瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun.eyr

1   1  /  1  页   跳转

[求助] 用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun.eyr

用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun.eyr

因为移动设备都感染了,所以想看一下电脑是否也被感染,用瑞星扫描的结果是没发现病毒。

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

文件名:SREngLOG.log
下载次数:132
文件类型:application/octet-stream
文件大小:
上传时间:2008-12-9 11:39:05
描述:log

附件附件:

下载次数:202
文件类型:text/plain
文件大小:
上传时间:2008-12-9 12:02:34
描述:txt

最后编辑小十字 最后编辑于 2008-12-09 12:02:34
分享到:
gototop
 

回复: 用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun...

下载下列工具:
windows清理助手
XDelBox
清理临时文件工具ATF Cleaner
———————————————————————————————————————
开始操作之前,先把网络断开;
———————————————————————————————————————
使用“XDelBox”删除以下文件:
使用时一定拔掉所有移动存储设备,将下面分隔线中的的文件路径全部复制,然后打开XDelBox直接使用右键菜单的“粘帖”导入,勾选“抑制再生”、“驱动安全删除模式”、“备份文件”,最后选择右键菜单的“立刻重启执行删除”。
———————————————————————————————————————
C:\WINDOWS\system32\A170A9\AEBB7E.EXE
c:\windows\system32\a170a9\com.run
c:\windows\system32\a170a9\dp1.fne
c:\windows\system32\a170a9\eapi.fne
c:\windows\system32\a170a9\internet.fne
c:\windows\system32\a170a9\krnln.fnr
c:\windows\system32\a170a9\shell.fne
c:\windows\system32\a170a9\aebb7e.exe
c:\documents and settings\administrator\「开始」菜单\程序\启动\aebb7e.lnk
c:\program files\common files\wincba\winpac.exe
c:\windows\system32\netspools.sys
c:\windows\system32\drivers\fvdscsi.sys
c:\windows\system32\drivers\fcdabus.sys
c:\windows\system32\drivers\fbapi.sys
c:\windows\system32\memio.sys
———————————————————————————————————————
重启计算机后会看到一个请选择要启动的操作系统的提示,倒计时5秒,
第一个选项是你自己的Windows系统,
第二个选项是XDelBox的Go XDelBox To Del Files,
默认自动选择第二项,会进入类似DOS的界面,这期间什么操作都不用做,等待它自动运行即可,
待病毒文件删除后会自动重启进入Windows系统,
然后再按以下步骤操作:
———————————————————————————————————————
打开SREng,选择【启动项目】-【注册表】,将以下项删除:
[AEBB7E]    <C:\WINDOWS\system32\A170A9\AEBB7E.EXE>
———————————————————————————————————————
打开SREng,选择【启动项目】-【服务】-【Win32服务应用程序】,将以下项删除:
[Network Provisining Service / Msnetsvcs]    <C:\Program Files\Common Files\Wincba\Winpac.exe>
———————————————————————————————————————
打开SREng,选择【启动项目】-【服务】-【驱动程序】,将以下项删除:
[NetSpoolsvsDrv / NetSpoolsvsDrv]    <\??\C:\WINDOWS\system32\NetSpools.sys>
[FVDSCSI / FVDSCSI]    <\SystemRoot\system32\DRIVERS\fvdscsi.sys>
[fcdabus / fcdabus]    <\SystemRoot\system32\DRIVERS\fcdabus.sys>
[FBAPI / FBAPI]    <\??\C:\WINDOWS\system32\drivers\FBAPI.sys>
[MEMIO / DOSMEMIO]    <\??\C:\WINDOWS\system32\MEMIO.SYS>
———————————————————————————————————————
打开SREng,选择【系统修复】-【HOSTS文件】,点击【重置】;
———————————————————————————————————————
使用“清理临时文件工具ATF Cleaner”,全选所有项目,点击【立即清理】;
———————————————————————————————————————
使用“Windows清理助手”清理一下;
gototop
 

回复:用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun...

1.建议使用XDelBox删除以下文件:(XDelBox1.8下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\system32\a170a9\aebb7e.exe
c:\windows\system32\a170a9\com.run
c:\windows\system32\a170a9\dp1.fne
c:\windows\system32\a170a9\eapi.fne
c:\windows\system32\a170a9\internet.fne
c:\windows\system32\a170a9\krnln.fnr
c:\windows\system32\a170a9\shell.fne
c:\documents and settings\administrator\「开始」菜单\程序\启动\aebb7e.lnk
c:\program files\common files\wincba\winpac.exe
c:\windows\system32\netspools.sys
c:\windows\system32\drivers\fvdscsi.sys
c:\windows\system32\drivers\fcdabus.sys
c:\windows\system32\memio.sys

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[AEBB7E]    <C:\WINDOWS\system32\A170A9\AEBB7E.EXE>
[farstone]    <>

    启动项目 -- 启动文件夹之如下项删除:
[AEBB7E]    <C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\AEBB7E.lnk>

    启动项目 -- 服务 -- Win32服务应用程序之如下项禁用:
[Network Provisining Service / Msnetsvcs]    <C:\Program Files\Common Files\Wincba\Winpac.exe>

    启动项目 -- 服务-- 驱动程序之如下项禁用:
[NetSpoolsvsDrv / NetSpoolsvsDrv]    <\??\C:\WINDOWS\system32\NetSpools.sys>
[FVDSCSI / FVDSCSI]    <\SystemRoot\system32\DRIVERS\fvdscsi.sys>
[fcdabus / fcdabus]    <\SystemRoot\system32\DRIVERS\fcdabus.sys>
[MEMIO / DOSMEMIO]    <\??\C:\WINDOWS\system32\MEMIO.SYS>

下载windows清理助手清理恶意软件
http://www.arswp.com/download.html

下载临时文件清理工具
http://www.dodudou.com/down/ATF-Cleaner-cn.exe
gototop
 

回复:用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun...

请将这些文件,以及U盘内的模仿文件夹的带.exe的文件复制压缩几个发来看

C:\WINDOWS\system32\A170A9\AEBB7E.EXE
c:\windows\system32\a170a9\com.run
c:\windows\system32\a170a9\dp1.fne
c:\windows\system32\a170a9\eapi.fne
c:\windows\system32\a170a9\internet.fne
c:\windows\system32\a170a9\krnln.fnr
c:\windows\system32\a170a9\shell.fne
c:\windows\system32\a170a9\aebb7e.exe
gototop
 

回复:用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun...

天月老师,家园里有这个病毒的样本!
gototop
 

回复 5F 云雨飞翔 的帖子

变种很多
gototop
 

回复: 用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun...



引用:
原帖由 天月来了 于 2008-12-9 13:37:00 发表
请将这些文件,以及U盘内的模仿文件夹的带.exe的文件复制压缩几个发来看

C:\WINDOWS\system32\A170A9\AEBB7E.EXE
c:\windows\system32\a170a9\com.run
c:\windows\system32\a170a9\dp1.fne
c:\windows\system3......




将A170A9这个文件全部压缩的,可以么?

附件附件:

文件名:A170A9.rar
下载次数:193
文件类型:application/octet-stream
文件大小:
上传时间:2008-12-10 16:07:46
描述:rar

gototop
 

回复:用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun...

最好是U盘内的不明文件才好

可以用解压工具WinRAR打开U盘查看不明文件
gototop
 

回复:用SREng和瑞星听诊器扫描出的日志,希望各位大人帮一下是否中了Worm.Win32.Autorun...

[FVDSCSI / FVDSCSI]    <\SystemRoot\system32\DRIVERS\fvdscsi.sys>
[fcdabus / fcdabus]    <\SystemRoot\system32\DRIVERS\fcdabus.sys>
这个网上给出的解释是fcdabus.sys is related to FarStone Bus Enumerator.
Manufacturer: FarStone Inc.
还有这个驱动:
[FBAPI / FBAPI][Stopped/Auto Start]  <\??\C:\WINDOWS\system32\drivers\FBAPI.sys><N/A>
据说是病毒啊!下面是来自http://www.processlib.net/files/FBAPI.sys.html的相关信息:
进程文件: FBAPI.sys
进程名称: Troj_spyware.FB
英文描述: N/A
进程分析: 该病毒修改注册表创建系统服务FBAPI实现FBAPI.sys自启动,或者修改注册表创建系统服务API实现API.sys自启动,运行后对所有进程进行监控,并窃取信息。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT