瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 大家帮我分析下我是不是中毒了?

12   1  /  2  页   跳转

[求助] 大家帮我分析下我是不是中毒了?

大家帮我分析下我是不是中毒了?

前两天一个朋友拿手机来我这想弄点歌,他刚一插上手机,360就提示删除了autorun.inf(我这已经用超级兔子关闭了自动播放功能,还开了360实时防护),我感觉不太对,就用WinRAR打开他的手机,发现里面果然有毒,有N个和文件夹名相同的病毒(比如有个book文件夹,还有个book.exe病毒,依次类推),我把他们都删了后拔掉手机再插上,然后用WinRAR打开看没有病毒了,然后就用双击打开手机内存,给他传歌,但是我发现图片那个文件夹里有个乱码文件夹,删了半天无法删除,而且这个文件夹很奇怪,在WinRAR里看不到!而且WinRAR里看图片文件夹里竟然有5.6个乱码无后缀文件,在资源管理器里显示隐藏文件和系统文件都无法显示,我弄了半天无法删除也就没管,传完歌后我就一直感觉我电脑不太对劲,CPU在100%左右时鼠标总是一卡一卡的,而且这时用千千静听听歌的话也是一卡一卡的,歌还被慢放,而且我开着Maxthon2和QQ、360用暴风播放视频时(动画片100M左右,不是高清的,是RMVB格式的),也总是一顿一顿的,原来完全不会有问题,而且我感觉最奇怪的是,有时明明没干什么CPU却占用很高(80-90%左右,不是一直这样有时就一会儿),但是打开任务管理器看进程占用CPU最多的竟然是System Idle Process!我检查了进程,没有可疑进程,用瑞星(最新病毒库)在安全模式下杀了毒,没有,360扫,没有,我怀疑是不是病毒模块插入了某些进程,但是我实在是找不到,大家帮我分析下是不是中毒了,要怎样才能找到病毒?

附上我机子的配置,虽然老点,但是我感觉不应该是配置的问题,因为在弄朋友的手机前就这配置没有出现任何问题
CPU:Intel P4 511 2.8G(超频至3.11G使用,出问题前已经使用将近两个月,没问题)
主板:精英945P-A(Ver1.1)
内存:1G DDRII 533(金士顿,两条512M的组双通道)
显卡:双敏 火旋风 X550(128M/128bit)
硬盘:希捷 7200.7 160G
系统:Windows XP SP3 Pro  VOL 原版(SP2原版手动升为SP3)

如果需要SREng或者其他什么的扫描日志来进行分析麻烦说一下,我马上发上来!

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; MAXTHON 2.0)
分享到:
gototop
 

回复:大家帮我分析下我是不是中毒了?

病毒已经删了,没法发,而且你没看全我说的,我是说CPU性能显示使用80-90%时,System Idle Process占用50-60%!你觉得这可能吗?而且不是瞬间这样,要持续一段时间的,可以肯定不是系统没有反应过来
gototop
 

回复:大家帮我分析下我是不是中毒了?

同样的文件,同样的程序,同样条件下使用,如果前后结果不一样是不是能说明系统有了问题?
中毒前(假设现在是中毒了),开Maxthon2、QQ、迅雷,用暴风看普通的视频完全没有问题;中毒后(现在),不要说开什么东西了,昨晚我实验了一下,即使只开暴风看同样的视频仍然每2秒左右卡一下,而且千千静听听歌时竟然能卡成慢放歌曲!为了防止有人又说暴风垃圾等等的话我刚刚用KMPlayer实验了一下,同样也是卡
gototop
 

回复: 大家帮我分析下我是不是中毒了?

SREng日志发上来了,谢谢天月来了版主帮忙!

附件附件:

文件名:SREngLOG.log
下载次数:165
文件类型:application/octet-stream
文件大小:
上传时间:2009-1-29 13:23:34
描述:log

gototop
 

回复:大家帮我分析下我是不是中毒了?

麻烦你了天月,我再自己找找看,会不会是硬盘有问题了?
gototop
 

回复:大家帮我分析下我是不是中毒了?

现在问题不是他的手机怎么样,而是我的电脑用起来卡
gototop
 

回复:大家帮我分析下我是不是中毒了?

谢了,我今晚试试,明天给你报告!
gototop
 

回复:大家帮我分析下我是不是中毒了?

报告送上:
用Windows清理助手扫描后我自己看了下结果,感觉下面几个文件很可疑,麻烦天月帮忙看下:
C:\WINDOWS\system32\drivers\npf.sys(查了下,网上说是传奇木马,但是如果装过winpcap也会有这个东西,我这扫出来结果里确实有WinPcap的相关项目,但是我不记得我曾经装过这个软件)
C:\WINDOWS\system32\drivers\pfc.sys
C:\WINDOWS\system32\drivers\smartAVS.sys
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\2052\mdmui.dll
用Dr.Web CureIt扫描,我明明设置的全部扫描,但是我总感觉C盘都没扫完,但是扫出来俩广告,都是原来装Real时留下来CNNIC广告,其他正常
gototop
 

回复:大家帮我分析下我是不是中毒了?

Windows清理助手显示那几个文件是黑色的,别的正常文件都是灰色的,而且mdmui.dll是我隐藏了微软签名后依然显示的,我怀疑是不是那个签名是伪造的
gototop
 

回复:大家帮我分析下我是不是中毒了?

谁能告诉我C:\WINDOWS\system32\drivers\npf.sys是不是病毒啊?
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT