瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 不知不觉中,瑞星挂了。后知后觉中,系统瘫了。(天月快来!)

1   1  /  1  页   跳转

[原创] 不知不觉中,瑞星挂了。后知后觉中,系统瘫了。(天月快来!)

不知不觉中,瑞星挂了。后知后觉中,系统瘫了。(天月快来!)

失算,失算。
本以为开着强悍的木马入侵拦截(网站拦截),上网就安全了。结果大意失荆州啊!为了看一个视频,安装了一个貌似是QVOD的视频插件。安装了以后真是后悔莫及!
后台不断的下载软件,如谷歌的工具栏,360安全卫士。。。当我发现不对劲,切断网络连接的时候估计木马群也已经下载了一半了。
慌忙点任务栏里的瑞星,结果图标全消失了。这次强悍的木马入侵拦截一句话都没说就罢工!自我保护及主动防御如此轻易的被结束实在令我失望。虽然上网不注意是俺的不对。
于是,想找出毒源。
叙述下中毒症状吧。上网非常卡,估计一联网就自动下木马。映像劫持了N项,无法打开瑞星。冰刃及Autoruns修改名称后可以运行。但是,平时没好好学习,面对这么多项目看的我眼花,很难判别哪个是病毒文件。Rootkit Unhooker报告说,ntoskrnl.exe挂钩位于[RsPtect.sys]      explporer.exe-kernel32.dll挂钩于[shimeng.dll]貌似这两个东西比较可疑。由于只能复制而不能粘贴(病毒连这个修改了),所以经过努力RsPtect.sys保存下来了,但貌似是0KB文件。安装熊猫卫士结果提示“安装程序启动安装引擎失败:RPC服务器不可用”。在系统服务中,瑞星的所有服务及其他的服务都被停止,而且无法恢复。很遗憾系统的日志没能保存下来。实在无计可施,只好选择GHOST恢复了。5分钟恢复!先前自己的手动解决却花费了我一个半小时,结果还是弄不好。汗啊。

天月哥哥 帮我看看这可能是个啥毒哈。怎么瑞星09竟然这么容易被KO了?下次遇到这类情况,应该怎么做才能找到病毒源文件?真希望那个病毒源文件能被我复制一份发到论坛里。那些工具我都不怎么会用,去哪可以学习呀?貌似论坛里的实习生,要求太高了,我可能没有这么多时间学,只是希望偶尔能学点这方面知识。

用手机抓怕了几张图,纯平显示器拍的有点糊,将就看一下吧。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; InfoPath.2)

附件附件:

文件名:桌面.rar
下载次数:231
文件类型:application/octet-stream
文件大小:
上传时间:2009-1-3 19:18:20
描述:rar

最后编辑DoctorLc 最后编辑于 2009-01-03 19:56:44
分享到:
gototop
 

回复:不知不觉中,瑞星挂了。后知后觉中,系统瘫了。

图片显示映像劫持,删除这些注册表项
试试这个:这个不可能劫持(除了感染exe的如磁碟机)
http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/
找到源文件。。。。
借助SRENG类的工具倒是可以
最后编辑夲號ヱ被ジ盜 最后编辑于 2009-01-03 19:42:05
gototop
 

回复:不知不觉中,瑞星挂了。后知后觉中,系统瘫了。

我的DELL工作站就暂时先由RAV保护吧
http://317058404.home.qq.com
gototop
 

回复: 不知不觉中,瑞星挂了。后知后觉中,系统瘫了。



引用:
原帖由 夲號ヱ被ジ盜 于 2009-1-3 19:36:00 发表
图片显示映像劫持
找到源文件。。。。
借助SRENG类的工具倒是可以

这个方法我是知道,可源文件怎么找啊?它没写着“我是源文件”。。。
gototop
 

回复: 不知不觉中,瑞星挂了。后知后觉中,系统瘫了。



引用:
原帖由 DoctorLc 于 2009-1-3 19:41:00 发表


引用:
原帖由 夲號ヱ被ジ盜 于 2009-1-3 19:36:00 发表
图片显示映像劫持
找到源文件。。。。
借助SRENG类的工具倒是可以

这个方法我是知道,可源文件怎么找啊?它没写着“我是源文件”。。。

显示N/A的或每个进程都有的显示N/A
有的找不到
有的是劫持
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT