12   1  /  2  页   跳转

[求助] 急!!! 我中了什么病毒???

急!!! 我中了什么病毒???

检查事件查看器中安全性时,发现机器在不断自动尝试用不同的用户名登录,每换一个用户名它要不断尝试登录好几十次,还在不断尝试更改密码,拔掉网线后也会这样,已经好几天了,升级瑞星到最新也查不出有病毒.细如下:

事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:  8:17:38
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:  Administrator
源工作站: CHINA
错误代码: 0xC000006A

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 登录/注销
事件 ID: 529
日期:  2008-10-30
事件:  8:17:38
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
登录失败:
  原因:    用户名未知或密码错误
  用户名:  Administrator
  域:  CHINA
  登录类型:  2
  登录过程:  Advapi 
  身份验证程序包:  Negotiate
  工作站名:  CHINA
有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:  8:17:38
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:  Administrator
源工作站: CHINA
错误代码: 0xC000006A

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 登录/注销
事件 ID: 529
日期:  2008-10-30
事件:  8:17:38
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
登录失败:
  原因:    用户名未知或密码错误
  用户名:  Administrator
  域:  CHINA
  登录类型:  2
  登录过程:  Advapi 
  身份验证程序包:  Negotiate
  工作站名:  CHINA
有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
...
...
..
事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:  8:17:38
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:  Guest
源工作站: CHINA
错误代码: 0xC000006A

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 登录/注销
事件 ID: 529
日期:  2008-10-30
事件:  8:17:38
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
登录失败:
  原因:    用户名未知或密码错误
  用户名:  Guest
  域:  CHINA
  登录类型:  2
  登录过程:  Advapi 
  身份验证程序包:  Negotiate
  工作站名:  CHINA
有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 627
日期:  2008-10-30
事件:  8:17:38
用户:  CHINA\me
计算机: CHINA
描述:
更改密码尝试:
  目标帐户名称:
  目标域: CHINA
  目标帐户 ID: CHINA\Guest
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 627
日期:  2008-10-30
事件:  8:17:38
用户:  CHINA\me
计算机: CHINA
描述:
更改密码尝试:
  目标帐户名称:
  目标域: CHINA
  目标帐户 ID: CHINA\Guest
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

事件类型: 失败审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 627
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\ANONYMOUS LOGON
计算机: CHINA
描述:
更改密码尝试:
  目标帐户名称:
  目标域: CHINA
  目标帐户 ID: CHINA\HelpAssistant
  呼叫方用户名: -
  呼叫方所属域: -
  呼叫方登录 ID: (0x0,0x3E6)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:  HelpAssistant
源工作站: CHINA
错误代码: 0xC000006A

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 登录/注销
事件 ID: 529
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
登录失败:
  原因:    用户名未知或密码错误
  用户名:  HelpAssistant
  域:  CHINA
  登录类型:  2
  登录过程:  Advapi 
  身份验证程序包:  Negotiate
  工作站名:  CHINA
有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:  me
源工作站: CHINA
错误代码: 0xC000006A

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 登录/注销
事件 ID: 529
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
登录失败:
  原因:    用户名未知或密码错误
  用户名:  me
  域:  CHINA
  登录类型:  2
  登录过程:  Advapi 
  身份验证程序包:  Negotiate
  工作站名:  CHINA
有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:  Owner
源工作站: CHINA
错误代码: 0xC000006A

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 登录/注销
事件 ID: 529
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
登录失败:
  原因:    用户名未知或密码错误
  用户名:  Owner
  域:  CHINA
  登录类型:  2
  登录过程:  Advapi 
  身份验证程序包:  Negotiate
  工作站名:  CHINA
有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 627
日期:  2008-10-30
事件:  8:17:39
用户:  CHINA\me
计算机: CHINA
描述:
更改密码尝试:
  目标帐户名称: Owner
  目标域: CHINA
  目标帐户 ID: CHINA\Owner
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:  SUPPORT_388945a0
源工作站: CHINA
错误代码: 0xC000006A

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 登录/注销
事件 ID: 529
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
登录失败:
  原因:    用户名未知或密码错误
  用户名:  SUPPORT_388945a0
  域:  CHINA
  登录类型:  2
  登录过程:  Advapi 
  身份验证程序包:  Negotiate
  工作站名:  CHINA
有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 627
日期:  2008-10-30
事件:  8:17:39
用户:  CHINA\me
计算机: CHINA
描述:
更改密码尝试:
  目标帐户名称:
  目标域: CHINA
  目标帐户 ID: CHINA\SUPPORT_388945a0
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:  SUPPORT_388945a0
源工作站: CHINA
错误代码: 0xC000006A

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 登录/注销
事件 ID: 529
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
登录失败:
  原因:    用户名未知或密码错误
  用户名:  SUPPORT_388945a0
  域:  CHINA
  登录类型:  2
  登录过程:  Advapi 
  身份验证程序包:  Negotiate
  工作站名:  CHINA
有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:  SUPPORT_388945a0
源工作站: CHINA
错误代码: 0xC000006A

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 失败审核
事件来源: Security
事件种类: 登录/注销
事件 ID: 529
日期:  2008-10-30
事件:  8:17:39
用户:  NT AUTHORITY\SYSTEM
计算机: CHINA
描述:
登录失败:
  原因:    用户名未知或密码错误
  用户名:  SUPPORT_388945a0
  域:  CHINA
  登录类型:  2
  登录过程:  Advapi 
  身份验证程序包:  Negotiate
  工作站名:  CHINA
有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
.
.
.
事件类型: 成功审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 643
日期:  2008-10-30
事件:  8:17:39
用户:  CHINA\me
计算机: CHINA
描述:
更改了域策略:锁定策略 modified
  域名:  CHINA
  域 ID: CHINA\
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 成功审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 642
日期:  2008-10-30
事件:  8:17:39
用户:  CHINA\me
计算机: CHINA
描述:
更改了用户帐户:
  -
  目标帐户名称: Administrator
  目标域: CHINA
  目标帐户 ID: CHINA\Administrator
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 成功审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 642
日期:  2008-10-30
事件:  8:17:39
用户:  CHINA\me
计算机: CHINA
描述:
更改了用户帐户:
  -
  目标帐户名称: Guest
  目标域: CHINA
  目标帐户 ID: CHINA\Guest
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 成功审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 642
日期:  2008-10-30
事件:  8:17:40
用户:  CHINA\me
计算机: CHINA
描述:
更改了用户帐户:
  -
  目标帐户名称: HelpAssistant
  目标域: CHINA
  目标帐户 ID: CHINA\HelpAssistant
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 成功审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 642
日期:  2008-10-30
事件:  8:17:40
用户:  CHINA\me
计算机: CHINA
描述:
更改了用户帐户:
  -
  目标帐户名称: me
  目标域: CHINA
  目标帐户 ID: CHINA\me
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 成功审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 642
日期:  2008-10-30
事件:  8:17:40
用户:  CHINA\me
计算机: CHINA
描述:
更改了用户帐户:
  -
  目标帐户名称: Owner
  目标域: CHINA
  目标帐户 ID: CHINA\Owner
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。
事件类型: 成功审核
事件来源: Security
事件种类: 帐户管理
事件 ID: 642
日期:  2008-10-30
事件:  8:17:40
用户:  CHINA\me
计算机: CHINA
描述:
更改了用户帐户:
  -
  目标帐户名称: SUPPORT_388945a0
  目标域: CHINA
  目标帐户 ID: CHINA\SUPPORT_388945a0
  呼叫方用户名: me
  呼叫方所属域: CHINA
  呼叫方登录 ID: (0x0,0x151AD)
  特权: -

有关更多信息,请参阅在 http://go.microsoft.com/fwlink/events.asp 的帮助和支持中心。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)
分享到:
gototop
 

回复:急!!! 我中了什么病毒???

这些审核信息不能断定就是病毒


如果怀疑有恶意程序
一.请先使用WINDOWS清理助手清理一下系统
  (点击下载)
二.请下载一个SRENG工具(点击进2楼下载)
使用它扫描日志,将日志作为附件上传上来。
操作方法:
1、下载后解压缩保存到系统文件夹内,运行SREngLdr.exe;
2、如果无法打开尝试把SREngLdr.exe改名为123.BAT运行;
3、依次点击【智能扫描】-【扫描】,耐心等待,扫描结束后点击【保存报告】;
4、选择保存路径,文件名保持默认,直接点击【保存】,存为TXT格式;
5、将保存的报告附件上传而不是粘贴到帖子
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
gototop
 

回复: 急!!! 我中了什么病毒???



引用:
原帖由 szfang898 于 2008-10-30 21:04:00 发表
检查事件查看器中安全性时,发现机器在不断自动尝试用不同的用户名登录,每换一个用户名它要不断尝试登录好几十次,还在不断尝试更改密码,拔掉网线后也会这样,已经好几天了,升级瑞星到最新也查不出有病毒.细如下:

事件类型: 失败审核
事件来源: Security
事件种类: 帐户登录
事件 ID: 680
日期:  2008-10-30
事件:




已经用SRENG扫描了,烦请各位高手看一下!!  附件:SREngLOG.log 

谢谢啦!!!

附件附件:

文件名:SREngLOG.log
下载次数:214
文件类型:application/octet-stream
文件大小:
上传时间:2008-10-30 21:13:03
描述:log

gototop
 

回复 2F 天云一剑 的帖子

前几天每次一开机后有好大一会儿我都输不进去密码,键盘和鼠标按着都反应很迟钝,后来一查事件查看器,发现就在那时机器在不断自动尝试用不同的用户名登录,每换一个用户名它要不断尝试登录好几十次, 我登录进去了后,过一段时间电脑就又会不断自动尝试用不同的用户名登录...
gototop
 

回复:急!!! 我中了什么病毒???

日志没问题  应该不是中毒 

应该是端口映射问题  楼主是用的带宽吗

一个人用的? 还是有局域网组?
gototop
 

回复: 急!!! 我中了什么病毒???

c:\new_zszq\tdxw.exe
c:\windows\system32\appmgmts.dll
这两个文件上传到www.virustotal.com检查一下
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
gototop
 

回复:急!!! 我中了什么病毒???

进程名称:  TdxW.exe 

  进程分析:  网上证券交易系统程序。 


appmgmts.dll金山分析:
http://bbs.duba.net/viewthread.php?tid=21937233
gototop
 

回复 5F pigboy 的帖子

用的是宽带,通过路由器4台电脑在用.
gototop
 

回复 6F 天云一剑 的帖子

appmgmts.dll 这个文件找不见啊
gototop
 

回复 9F szfang898 的帖子

打开Winrar----Windows---system32--appmgmts.dll

找找看
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT