瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

12   1  /  2  页   跳转

[求助] 机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

中毒症状:前天上网,瑞星警报:“访问网页的进程:"C:\Program Files\Internet Explorer\IEXPLORE.EXE"
病毒名称:Suspicious.ShellCode.Exploit ”,用瑞星查杀,未能杀出一个病毒。之后瑞星不再警报,卡卡也打不开,瑞星能正常工作。

请问怎样解决~~~在线等

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
分享到:
gototop
 

回复:机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

请问楼主,是否访问任何网页都报此毒?
如果打开任何网页即报病毒,应该就是利用微软MS07-017中的动态光标处理漏洞的畸形ANI文件,一般由被挂马的网页的相关恶意代码下载。
该漏洞存在于系统关键文件user32.dll中。当进入带有相关恶意代码的网页时,浏览器将会把这种畸形ANI文件下载到本机临时文件夹中,并依照网页脚本执行,将其设置为浏览此页面时鼠标的光标图案。在有瑞星监控的电脑上,当打开带有相关恶意代码的网页,将畸形ANI文件下载到本机临时文件夹中时,瑞星监控将报警,提示发现脚本病毒或网页木马。如果该文件在被下载到临时文件夹时即被瑞星查出,一般处理结果为“清除成功”,而如果该文件在被浏览器调用过程中被发现,瑞星一般将跳过相关代码并提示用户必须“重启电脑后删除文件”。无论是哪种情况,此畸形ANI文件都将不起作用,也就不会下载真正的病毒木马了。
仅仅就这个“病毒”本身而言,处理方法非常简单:关闭浏览器,然后清空IE临时文件夹,升级杀毒。
但是,如果浏览任何网页都会出现此报毒提示,那么就有arp病毒攻击欺骗的情况,某些病毒利用ARP欺骗等手段,在用户收到的网络数据包中自动插入iframe代码,代码指向利用MS07-017漏洞的网址。使得中毒用户,以及局域网中受到此中毒电脑的欺骗攻击的用户,在上任意网站的时候,均会出现脚本病毒或网页木马的报警。针对这种情况,建议先把补丁打上,其次核实如果是自己的电脑中了毒,应及时清空IE临时目录,升级杀毒;如果是别人的电脑中毒后攻击自己,则下载第三方抓包工具(如sniffer或者antiarp),查找病毒源,找到毒源后,扫SRENG日志后,将扫描结果以附件形式发这论坛来
下载SRENG2.6版工具:http://www.kztechs.com/sreng/download.html
SRENG工具的扫描日志操作,看这贴2楼:http://bbs.ikaka.com/showtopic-8442813.aspx

如果仅仅是打开某个网页才报毒,则怀疑此网站问题,建议提供网址我这里来测试一下。
╭∩╮(︶︿︶)╭∩╮
gototop
 

回复:机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

是的,前几天都是这样,只要打开网页就这样,今天就没有这个症状了!
gototop
 

回复:机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

楼主计算机是单机还是局域网内计算机?
一般局域网内的计算机容易有此问题,通常都是arp欺骗,需要参照2楼方法,找到发包源,断网杀毒或者提交发包源的计算机sreng日志检查。
╭∩╮(︶︿︶)╭∩╮
gototop
 

回复:机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

我不知道是单机还是局域网!应该是局域网吧!我是中学老师,上网是免费的,100兆光纤!
gototop
 

回复:机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

那还不是局域网啊!
参照2楼方法解决。
先清空ie临时文件夹查看,如果清空ie临时文件夹后,还是打开任何网站均报毒,则基本可以确认是arp欺骗,建议安装个人防火墙,开启防止arp欺骗功能。
╭∩╮(︶︿︶)╭∩╮
gototop
 

回复: 机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

扫描结果

附件附件:

文件名:SREngLOG.log
下载次数:153
文件类型:application/octet-stream
文件大小:
上传时间:2009-4-15 9:49:10
描述:log

gototop
 

回复:机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

日志是你自己的机器的吗?不是发包源的吧?
日志看不出什么异常现象,只是hosts文件被修改了,建议使用卡卡助手-高级工具-系统修复来修复一下hosts文件。

ARP病毒预防的方法,请参见:
http://bbs.ikaka.com/showtopic-8367063.aspx
http://bbs.ikaka.com/showtopic-8514154.aspx
╭∩╮(︶︿︶)╭∩╮
gototop
 

回复:机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

是我的机子啊!
可是卡卡打不开啊
gototop
 

回复:机子不知道中了什么毒,卡卡打不开~~~~~~~~~~~

直接以记事本方式打开C:\WINDOWS\system32\drivers\etc\hosts文件,将
127.0.0.1      localhost
127.0.0.1      serviceswitching.metaservices.microsoft.com
127.0.0.1      wmp.phoenixtv.com
127.0.0.1      www.farolatino.com
127.0.0.1      music.poptang.com
127.0.0.1      onlinestore.smgbb.cn
127.0.0.1      locator.metadata.windowsmedia.com
清空后保存并关闭。
╭∩╮(︶︿︶)╭∩╮
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT