1   1  /  1  页   跳转

杀不出来

杀不出来

TXT是扫描报告

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; TheWorld)

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
分享到:
gototop
 

回复:杀不出来

还是再问一句:凭什么说它“肯定是有毒的”?
病毒样本请发到可疑文件交流区
gototop
 

回复:杀不出来

因为。。。

今天中了一款病毒...电脑平时很注意升级...补丁全打...版本全升..还是中了招...用了最新的瑞星8.11版...USB专杀..360..和WINDOWS清理大师...甚至查不出半点问题..但他确实存在
今天早上下了一款挂....虽然是加精贴..依然很小心的杀了毒...无问题...接着..运行..事情便来了....瑞星反映..该软件意图联网....失手点了同意...出了大问题..
接着..无任何软件运行..感觉不对...立马拔了网线..关掉该软件进程..并且想将他删除...WIDOWS反映正在运行..于是F8进安全...删掉了该文件夹.并且全盘杀..无毒..
重启...瑞星变成了小黄伞...邮件简控被关..并且打不开....并且无法联网(这里注:本人家里用有限通..不用拨号..电脑IBMT61貌似有个自动放火墙类的东西...反正那东西连接什么的.要我检查是否杀毒软件将其屏蔽...同时把网络关了..并且屏蔽死了...无法手动打开..所以不知道是病毒搞鬼否..不过肯定和他逃不掉关系).
因为没太明显症状..本以为是瑞星被损坏了..造成电脑不让我上网..所以修复了下...装好后打开..不到5秒..再次邮件剪控被关了.进入安全模式...用了360.USB专杀.WIDOWS清理助手..等小型专杀...都没发觉任何问题...
但可以肯定是病毒..因为在安全模式里..瑞星是绿伞..所有简控都是能开启的.....
...我没了任何办法.....就抱着侥幸心理想用系统还原点恢复下看看.....试了很多点..包括前2天的..和前几个礼拜的...都显示无法恢复.....
感觉这病毒把所有平常杀毒的路线都堵死了...但具体发作是什么状况不明...现仅发现邮件简控被关问题..
所以用SYSTEM REPAIR ENG扫了个日志上来请高人指教
最后编辑天云一剑 最后编辑于 2008-08-13 19:10:48
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
gototop
 

再回复一次吧……

“今天早上下了一款挂”,就这么简单……

日志可以看到winsock供应者有该外挂加的项目。但这并不代表一定有问题,因为一些外挂就是通过截获并更改网络游戏与服务器通信的数据包内容来起作用的,为了达到这个目的而修改winsock供应者项目并不是不可能的。
“无任何软件运行”这个说法不正确,因为已经作为winsock供应者了,可以监视数据包了。这句话准确的说法应该是“没有任何窗口界面出现”,至于是不是真的需要有窗口界面出现(还是一直不需要,还是只在游戏开始的时候外持主程序会同时激活),这些就得看看外挂的说明,才能判定是不是正常表现了。

而提到删除软件之后瑞星邮件监控的问题,和不能上网的问题,就完全是“删除软件”这个操作带来的影响了。
因为没有把winsock供应者项目恢复原状,所以会导致不能上网。
瑞星的邮件监控也应该是基于网络数据流的,所以也不能成功启动。
而在安全模式下(注意不是带网络的安全模式)是不连网的,所以才显示绿伞(实际上安全模式下瑞星监控不会自动启动吧?所以对安全模式下绿伞的说法我也表示怀疑,是求助者自己手动启动?)。

如果只是想还原系统使之而能正常上网(不想再使用这个外挂,也不想追究它是否是病毒),直接还原winsock供应者为默认值即可。

从日志上看,该外挂只是加了个winsock供应者项目,而从外挂的特殊性质看来,这一改变并不能被认为是不可理解的。
而随后所描述的表现,根本就是求助者自己“非正常卸载外挂”所导致的问题,并不能作为“该外挂是病毒”的证据。

综上,这只能说是“非正常使用外挂导致系统问题”,“肯定是有毒的”的判断缺乏足够的依据。
最后编辑轩辕小聪 最后编辑于 2008-08-13 20:31:37
病毒样本请发到可疑文件交流区
gototop
 

回复:杀不出来

Roger that
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
gototop
 

回复:杀不出来

经过分析,这几个文件不是病毒
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT