瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » "qin jiang" 网友请进——关于你那个“韩国漂亮MM.EXE”
baohe - 2005-10-7 16:54:00
韩国漂亮MM.EXE——木马。可执行文件是ntdhcp.exe,在%system%文件夹中。
这是个可破坏杀软启动加载的木马。但今天有些怪:感染我的系统后,未见到注册表改动(估计是被SSM2.0自动阻截了)。只是创建了两个木马文件(见图1),可以直接删除。卡巴斯基启动加载也没问题(见图2)。

附件: 1558472005107165429.jpg
baohe - 2005-10-7 16:56:00
图2

附件: 1558472005107165630.jpg
小红22 - 2005-10-7 17:10:00
嘿,老班主,你的卡巴的许可号用得真久啊,欣目啊
baohe - 2005-10-7 17:27:00
引用:
【小红22的贴子】嘿,老班主,你的卡巴的许可号用得真久啊,欣目啊
...........................

戏法,人人会变,奥妙各有不同。
小瑞鱼 - 2005-10-7 20:57:00
第一个已经删除,第二个找不到呢
海色の月 - 2005-10-7 21:06:00
第二个文件好像是病毒用来删除源文件和自身的,病毒正常运行的情况下不存在。
baohe - 2005-10-7 21:10:00
引用:
【海色の月的贴子】第二个文件好像是病毒用来删除源文件和自身的,病毒正常运行的情况下不存在。
...........................


請問海色姐姐:我不時會遇到這種莫名其妙的情況,怎麽回事?
海色の月 - 2005-10-7 21:14:00
引用:
【baohe的贴子】

請問海色姐姐:我不時會遇到這種莫名其妙的情況,怎麽回事?
...........................

虾米情况呀?
baohe - 2005-10-7 21:16:00
引用:
【海色の月的贴子】
虾米情况呀?
...........................

病毒運行半截,就玩完了。
海色の月 - 2005-10-7 21:18:00
引用:
【baohe的贴子】
病毒運行半截,就玩完了。
...........................

我想可能是病毒们怕你了,不敢再运行下去,在你机器里早晚也是死,不如听话一点比较好。
baohe - 2005-10-7 21:20:00
引用:
【海色の月的贴子】
我想可能是病毒们怕你了,不敢再运行下去,在你机器里早晚也是死,不如听话一点比较好。
...........................

姐姐幽默!
會不會與TPF2005有關?
沒裝TPF2005前,好像沒這種現象。
小瑞鱼 - 2005-10-7 21:21:00
我是用瑞星杀毒软件正版的
猎鹰渔民 - 2005-10-7 21:22:00
引用:
【海色の月的贴子】
我想可能是病毒们怕你了,不敢再运行下去,在你机器里早晚也是死,不如听话一点比较好。
...........................
海色の月 - 2005-10-7 21:22:00
引用:
【baohe的贴子】
姐姐幽默!
會不會與TPF2005有關?
沒裝TPF2005前,好像沒這種現象。
...........................

可能吧,大概是某些动作被阻止了……
baohe - 2005-10-7 21:24:00
引用:
【海色の月的贴子】
可能吧,大概是某些动作被阻止了……
...........................

謝謝!
花落花又开 - 2005-10-7 21:25:00
【回复“baohe”的帖子】这NTdhcp.exe我今天也收到一个,类似一样的情况,没发现修改注册表,但是,杀软服务被关闭.在%System%和%Windows%目录中生成一样的文件.奇怪.
baohe - 2005-10-7 21:26:00
引用:
【花落花又开的贴子】【回复“baohe”的帖子】这NTdhcp.exe我今天也收到一个,类似一样的情况,没发现修改注册表,但是,杀软服务被关闭.在%System%和%Windows%目录中生成一样的文件.奇怪.
...........................

是個殘廢的馬兒?
小瑞鱼 - 2005-10-7 21:42:00
到底怎么办啊?
猎鹰渔民 - 2005-10-7 21:47:00
引用:
【baohe的贴子】韩国漂亮MM.EXE——木马。可执行文件是ntdhcp.exe,在%system%文件夹中。
这是个可破坏杀软启动加载的木马。但今天有些怪:感染我的系统后,未见到注册表改动(估计是被SSM2.0自动阻截了)。只是创建了两个木马文件(见图1),可以直接删除。卡巴斯基启动加载也没问题(见图2)。
...........................
小瑞鱼 - 2005-10-7 21:51:00
删了
小瑞鱼 - 2005-10-7 21:52:00
已经删除了ntdhcp.exe
但还是不能出现小绿伞啊
baohe - 2005-10-7 21:57:00
引用:
【小瑞鱼的贴子】已经删除了ntdhcp.exe
但还是不能出现小绿伞啊
...........................

怎麽它專門欺負你?
看看這個——http://forum.ikaka.com/topic.asp?board=28&artid=7152812
海色の月 - 2005-10-7 22:33:00
引用:
【baohe的贴子】
謝謝!
...........................

8客气呀……
小瑞鱼 - 2005-10-8 22:13:00
小绿伞还没有啊.
海色の月 - 2005-10-8 23:36:00
引用:
【小瑞鱼的贴子】小绿伞还没有啊.
...........................

你中它了是吧?
这东西会禁用一部分安全软件的服务,删除一部分安全软件的启动项,所以可能杀毒软件不能正常启动,你可以修复一下杀毒软件的启动项,把相关服务也设置为“自动”。
理想0769 - 2005-10-9 7:19:00
要小心啊
小瑞鱼 - 2005-10-9 12:05:00
瑞星能不能发布专杀程序?
uniqueyeti - 2005-10-13 19:49:00
几位老大好幽默哦
1
查看完整版本: "qin jiang" 网友请进——关于你那个“韩国漂亮MM.EXE”