卡卡网上网安全助手软件 瑞星知道 文件诊所 安全论坛 瑞星网
12   1  /  2  页   跳转

[求助] 关于emu1e,注意是"1",不是"l"

关于emu1e,注意是"1",不是"l"

C:/program files下出现了这个仿电驴的文件夹.其下filelist文件下每过段时间就会出现几百个携带病毒的RAR文件,似乎是自动下载的,但使用瑞星查杀无果.Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
有高手知道这是啥病毒,怎么处理吗?Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 2.0.50727)Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
gototop
 

回复:关于emu1e,注意是"1",不是"l"

楼主上传几个样本瞧瞧Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
要不瑞星不能加病毒库的Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
看看日志吧Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
1.扫日志前关闭无用进程,如QQ,迅雷及播放器程序Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
2.到官方下载SRengÁ”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
下载地址Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
http://www.kztechs.com/sreng/download.htmlÁ”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
SREng/智能扫描Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
等扫描完成,保存日志(LOG格式)Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
PS:如主程序SREng**.exe无法运行,导致无法扫描日志Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
将主程序改名为小狮子.batÁ”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
3.为了最大程度减少对病毒的误判,和对病毒准确定位,最好同时上传金山清理专家日志Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
下载金山清理专家Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
http://www.duba.net/qing/Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
金山清理专家-在线系统诊断(隐藏安全项)-导出诊断报告-(全选)-导出报告Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
(4.如都以上软件无法正常运行Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
尝试该版本SRENG
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
http://bbs.ikaka.com/attachment.aspx?attachmentid=412527Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
如2.6的能用,还是用2.6的Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
5.2份日志/报告以附件上传(点击我回的贴的右下角的“引用”,然后就应该知道怎么以附件发了),贴到反病毒区.已发帖请跟贴,勿另开新帖。Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
运交华盖欲何求,未敢翻身已碰头;
破帽遮颜过闹市,漏船载酒泛中流。
横眉冷对千夫指,俯首甘为孺子牛;
躲进小楼成一统,管它春夏与冬秋。
gototop
 

回复:关于emu1e,注意是"1",不是"l"

自动下的RAR文件刚删了...Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â

附件: SREngLOG1.log (2008-9-5 21:40:03, 34.26 K)
该附件被下载次数 8

Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
gototop
 

回复: 关于emu1e,注意是"1",不是"l"

==============================================================Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        金山清理专家系统诊断报告Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
该诊断报告由金山清理专家提供 http://www.duba.net Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
==============================================================Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
诊断时间:            2008-09-05, 21:47 Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
诊断平台:            Windows XP [5.1.2600] Service Pack 2 Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
IE版本:              Internet Explorer V6.0.2180.2900 Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
计算机物理内存:      766(MB) Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
当前可用内存:        402(MB) Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
硬盘总大小:          37(GB) Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
硬盘可用空间:        9(GB) Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
清理专家版本:        2008.08.12.553 Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
恶意软件库版本:      2008.08.06.1 Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
漏洞库版本:          2008.08.14.1 Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
==============================================================Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        启动文件夹位置Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
==============================================================Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Common Startup:      C:\Documents and Settings\All Users\「开始」菜单\程序\启动Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Startup:            C:\Documents and Settings\face\「开始」菜单\程序\启动Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Common Startup:      %ALLUSERSPROFILE%\「开始」菜单\程序\启动Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
==============================================================Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        系统服务Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
==============================================================Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
该项来源: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ServicesÁ”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        [AppMgmt] [已启用]            <%SystemRoot%\System32\appmgmts.dll>Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        [HidServ] [已禁用]            <%SystemRoot%\System32\hidserv.dll>Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
==============================================================Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        驱动程序Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
==============================================================Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
该项来源: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        [msacm.lhacm] [已启用]        <lhacm.acm>Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
--------------------------------------------------------------Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
该项来源: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ServicesÁ”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        [oreans32] [已禁用]            <\??\C:\WINDOWS\system32\drivers\oreans32.sys>Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        [sptd] [已启用]                <System32\Drivers\sptd.sys>Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
        文件路径: C:\WINDOWS\system32\Drivers\sptd.sys [文件无法访问]Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
最后编辑holdface 最后编辑于 2008-09-05 21:45:32
gototop
 

回复:关于emu1e,注意是"1",不是"l"

Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
金山日志呢?Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
病毒文件呢Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
貌似没病毒Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
运交华盖欲何求,未敢翻身已碰头;
破帽遮颜过闹市,漏船载酒泛中流。
横眉冷对千夫指,俯首甘为孺子牛;
躲进小楼成一统,管它春夏与冬秋。
gototop
 

回复:关于emu1e,注意是"1",不是"l"

刚自动下的那些RAR文件我SHIFT+D全删除了...Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
要不我把这个仿电驴的文件整个上传到可以文件区??Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
gototop
 

回复 6F holdface 的帖子

文件要压缩后才能上传Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
疑似文件上传到可疑文件交流区Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
这个文件就上传到这里我看看Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
运交华盖欲何求,未敢翻身已碰头;
破帽遮颜过闹市,漏船载酒泛中流。
横眉冷对千夫指,俯首甘为孺子牛;
躲进小楼成一统,管它春夏与冬秋。
gototop
 

回复:关于emu1e,注意是"1",不是"l"

发到可疑文件区了.5个分卷Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
gototop
 

回复:关于emu1e,注意是"1",不是"l"

用windows清理助手就可以搞定,最好运行前改下名字,杀完了注意用windows清理助手把host也恢复了Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
gototop
 

回复 9F 吴卉 的帖子

很遗憾windows清理助手貌似没什么效果,用过了Á”žË$ ìښEbbs.ikaka.comåû¡ç´›ö½Â
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT