,而且TEMP里的也是空的
gototop
 

不是把 不可能一定有  因为你有
Autorun.inf
[C:\]
[AutoRun]
open=RavMon.exe
shell\open=打开(&O)
shell\open\Command=RavMon.exe
shell\explore=资源管理器(&X)
shell\explore\Command="RavMon.exe -e"
[D:\]
[AutoRun]
open=RavMon.exe
shell\open=打开(&O)
shell\open\Command=RavMon.exe
shell\explore=资源管理器(&X)
shell\explore\Command="RavMon.exe -e"
[E:\]
[AutoRun]
open=RavMon.exe
shell\open=打开(&O)
shell\open\Command=RavMon.exe
shell\explore=资源管理器(&X)
shell\explore\Command="RavMon.exe -e"
[F:\]
[AutoRun]
open=RavMon.exe
shell\open=打开(&O)
shell\open\Command=RavMon.exe
shell\explore=资源管理器(&X)
shell\explore\Command="RavMon.exe -e"
gototop
 

用冰刃打开把,察看这些文件
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT