瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【警告+求助】没有网页打开的前提下,后台仍出现很多IEXPORE的进程

1   1  /  1  页   跳转

【警告+求助】没有网页打开的前提下,后台仍出现很多IEXPORE的进程

【警告+求助】没有网页打开的前提下,后台仍出现很多IEXPORE的进程

每次开机后,后台就会自动打开大量Iexplore的进程,而IE的界面并未出现,后在安全模式下将IE默认目录改掉,这些进程就不再出现,使用冰刃查看进线程创建,可以发现3个调用方进程名为svchost.exe、DIP均为712、调用目标均为Iexplore的严重可疑线程。使用Ewido查看被打开的“无界面”IE进程可以发现,几乎都在联入各种地址,甚至有微软官网的,并且占用大量系统资源。
在研究良久之后,自己得出以下结论:
1、根据常见“灰鸽子”感染特点,可确认未感染“灰鸽子”
2、这种现象很像是蠕虫的作为,并且会间歇的创建C:\WINDOWS\system32\config\systemprofile\Cookies\system@msnportal.112.2o7[1].txt -> TrackingCookie.2o7 因为原始文件实在是找不到,所以这个文件在删除后仍会出现。
3、不能确定毒源到底存在于哪里,使用各种国内出的专杀工具、Ewido Anti-SPY 4.0.0.172cPLUS、McAfee virusscan 8.0i(最新病毒库)均未能找出毒源,最后完全格式化系统盘,重装系统后很快旧病重犯。
4、本机虽和另外两台机器联网,但是无可读写的共享文件夹,但曾经读取过出过同样问题机器的文件、但是无报警。但是在感染期间,本机从未读取过他机的任何文件,说明毒源已在本机存在。
在自己一番苦苦挣扎仍无能为力之后,我决定向各位大虾们求救,希望能获得一份可以解决此问题的答案。
因为已经提问过一次,所以奖励分不多,请包涵,但是回答满意一定加分!
问题补充:根据您的回答,我觉得如果真是这样,我就不需要在这里提问了,我尝试过隔离IE的文件夹,结果有趣的是:IEXPLORE不在出现,机器运行很久也没出现异常,我今天在重装系统前还是长时间观察了这个问题的过程。得出以下线索:
1,机器感染的是木马,而且是盗取机器密码资料的木马。它(至少)调用了系统默认服务的Terminal Services(允许多位用户连接并控制一台机器,并且在远程计算机上显示桌面和应用程序。这是远程桌面(包括管理员的远程桌面)、快速用户转换、远程协助和终端服务器的基础结构。)这么恐怖的服务竟然是默认启动的!!使用SVCHOST命令调用了IE的主程序,后面就是利用IE监视每一个你所打开的程序,你打开程序越多,它调用的IE主程序次数越多,更让我恶心的事,不是每一次调用我都能从任务管理器中看的到,当然再之后的事就是向网外发送消息的过程了。直到我的机器资源被无数个IE消耗完毕。
2,再终止了Terminal Services服务后,我发现这个木马还是在勤恳的监视着我的一举一动,看来我的水平还是太有限,不足以阻止它。
3,如第一位朋友所说的那种情况我还是注意到了的,可惜并没有那么简单,我并没发现其他地方还有类似Iexplore的程序存在……
最后编辑2007-01-08 11:47:35
分享到:
gototop
 

备注:系统盘C盘 重做了无数次系统!
在百度帖吧里也有很多人出现这种情况!

为何瑞星始终杀不出病毒!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT