瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

1234   3  /  4  页   跳转

[求助] 关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

回复: 关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

不好意思..SREng的日志还是看不出有病毒..版版在上面也帮你看了..他经验比我高很多,很可信的..

在你网络连接记录上,就是第2个(复制后的.txt),我觉得有2个连接有点可疑..
  TCP    192.168.1.101:1102    58.218.207.79:80      CLOSE_WAIT      3704
  TCP    192.168.1.101:1106    211.103.158.63:80      CLOSE_WAIT      3704
上面记录的意思就是 pid 3704,也就是你sreng日志里面:
PID: 3704 / CMT][E:\World of Warcraft\BigFoot.exe]
你一看就知道是魔兽了,这个程序打开了端口号为80的网络连接,并连接到地址为58.218.207.79和211.103.158.63,这两个地方.

上面的记录有两个可疑的地方.
1 正常的魔兽连接端口号为443. 80这个端口很常用不过这里用起来很奇怪,魔兽的官方曾用过,看网上说好像是bug.木马程序也常利用来传帐号密码的..
2 上面那两个地址并不在魔兽的官方服务器表上,具体见下面的链接.如果你知道你区的服务器地址,你可以自己查证一下.方法是比如在cmd 里面打"ping bbs.ikaka.com" 就可以知道卡卡的ip地址.上面那2个地址在网上根本搜不到,几乎不可能是九城的服务器的.连接的莫名其妙.
魔兽世界服务器IP地址
http://hi.baidu.com/luna_kiss_moon/blog/item/558f26db6aa64460d0164ec2.html
http://zhidao.baidu.com/question/24202385.html?fr=qrl


不过很遗憾上面2个疑问没法和你说电脑一定就有木马的..这种情况如果是我个人的话..我会找一些软件来查看是什么程序来打开这两个网络连接的...这已经涉及到比较专业的电脑知识...不推荐为杀个病毒这么费功夫..而且找到的希望似乎不大..我个人的建议是

既然日志挺正常,也就是说电脑开机后是病毒是没有自动运行.个人觉得病毒藏在魔兽的文件夹下.楼主可以把魔兽卸载了.重启后换个位置重新安装.当然也有可能病毒已经不存在了,有点多次一举.楼主请自己考虑一下.

ps;叫楼主重发日志,也没看出问题。白忙一场了,见谅个。
gototop
 

回复:关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

已经说了日志没问题了
如果还感到有问题,有盗号情况,就在你感到是假的账号密码框出现的同时扫sreng日志试下
之前叫你看增加的文件也白说了
gototop
 

回复:关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

关于SRENG日志不能看出异常

同时还不断被盗号的问题

至少我到今天还不知道因为什么原因

难以帮助你的。

最后试试吧,纯粹碰运气

下载Dr.Web CureIt 到桌面,免安装的,直接启动全盘扫描
ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe
或者
ftp://ftp.drweb.com/pub/drweb/cureit/setup.exe
gototop
 

回复:关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

又发现了盗号现象...并且已经证实木马者可以侵入我的电脑并且盗取各种密码,包括QQ.
关于21楼的,那IP地址的确是不正常的,我去看过了.
再有22楼的,那日志就是当假的帐号密码框出现的时候我扫描的....关于多余的文件那个我扫描过了,最近几天的太多,我看得头晕了........
我觉得,扫描不出的话是不是别人通过什么端口来监视我的电脑,并随时侵入,盗取帐号密码?
谢谢大家的热心帮助
gototop
 

回复:关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

系统补丁是否打全了?
gototop
 

回复: 关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

真的我快要疯了,刚刚赚的2000G又没了.难道我真的要重装系统了?
刚刚我用楼上所给的DR.WEB扫描过了,居然发现很多病毒,不知道扫描干净了没....
下面是我扫描后的报告(解压后可看),另外,我上一次的盗号过程是:我被强行弹出后我就再没登陆过,也就是发现那个上假的登陆界面后我就没登陆了,等了一段时间,出现真的登陆界面,我上了我的号,结果发现我的G又不见了,所以断定,那人知道我的帐号密码,还有密保..

附件附件:

文件名:DrWeb.rar
下载次数:129
文件类型:application/octet-stream
文件大小:
上传时间:2009-2-2 21:30:14
描述:rar

gototop
 

回复:关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

25楼
补丁打完了,XP每日更新开着.
gototop
 

回复 27F 一月木木 的帖子

使用第三方软件打补丁看看情况
自动更新不能打第三方的漏洞
gototop
 

回复:关于WOW的木马,按照10楼的说法做后,日志附件已经发了!急!!!

楼上的
我用360检查过了,补丁已经全部安装上.
晕,我用了DR.WEB杀过毒后,还是出现盗号现象,是不是没得救了,关于21楼提到的,能不能从他那个入手?
gototop
 

回复 29F 一月木木 的帖子

可以

看看什么进程是这么连接的
(使用冰刃查看)

80端口
对应的Ip应该是网站
即:浏览器窗口输入Ip地址可以打开网页
gototop
 
1234   3  /  4  页   跳转
页面顶部
Powered by Discuz!NT