12345   1  /  5  页   跳转

[已解决] 病毒依然存在,USP10又出现...

病毒依然存在,USP10又出现...

今天安装个combustion3,又发现了usp10病毒,瑞星将它拦截,并将文件删除了。
我将含有病毒的安装包打成RAR包,并将三个文件夹全部删除。

我安装combustion3的流程是:
第一:安装daemon430-lite虚拟光盘程序,生成一个G盘虚拟光盘。
第二:去除WINRAR与ISO相关联的设置。
第三:在daemon430-lite内装入combustion3安装包安装combustion3.
第四:运行combustion3桌面shortcut(我不记得桌面图标中文叫什么称呼了,我只记得英文叫什么shortcut)
第五:瑞星拦载它,说是木马USP10,并删除了combustion.exe文件。
第六:我在设置-控制面板-删除或添加程序内将combustion3安装删除。
第七:将combustion3,daemon430-lite,keygun安装文件夹打包成477M的RAR文件等待处理,并将三个文件夹删除。


现在不知道daemon430-lite生成的虚拟光盘G如何删除,daemon430-lite安装也不知道如何删除。


用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
最后编辑bhman 最后编辑于 2009-02-07 21:04:35
分享到:
gototop
 

回复:病毒依然存在,USP10又出现...

把木马行为防御里和USP相关的规则删除试试,可能是误报
gototop
 

回复: 病毒依然存在,USP10又出现...

我一直怀疑,这么多的文件夹都被中了USP10,就这15_combustion3没有中usp10,而且这个文件夹里有EXE文件呀!不能不让人值得怀疑。

combustion3里的文件是ISO文件,与winrar的ISO是不相同的。要用daemon虚拟一个光盘才能打开,我估计,病毒usp10就装在了这个iso文件堆里,瑞星只扫描常规的winrar相关联的iso文件,不能扫描这种daemon才能打开的iso文件。所以它隐在这里面是很安全的,不被发现也是很正常的。

哈哈,这不给我抽出来?
gototop
 

回复:病毒依然存在,USP10又出现...

人家这程序在调用usp10.dll或者释放usp10.dll文件,误报吧
gototop
 

回复: 病毒依然存在,USP10又出现...



引用:
原帖由 随缘92WJC 于 2009-2-7 17:46:00 发表
把木马行为防御里和USP相关的规则删除试试,可能是误报

呵呵!误报,有那么多误报?! ,呵呵!宁可错杀三千,也不能让一个为非作歹!
gototop
 

回复: 病毒依然存在,USP10又出现...



引用:
原帖由 天月来了 于 2009-2-7 17:58:00 发表
人家这程序在调用usp10.dll或者释放usp10.dll文件,误报吧


是瑞星删除了这个combustion3运行程序,你的意思说是瑞星乱删罗?
gototop
 

回复:病毒依然存在,USP10又出现...

恩,SPeW和猫叔做的规则不是有针对病毒代码的文件产生动作,而是提示所有动作的,有误报是正常的
gototop
 

回复: 病毒依然存在,USP10又出现...

gototop
 

回复: 病毒依然存在,USP10又出现...

上一个查毒报告。

附件附件:

下载次数:209
文件类型:text/plain
文件大小:
上传时间:2009-2-7 18:03:37
描述:txt

gototop
 

回复:病毒依然存在,USP10又出现...

防御规则只是让自己有个数,不信你随便编辑一条规则将勾全打上,应用规则,随便运行没有添加到白名单的无毒程序,看瑞星啊报,只有当病毒恶意指令列中明确指出病毒的代码特征,并勾选正确的行为动作才能不误报或减少误报,而USP10.DLL病毒有很多变种无法控制,也就没法明确规定病毒代码特征了
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT