瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 开机遭遇:修改内核内存数据(附加扫描结果)

1   1  /  1  页   跳转

开机遭遇:修改内核内存数据(附加扫描结果)

开机遭遇:修改内核内存数据(附加扫描结果)

一开机瑞星的系统加固就报说两个程序试图修改内核内存数据,但程序的签名都是微软的。下面是其中之一:

应用程序信息
文件名:C:\WINDOWS\SYSTEM32\COM\SERVICES.EXE
版本:51.2600.2180
厂商:Microsoft Corporation
PID: 3428 TID: 3432

动作目标:
\Device\PhysicalMemory
动作:
修改内核内存数据:
\Device\PhysicalMemory

规则信息
名称:修改内核内存数据
描述:
系统动作监控可以阻止修改内核内存数据

开机就提示这个,厂商是Microsoft Corporation,这算是系统的正常修改还是木马??!!!
另外在system32文件夹下还发现一个honey的文件夹,里面有个执行程序,创建时间是新的,已经被我删除了。

[用户系统信息]Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Maxthon)
最后编辑2008-01-24 15:39:23
分享到:
gototop
 

已扫描,见附件

附件附件:

下载次数:133
文件类型:application/octet-stream
文件大小:
上传时间:2008-1-23 23:28:16
描述:

gototop
 

高手帮忙看看呀,多谢
gototop
 

什么是XDelBox软件?
gototop
 

新郎能说说这是什么病毒 吗?怎么中的?我到现在一头雾水,感觉更新了个IE7就中招了。
gototop
 

按照上面的方案处理完了,现在开机没有提示了。但是运行SRENGPS还是有几个问题。
1:一点程序运行的时候,右下角浮动出一个蓝色窗口,上面内容说:
警告!SYSTEM REPAIR ENGINEER提醒你下面的函数内容与预期值不符,他们可能被一些恶意的软件所修改:
入口点错误:CreateProcessA
入口点错误:CreateProcessW

点进详情看的时候里面有个修复入口点错误的按钮,但是点完了下次依旧。

2:一点 启动项目 选项,弹出提示窗口:
警告:注册表值UserInit被修改为非正常值(对于2000。。。。对于XP。。。。)。请检查你的系统中可能存在的系统病毒
同样有自动修复选择,但是修复完了问题依旧。

3:点 职能扫描 选项,下部有一排黄字,大意是说在Upload子目录里面发现一个拥有正确数字签名的第三方文件上传插件。。。


我大体感觉机器里没毒了,但这三个疑点正常吗?有办法彻底修复吗?

附上最新的扫描报告

附件附件:

下载次数:94
文件类型:application/octet-stream
文件大小:
上传时间:2008-1-24 14:48:38
描述:

gototop
 

OK,您回答的很详尽,尽善尽美了,多谢。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT