12   1  /  2  页   跳转

nbupd64.exe是什么东东?

nbupd64.exe是什么东东?

今天一开机发现防火墙提示nbupd64不停连接网络,而且机器特慢,打开任务管理器发现CPU占用率100,就是nbupd64占用,打开系统信息查看路径,位于SYSTME32下,然后关机重启,进安全模式,发现诺顿启动后无法扫描了提示什么模块错误,也无法卸载,自己就手动删除nbupd64。exe,打开注册表删除有关项,再重启,发现任务管理器里nbupd64依然存在,用防火墙禁止nbupd64,cpu占用率正常,然后用防火墙禁nbupd64访问网络,机器运行倒是正常了,但任务管理器里那个进程依然存在,怎么会删除不掉?望达人指点。
OS 2K&2K SVR
最后编辑2005-09-20 14:14:19
分享到:
gototop
 

是病毒
gototop
 

晕啊,我也知道是病毒啊,问题是怎么解决。
gototop
 

【回复“lynnql”的帖子】
请将 nbupd64.exe打包,发到我的邮箱:baohelin@yahoo.com.cn
gototop
 

谢谢斑竹,
那个程序我在网上用baidu,google,rising,symantec,trendmicro的站点都搜不到,奇怪啊!!
明天上班发给你,现在家里
gototop
 

有这么个命名:rootkit.e-worm-sdbot.cfz
gototop
 

引用:
【天天泡泡的贴子】有这么个命名:rootkit.e-worm-sdbot.cfz
...........................

带ROOTKIT的蠕虫+BOT? 新!! 等明天看看楼主这个样本.
gototop
 

可惜看不到样本了,今天过来那个同事已经自己format了
gototop
 

应该是病毒吧
gototop
 

引用:
【lynnql的贴子】可惜看不到样本了,今天过来那个同事已经自己format了
...........................


nbupd64.exe感染记录

1、进程列表中出现nbupd64.exe

2、在%system%下创建病毒文件nbupd64.exe

3、更改注册表:
在下列分支下添加病毒启动加载项:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce

添加的病毒键值为:
"Windows Update 64"="nbupd64.exe"

查杀:

1、结束病毒进程
2、删除病毒文件
3、删除病毒添加的上述注册表项
4、运行WINDOWS UPDATE,去微软打补丁。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT