1   1  /  1  页   跳转

[求助] 是病毒还是木马?

是病毒还是木马?

    开机可以正常打开网页,一段时间后,不能打开网页,但可以PING通网关,TELNET网关时,提示端口23:连接失败.重新启动计算机恢复正常,一段时间后,再次出现此现象.
    发现:不能打开网页时,将将进程中SYSTEM用户名下的svchost结束(有2个,结束掉占用内存比较大的一个),就可以打开网页.
    瑞星杀毒,360安全卫士,顽固木马专杀,木马清道夫,瑞星听诊器都没有发现.
    不同的交换机下,都有部分计算机出现此情况.


用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
分享到:
gototop
 

回复:是病毒还是木马?

目前瑞星听诊器只能用于扫描日志,不能用于做别的事

扫SRENG日志发这论坛来

下载最新版本的SRENG工具:http://www.kztechs.com/sreng/download.html
操作方法可以看这贴2楼:http://bbs.ikaka.com/showtopic-8442813.aspx

1 下载的是压缩包,必须解压缩后再运行。
2 运行SREng***.EXE
3 选择主界面左边的:智能扫描=》扫描=》保存报告
4 把报告保存后,将日志文件发这论坛来。

建议日志文件以附件形式发来
点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。
请不要开新贴发日志,就原贴接贴发日志即可。
gototop
 

回复:是病毒还是木马?

可能局域网有arp 欺骗

你试试安装arp防火墙试试
gototop
 

回复: 是病毒还是木马?

排除ARP病毒的可能性,不能打开网页时,可以PING通网关.登陆路由器查看MAC地址正常并未改变.
瑞星杀毒软件20.70,内部局域网,与互联网无连接.
附:瑞星听诊器器信息,SREngLOG信息.

附件附件:

文件名:信息.rar
下载次数:150
文件类型:application/octet-stream
文件大小:
上传时间:2008-12-4 8:57:28
描述:rar

gototop
 

回复:是病毒还是木马?

下面的不认识,自己看文件判断去
==================================
服务
[OracleClientCache80 / OracleClientCache80][Stopped/Manual Start]
  <C:\orant\BIN\ONRSD80.EXE><N/A>

[vwdffss / vwdffss][Stopped/Auto Start]
  <C:\WINDOWS\system32\svchost.exe -k netsvcs-->C:\WINDOWS\system32\slobb.dll><N/A>
==================================
驱动程序
[EntDrv51 / EntDrv51][Stopped/Manual Start]
  <\??\C:\WINDOWS\system32\drivers\EntDrv51.sys><N/A>

[LT Modem Driver / ltmodem5][Running/Manual Start]
  <system32\DRIVERS\ltmdmnt.sys><LT>

==================================
正在运行的进程
    [C:\orant\bin\oci.dll]  [Oracle Corporation, 8.0.5.0.1]
    [C:\orant\bin\ORA805.dll]  [Oracle Corporation, 8.0.5.0.0]
    [C:\orant\bin\CORE40.dll]  [Oracle Corporation, 4.0.5.0.0]
    [C:\orant\bin\NLSRTL33.dll]  [Oracle Corporation, 3.3.2.0.0]
    [C:\orant\bin\NL80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\OTRACE80.dll]  [Oracle Corporation, 8.0.4.0.0]
    [C:\orant\bin\NS80.dll]  [Oracle Corporation, 8.0.4.0.2 Production]
    [C:\orant\bin\nasns80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\nz80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\NNFG80.dll]  [Oracle Corporation, 8.0.4.0.1 Production]
    [C:\orant\bin\NNCI80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\NNG80.dll]  [Oracle Corporation, 8.0.4.0.2 Production]
    [C:\orant\bin\NMP80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\NPL80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\NR80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\NT80.dll]  [Oracle Corporation, 8.0.4.0.1 Production]
    [C:\orant\bin\NCR80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\NMS80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\NNFD80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\NNFN80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\NI80.dll]  [Oracle Corporation, 8.0.4.0.0 Production]
    [C:\orant\bin\PLS805.dll]  [Oracle Corporation, 8.0.5.0.0]
    [C:\orant\bin\NDWSI80.DLL]  [N/A, ]
    [C:\orant\bin\SQLLib80.dll]  [Oracle Corporation, 8.0.5.0.0]
    [C:\orant\bin\xa80.dll]  [Oracle Corporation, 8.0.5.0.0]

我没办法帮你了
gototop
 

回复:是病毒还是木马?

OracleClientCache80
C:\orant
以上2项为Oracle数据库.
[vwdffss / vwdffss][Stopped/Auto Start]
  <C:\WINDOWS\system32\svchost.exe -k netsvcs-->C:\WINDOWS\system32\slobb.dll><N/A>
是什么?
gototop
 

回复:是病毒还是木马?

找不到任何相关信息,建议将其启动类型改为disable。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT