瑞星卡卡安全论坛技术交流区可疑文件交流 局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

1   1  /  1  页   跳转

局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

最近1个多礼拜,公司局域网一直受这个ARP病毒困扰,中毒机器频繁出现。

1.中病毒的电脑,会冒充网关进行ARP进行欺骗,攻击别的电脑,其他机器的瑞星防火墙频繁报警,


报警详细内容2008-11-01 16:10:34, 收到ARP欺骗包;IP地址:192.168.1.1;原MAC:0-f-e2-4b-××。××
冲突MAC:0-1e-ec-e-××-××;规则名称:;


类似报警3-4秒出现一次。与网关冲突的机器,瑞星被退出,无法重新打开,甚至出现瑞星,杀毒等字样的窗口马上就被关闭。


2.利用SRENG,发现跟网关冲突的机器多出很多红色启动项,为7-8位随机名称,删除不掉,同时有镜像劫持,



3.很多电脑在C。D。E。F根目录下,会出现setup.exe,14K左右,MPKrnl.exe。20K左右,启动选项中发现update.dll,Krnlmsgproc.dll.mpkrnl.dll
其中收拾干净的电脑,还会出现setup.exe与MPKrnl.exe,删除了会再次出现,貌似通过别的电脑又传播过来的,


4.利用其他木马专杀工具,会杀出几十个木马病毒,基本上都是×xxxxxx.dll


附件是在局域网一台中毒机器上的提取的病毒文件,setup.exe  .MPKrnl.exe,autoexec.bat,请各位大侠帮忙看看是什么病毒,怎么预防。十分感谢!

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; TheWorld)

附件附件:

您所在的用户组无法下载或查看附件

分享到:
gototop
 

回复:局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

病毒名称是:M.P.K.r.n.L ,大家别看成MPKML了。
gototop
 

回复: 局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

感谢天云兄弟百忙之中的解答,今天早上来,又发现了新问题,我的机器也差点中招了。
1.  开机,瑞星防火墙提示,MPKrnl要访问网络。
访问地址:local:1100==>202.96.69.38:53[域名解析]
动作:UDP Send(发送UDP数据)
经过查询,在C盘根目录下出现mpkrnl.exe
注:202.96.69.38为辽宁地区的DNS,但是:53应该是端口。是不是DNS出问题,中病毒了?

 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

我点击查看模块列表
出现下面情况

 附件: 您所在的用户组无法下载或查看附件




电脑出现下面错误对话框

 附件: 您所在的用户组无法下载或查看附件





电脑的瑞星杀毒被关闭,其他安全软件也被关闭,但是瑞星防火墙还在,郁闷~又多一台中毒机器。
gototop
 

回复: 局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

用SRENG扫描,发现多出下面启动项

 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

病毒确实很顽固,清理不干净,我一联网就从网上下载病毒,早上瑞星防火墙提示,要从116.252.185.15进行WEB访问,我拒绝了,上网查了一下116.252.185.15,诺顿,金山,都有扫描报告。应该是一个木马下载站。


下图是360顽固木马专杀查出的病毒

 附件: 您所在的用户组无法下载或查看附件


下图是网页防漏的提示:始终清除不干净。

 附件: 您所在的用户组无法下载或查看附件


附件的TXT文档是SRENG的扫描日志,请大家帮忙看看,打字期间,瑞星又被干掉了。哎~

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复: 局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

在路由器里发现一些问题。在路由器的动态ARP列表中,
有很多外部IP地址,60.21.209.xx, 这些IP的网卡地址都是00-E0-FC-2A-7A-2E,
这个网卡地址不是公司内部的。

 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 局域网始终有ARP病毒,MPKrnl.exe怎么也杀不干净

回天云,工作需要,VNC是我自己装的。

感谢版主和瑞星工程师的热心帮助。目前局域网病毒已经得到控制,再次感谢!

在别的机器上发现,病毒会在WINNT或WINDOWS文件夹内生成三个DLL文件,分别是MPKrnl、MP4Krnl、MKMKrnl    提取到样本,我会上传到论坛来。
最后编辑jztxdl 最后编辑于 2008-11-07 08:35:11
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT