瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 中毒啦!很顽固
毒毒毒不毒 - 2009-5-3 11:04:00
下载了个文件,我是先用瑞星扫描提示没病毒才打开的。
但打开后感觉不对劲,感觉有点像病毒。应该文件只有几十KB
打开后鼠标是等待状态一直有一分钟。我就用QQ医生查杀提示有病毒。
瑞星你害我啊。
随后就弹出QQ消息说我中奖了。竟然还是10000号发送的。
瑞星伞也合起来了,成红色,过会在右下角消失。
随后查杀杀出一个毒 还有一个无法清楚。安全模式下也是。
病毒我已提交。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0;  Embedded Web Browser from: http://bsalsa.com/; Mozilla/4.0(Compatible Mozilla/4.0(Compatible-EmbeddedWB 14.59 http://bsalsa.com/ EmbeddedWB- 14.59  from: http://bsalsa.com/ ; .NET CLR 2.0.50727)
zoxmes - 2009-5-3 11:05:00
扫描SRENG日志上来,详细看我签名,日志以附件形式发,按最大的回复就知道怎么发了.
天月来了 - 2009-5-3 11:06:00
文件发这里来
aaccbbdd - 2009-5-3 11:10:00
qqfish病毒
钓鱼类

Sreng官方下载
SREng/智能扫描(记得勾选“检查进程的数字签名)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为我爱小狮子.bat
或我爱小狮子.scr
日志放入附件
(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。)
毒毒毒不毒 - 2009-5-3 11:12:00
来了

附件: SREngLOG.log

附件: 病毒.rar
zoxmes - 2009-5-3 11:16:00
1.建议使用XDelBox删除以下文件:(XDelBox1.3下载)
使用说明:删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。
c:\windows\system32\acg9ycsarj8y.dll
c:\windows\fonts\ctz8uc499k.fon
c:\windows\fonts\cc8kqznexnc.fon
c:\windows\system32\yp77tt3ucg74j.dll
c:\windows\system32\kt2nuqzegma.dll

2.删除重启后使用SREng修复下面各项:
自启动删除:
C:\WINDOWS\system32\ACg9ycsarj8y.dll
C:\WINDOWS\fonts\cC8kqzNExNc.fon
C:\WINDOWS\fonts\CtZ8uc499k.fon
C:\WINDOWS\system32\yp77Tt3UCG74J.dll
C:\WINDOWS\system32\kT2NuqZeGma.dll

驱动程序删除:
\??\C:\WINDOWS\system32\drivers\PnpWmkDrv.sys
system32\DRIVERS\asyncmac.sys



病毒主体应该不在系统盘中.
aaccbbdd - 2009-5-3 11:16:00
1.建议使用XDelBox(Xdelbox解压后运行)删除以下文件:(XDelBox1.8下载)
使用说明:(先勾选抑制再生)删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从剪贴板导入,导入后在要删除文件上点击右键,(在待删除文件列表里点击右键选择从剪贴板导入不检查路径,)选择立刻重启删除,电脑会重启进入DOS界面进行删除操作。运行xdelbox前最好卸载所有可移动存储介质(包括U盘,MP3,手机存储卡等)。

c:\windows\fonts\ctz8uc499k.fon
c:\windows\fonts\cc8kqznexnc.fon
c:\windows\system32\acg9ycsarj8y.dll
c:\windows\system32\kt2nuqzegma.dll
c:\windows\system32\yp77tt3ucg74j.dll

2.删除重启后使用SREng修复下面各项:

    启动项目 -- 注册表之如下项删除:
[{6B74576A-BB20-47B3-AE0A-046B062897D0}]    <C:\WINDOWS\system32\ACg9ycsarj8y.dll>
[{C2EE4B05-6467-40E1-8638-C8B895AE335A}]    <C:\WINDOWS\fonts\CtZ8uc499k.fon>
[{3BF06F2A-7AA8-4474-90A2-CFAFC22D43AB}]    <C:\WINDOWS\fonts\cC8kqzNExNc.fon>
[{E88AE11C-26DF-4F4D-8726-C043F513990E}]    <C:\WINDOWS\system32\yp77Tt3UCG74J.dll>
[{1ECE2FCB-C1BB-4706-920C-F4C1076FD155}]    <C:\WINDOWS\system32\kT2NuqZeGma.dll>

**************以上分析报告由SREngLog分析助手提供******************
分析:小狮子
时间:2009-5-3
SREngLog分析助手 1.3 (20070808 更新 BY 草莽书生)
天月来了 - 2009-5-3 11:17:00
这样危险的文件,也能运行玩???

任何不明程序,在没很强的防护手段和知识的情况下,不能玩呀。

毒毒毒不毒 - 2009-5-3 11:23:00
病毒主题不在系统盘,那我删除了你说的这些。病毒还会不会出来啊:default2:
zoxmes - 2009-5-3 11:23:00
:default3: :default3: 应该是先用WAR来看一下有没有异常,这么明显的,
一般说明是用TXT,这次是EXE,那就一定有问题了.
zoxmes - 2009-5-3 11:25:00
先查杀一次再说,有可能是从那个病毒那个包里面生成出来的东东
毒毒毒不毒 - 2009-5-3 11:43:00
zoxmes - 2009-5-3 11:56:00
那个驱动的位置是在
C:\WINDOWS\system32\drivers\system32\DRIVERS\asyncmac.sys

如果是复制该DLL文件的话,暂时跳过
超级游戏迷 - 2009-5-3 13:16:00
复制病毒文件列表后,再用右键的“导入剪切板不检查路径”批量粘贴到XD的输入框,不要一个个添加……
超级游戏迷 - 2009-5-3 13:36:00
【另】:6楼回帖表达混乱且有多个错误,不推荐参考,建议当事人自行修正;个人建议按7楼操作。
毒毒毒不毒 - 2009-5-4 9:27:00
版主啊,昨天经过你的指点我以为电脑干净了。
没想到我今天玩游戏的时候,有打不开了有以下提示


附件: SREngLOG.log
天月来了 - 2009-5-4 9:35:00
日志没看出什么

出异常的软件全部采取卸载重装
byxxdrls - 2009-5-4 9:43:00
今天刚看到一个消息,

引用:
魔兽地图可运行病毒,请必须阅读本文!
  因为最近的一个新病毒在Battle.net上被利用来发动黑客的攻击。该漏洞允许自定义地图上执行任意代码的客户端并安装木马/病毒/键盘记录器以外的魔兽III引擎。简单说,仅仅加入一个不明身份的人建的魔兽争霸III病毒地图,您的个人电脑被感染时,比赛开始。 Dota现在成为最大的目标,这种病毒。 这不是恶作剧或谣言,Dota - Allstars论坛(和Battle.net论坛)已经发表过这个主题。我建议您认真完阅读本文。
  黑客建立假冒Dota地图,使用相同的文件扩展名/目录DotA 6.59d 。因此,您会看到屏幕上显示在载入您的魔兽界面里,这是不可能有效地采取预防措施防止的,因为它并没有和加入正常的DotA游戏有什么不同。强烈建议您停止玩游戏,直到暴雪官方可以修补这个漏洞。我们已经提请他们注意。
  毫无疑问这是多么危险,它只是一个很小的文件,在进入DOTA游戏中已经下载,合法地图会看到游戏中显示自定义游戏画面自动载入图像,在你先切换回游戏大厅屏幕之前完成下载。一旦你进入游戏时,病毒会自动打开并且感染您的计算机,从而使心血来潮的黑客更肆意传播恶意代码。这意味着恶意黑客将能够抓住每个人的CD -KEY的比赛中,在您的计算机注入任意已知的病毒等。

  不要进入的那些您不认识的人建立的需要下载的DotA地图,(这点也提醒广大中国玩家,不要去小网站下载所谓的互通作弊图,可能里面已经安装了新的盗号木马)。这仅适用于公共场比赛,最好的预防措施是手动打开魔兽争霸III地图文件夹,查看是否有任何新的文件下载时再加入游戏。一旦不小心下载这种地图的话,立即离开游戏大厅,在主机启动游戏(传染给你)前,删除新的地图文件。如果您的电脑已感染病毒,您应该运行最好的防病毒软件,并且在您的计算机上别登陆任何帐号,例如魔兽争霸III ,电子邮件等,有较大可能性得到您的密码。如果您确定您的计算机感染,唯一的好办法,重装系统。
  COMODO是现在为止唯一已知在魔兽运行恶意代码。.所有其他的杀毒软件 /防火墙/反恶意软件程序以外的其他目前没有防止该漏洞被利用。
  暴雪已被告知有关的问题。.此刻最安全的事情不是继续玩DotA或任何其他自定义地图直到暴雪发布新的修补程序。或者,您可以仔细选择您的主机加入游戏,即使某些风险依然存在。 ~_~老实说,我更喜欢第二个选择,因为这将让我继续玩我喜爱的Dota。
看一下被瑞星认为是病毒的是哪个文件--特别要关注这个游戏文件夹下的文件。
1
查看完整版本: 中毒啦!很顽固