lovelyknight - 2009-3-31 13:53:00
装的是吗卡尔咖啡的杀毒软件
现在的情况是所有exe文件都中招,速度倒是没慢,感觉是网页中的病毒,因为系统网页临时文件夹里面有tmp文件病毒。
日志在附件里面请帮忙分析
用户系统信息:Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; CIBA)附件:
SREngLOG进入桌面.log
天月来了 - 2009-3-31 13:58:00
所有exe文件都中招???????????
中什么样的招呢???
帅哥阿福 - 2009-3-31 13:58:00
下载文件批量提取工具提取下面文件
http://bbs.ikaka.com/attachment.aspx?attachmentid=486266D:\WINDOWS\system32\chike.dll
D:\WINDOWS\System32\uegiqc.dll
D:\WINDOWS\System32\hcnrbi.dll
D:\WINDOWS\System32\drivers\afd.sys
D:\WINDOWS\System32\drivers\dmload.sys
D:\WINDOWS\system32\DRIVERS\fltMgr.sys
D:\WINDOWS\system32\DRIVERS\ftdisk.sys
D:\WINDOWS\TEMP\xoa1.tmp
上传病毒样本到可疑文件交流区,地址为:
http://bbs.ikaka.com/showforum-20002.aspx或者直接发送给瑞星的邮件服务中心【病毒样本】地址为:
http://mailcenter.rising.com.cn/uploadnew.aspx
天月来了 - 2009-3-31 14:05:00
你是这样的系统Windows Server 2003 "R2" Enterprise Edition Service Pack 2
从日志的下面项,我无法判断桌面程序D:\WINDOWS\Explorer.EXE文件是否还是原系统正常文件。
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<shell><Explorer.exe> [N/A]
下面的服务项我实在不认识:
==================================
服务
[iabonx / iabonx][Running/Auto Start]
<D:\WINDOWS\system32\svchost.exe -k iabonx-->%SystemRoot%\System32\uegiqc.dll><N/A>
[360 / Ias][Running/Auto Start]
<D:\WINDOWS\system32\svchost.exe -k netsvcs-->D:\WINDOWS\system32\chike.dll><N/A>
[pjcowp / pjcowp][Running/Auto Start]
<D:\WINDOWS\system32\svchost.exe -k pjcowp-->%SystemRoot%\System32\hcnrbi.dll><N/A>
下面的进程部分显示上面的三服务项对应的文件已加载运行了。
==================================
正在运行的进程
[d:\windows\system32\chike.dll] [N/A, ]
[d:\windows\system32\uegiqc.dll] [N/A, ]
[D:\WINDOWS\TEMP\xoa1.tmp] [N/A, ]
[d:\windows\system32\hcnrbi.dll] [N/A, ]
另外你驱动部分我没本事为你分辨了。
zg1_2004 - 2009-3-31 14:21:00
该用户帖子内容已被屏蔽
lovelyknight - 2009-4-1 15:08:00
我中招的意思就是,用咖啡查了很多exe病毒
一大堆
lovelyknight - 2009-4-1 15:10:00
谢谢天月
您说的那个 不认识的进程,确实是病毒,今天我在虚拟机里面调试了一下,病毒产生了一个DLL文件,然后并加载一个新的服务。
iabonx / iabonx][Running/Auto Start]
<D:\WINDOWS\system32\svchost.exe -k iabonx-->%SystemRoot%\System32\uegiqc.dll><N/A>
至于这个服务有什么作用,我还正在想。
这个攻击的骇客挺恶心,入侵了系统之后还继续下载病毒直接运行
lovelyknight - 2009-4-1 15:17:00
阿福你好,请问这些文件发送给瑞星,他会回复吗?
© 2000 - 2025 Rising Corp. Ltd.