1   1  /  1  页   跳转

[求助] 单位windows2003中招

单位windows2003中招

装的是吗卡尔咖啡的杀毒软件
现在的情况是所有exe文件都中招,速度倒是没慢,感觉是网页中的病毒,因为系统网页临时文件夹里面有tmp文件病毒。
日志在附件里面请帮忙分析

用户系统信息:Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; CIBA)

附件附件:

下载次数:248
文件类型:application/octet-stream
文件大小:
上传时间:2009-3-31 13:52:30
描述:log

分享到:
gototop
 

回复:单位windows2003中招

所有exe文件都中招???????????

中什么样的招呢???
gototop
 

回复:单位windows2003中招

下载文件批量提取工具提取下面文件
http://bbs.ikaka.com/attachment.aspx?attachmentid=486266

D:\WINDOWS\system32\chike.dll
D:\WINDOWS\System32\uegiqc.dll
D:\WINDOWS\System32\hcnrbi.dll
D:\WINDOWS\System32\drivers\afd.sys
D:\WINDOWS\System32\drivers\dmload.sys
D:\WINDOWS\system32\DRIVERS\fltMgr.sys
D:\WINDOWS\system32\DRIVERS\ftdisk.sys
D:\WINDOWS\TEMP\xoa1.tmp

上传病毒样本到可疑文件交流区,地址为:http://bbs.ikaka.com/showforum-20002.aspx
或者直接发送给瑞星的邮件服务中心【病毒样本】地址为:http://mailcenter.rising.com.cn/uploadnew.aspx
╭∩╮(︶︿︶)╭∩╮
gototop
 

回复:单位windows2003中招

你是这样的系统Windows Server 2003 "R2" Enterprise Edition Service Pack 2
从日志的下面项,我无法判断桌面程序D:\WINDOWS\Explorer.EXE文件是否还是原系统正常文件。
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [N/A]

下面的服务项我实在不认识:
==================================
服务
[iabonx / iabonx][Running/Auto Start]
  <D:\WINDOWS\system32\svchost.exe -k iabonx-->%SystemRoot%\System32\uegiqc.dll><N/A>

[360 / Ias][Running/Auto Start]
  <D:\WINDOWS\system32\svchost.exe -k netsvcs-->D:\WINDOWS\system32\chike.dll><N/A>

[pjcowp / pjcowp][Running/Auto Start]
  <D:\WINDOWS\system32\svchost.exe -k pjcowp-->%SystemRoot%\System32\hcnrbi.dll><N/A>

下面的进程部分显示上面的三服务项对应的文件已加载运行了。
==================================
正在运行的进程
    [d:\windows\system32\chike.dll]  [N/A, ]
    [d:\windows\system32\uegiqc.dll]  [N/A, ]
    [D:\WINDOWS\TEMP\xoa1.tmp]  [N/A, ]
    [d:\windows\system32\hcnrbi.dll]  [N/A, ]

另外你驱动部分我没本事为你分辨了。
gototop
 

回复:单位windows2003中招

该用户帖子内容已被屏蔽
gototop
 

回复 2F 天月来了 的帖子

我中招的意思就是,用咖啡查了很多exe病毒
一大堆
gototop
 

回复 4F 天月来了 的帖子

谢谢天月
您说的那个 不认识的进程,确实是病毒,今天我在虚拟机里面调试了一下,病毒产生了一个DLL文件,然后并加载一个新的服务。
iabonx / iabonx][Running/Auto Start]
  <D:\WINDOWS\system32\svchost.exe -k iabonx-->%SystemRoot%\System32\uegiqc.dll><N/A>
至于这个服务有什么作用,我还正在想。
这个攻击的骇客挺恶心,入侵了系统之后还继续下载病毒直接运行
gototop
 

回复 3F 帅哥阿福 的帖子

阿福你好,请问这些文件发送给瑞星,他会回复吗?
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT