瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 重装系统4次被感染4次,这个是不是木马病毒?

12   1  /  2  页   跳转

[求助] 重装系统4次被感染4次,这个是不是木马病毒?

重装系统4次被感染4次,这个是不是木马病毒?

有个疑似木马病毒,4次被“感染”都是在访问游戏论坛(3个不同的游戏论坛),感染后的特征是在任务栏里每隔5~20秒就有个程序运行图标闪一下,想查看是什么程序在闪,无奈运行时间太短看不出。
经检查系统,每次被这个木马病毒感染后,就会在windows下生成一个文件夹“LastGood\system32\DRIVERS”及在该文件夹下复制有一个文件“HHVRdr.sys”
这个文件是工行网络银行 华虹U盾的驱动程序文件,安装U盾的时候安装在windows\system32\drivers里
同时,C盘所有华虹U盾的驱动程序全部有被替换的痕迹(前3次被感染的时候文件创建时间被修改,这一次也就是第4次文件创建时间不变)。而且连备用盘D盘里的驱动程序文件的创建时间也被更改,说明木马病毒是使用搜索方式覆盖原来的文件而不是程序的自我更新。事实上也正是这个原因我才怀疑是木马病毒。
检查比较“Windows\LastGood\system32\DRIVERS\HHVERdr.sys”与“windows\system32\drivers\HHVERdr.sys”,发现文件内容完全一致(每个对应的字节完全相同)
担心是盗网络银行帐号的木马病毒,但所有杀毒软件对他不报告,所以很困惑,希望各位高手看看是不是木马病毒。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; QQDownload 1.7)
分享到:
gototop
 

回复:重装系统4次被感染4次,这个是不是木马病毒?

这种情况最难判断

你可以用安全软件阻止你正常的华虹U盾的驱动程序文件被修改,然后看情况如何
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:重装系统4次被感染4次,这个是不是木马病毒?

请提供被改前的原始驱动文件和改后的你认为是感染过的驱动文件来。
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:重装系统4次被感染4次,这个是不是木马病毒?

楼上的,用什么安全软件保护华虹驱动程序呢?这个我没做过谢谢。
现在我老婆又催着我要上网买衣衣了,好烦啊,这次在搞清楚这个问题前不想重新安装了,谁能帮我检验这些驱动程序是否有木马啊?总共就4、5个文件。
gototop
 

回复:重装系统4次被感染4次,这个是不是木马病毒?

谢谢天月来了,怎么提供给你?
gototop
 

回复:重装系统4次被感染4次,这个是不是木马病毒?

被改前的驱动程序文件要重装系统才有哎。
不过你提醒我了,下次重装后我会先保存备份再上网。
gototop
 

回复:重装系统4次被感染4次,这个是不是木马病毒?

文件压缩后以附件形式发来
点击我这贴右下角的“引用”,然后就应该知道怎么发了。
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: 重装系统4次被感染4次,这个是不是木马病毒?



引用:
原帖由 天月来了 于 2009-5-3 16:53:00 发表
文件压缩后以附件形式发来
点击我这贴右下角的“引用”,然后就应该知道怎么发了。



ok,那个hhukapi.dll不知道是不是华虹的,名字有点象,也压缩在里面一起了。

附件附件:

下载次数:219
文件类型:application/octet-stream
文件大小:
上传时间:2009-5-3 17:08:51
描述:rar

gototop
 

回复: 重装系统4次被感染4次,这个是不是木马病毒?

用了你置顶的那个进程监视器发现在任务栏闪呀闪的那个运行图标是这个东西!
但是这个是工商银行网上下载的华虹驱动安装时就有了的程序,本来不会在任务栏上闪的,现在闪了,是否是由于被病毒感染?
gototop
 

回复:重装系统4次被感染4次,这个是不是木马病毒?

应该不会吧

你将它也复制来看看呢
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT