瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 有没有人中毒后,GHOST系统后第二天又中了同一种病毒?

123   1  /  3  页   跳转

[原创] 有没有人中毒后,GHOST系统后第二天又中了同一种病毒?

有没有人中毒后,GHOST系统后第二天又中了同一种病毒?

我们公司很多电脑中了病毒,GHOST系统后第二天又中了,并且已经将可疑文件全部干掉,很是奇怪这毒这么历害。是不是只要一中,仍然会记住IP进行第二次攻击。最明显的是这两个:

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)
最后编辑无忧之树 最后编辑于 2009-04-11 20:52:36
分享到:
gototop
 

回复: 有没有人中毒后,GHOST系统后第二天又中了同一种病毒?

病毒主体不在系统盘中,即使是怎么重装,也会不断生成病毒的。
建议把SRENG日志发过来吧
==点此高速下载SRENG分析工具==
解压缩后打开主程序,
然后智能扫描-全选-扫描日志后把日志存放到桌面上,
方便上传然后上传上来让专业人士来分析:)
繁花落尽朝朝散,年少不知轻狂.岁月岂饶人? 心未归,人已醉,何时知我悔.碧海天,夜清心.少年梦里独摘花.
gototop
 

回复 1F 无忧之树 的帖子

Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为我爱小狮子.bat
或我爱小狮子.scr
日志放入附件
(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。)
gototop
 

回复: 有没有人中毒后,GHOST系统后第二天又中了同一种病毒?

已经将其它盘文件清理了,最有可疑的是QQ目录下的这个。现在上传过来给专业人士。我后来没有办法禁止所有程序从TEMP目录运行、禁止从TEMP文件夹执行脚本,禁止公用程序从TEMP目录运行。禁止在WINDOWS文件夹中创建新的可执行文件,禁止在SYSTEM32文件夹中创建新的任何文件才好了。建议瑞星在软件中也增加一些类似用户自定义设置在病毒库无法对付新病毒时保护用户。

附件附件:

文件名:455.rar
下载次数:180
文件类型:application/octet-stream
文件大小:
上传时间:2009-4-11 21:11:07
描述:rar

gototop
 

回复:有没有人中毒后,GHOST系统后第二天又中了同一种病毒?

Trojan.Win32.VBCode.nw

瑞星可以删除
gototop
 

回复 5F aaccbbdd 的帖子

是在公司内网里面,单杀一台机子是没有用的,
传播速度比你杀的速度要快,
楼主试一下把网给断了,然后再杀看看吧
繁花落尽朝朝散,年少不知轻狂.岁月岂饶人? 心未归,人已醉,何时知我悔.碧海天,夜清心.少年梦里独摘花.
gototop
 

回复:有没有人中毒后,GHOST系统后第二天又中了同一种病毒?

用记事本打开autorun看看里面写的什么,发上来。
另外,病毒可不可能到镜像里面呢?
最后编辑浪漫纸箱 最后编辑于 2009-04-11 22:06:37
gototop
 

回复: 有没有人中毒后,GHOST系统后第二天又中了同一种病毒?

[quote] 原帖由 zoxmes 于 2009-4-11 21:34:00 发表
是在公司内网里面,单杀一台机子是没有用的,
传播速度比你杀的速度要快,
楼主试一下把网给断了,然后再杀看看吧
克隆机子后,升级杀软如果能搞定,还会中毒。那防火墙还要来做什么?如局域网有200台机子。是不是要全部断开,什么时候搞定什么时候才能上网。如果这样我还用干了,准备快点走人得了。
gototop
 

回复: 有没有人中毒后,GHOST系统后第二天又中了同一种病毒?

[quote] 原帖由 浪漫纸箱 于 2009-4-11 22:04:00 发表
用记事本打开autorun看看里面写的什么,发上来。
另外,病毒可不可能到镜像里面呢?
镜像中绝对无毒,代码如下:[AutoRun] shell\open=打开(&O) shell\open\Command=GRIL.PIF shell\open\Default=1 shell\explore=资源管理器(&X) shell\explore\command=GRIL.PIF
gototop
 

回复: 有没有人中毒后,GHOST系统后第二天又中了同一种病毒?



引用:
原帖由 aaccbbdd 于 2009-4-11 21:25:00 发表
Trojan.Win32.VBCode.nw

瑞星可以删除

提取的文件当然可以了,连我看一眼都知道这东东不是个好东西呢。今天我没有上班,不知道这两个解决没有?
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT