瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 黑客老在我的系统里面转悠,新建了后台管理员权限的账户...没有触发任何规则,所有监控都没有异常反映...
tangboohu - 2009-11-11 23:26:00
从11月开始,我的电脑网速就机器不稳定。。。
最后用瑞星查出来两个病毒并清除掉了。。。
过了两天网速又不稳定。。。
又查了下病毒,杀掉一个病毒。。。
最近一个星期,好好的写点文件或者玩玩游戏(鄙视开G),瑞星过一会儿就报有C盘system32、管理员帐户文件夹、Windows文件夹有病毒,过一会儿就报毒一次。。。
无奈!怀疑有人偷偷地登录了我的系统在往我的电脑里面上传并远程执行木马病毒,于是就从命令行窗口查看所有用户,多出了一个名字很奇怪的账户,详细查看这个账户信息后,这个账户的注释居然是“Hacker××××××××”,用系统安全策略封锁了所有危险端口并关闭了一些敏感服务,连外部的Ping也拒绝了,然后开始杀毒(已升级到最新版的瑞星),杀掉了3个病毒,还有一个是灰鸽子木马!
好景不长,第二天上网,什么网站都没有上,只是上了QQ,过了一会儿瑞星又报毒,依然是相似的文件里面有病毒,然后我又杀毒,杀掉了两个病毒。。。
第三天依旧如此。。。每天只要一上网,过不了多久瑞星就会杀毒,这一个星期下来全盘断网杀软不少于30次了。。。最近这两三天,奇怪了!瑞星报毒依旧(只要联网,过不了多久),然后断网杀毒,居然一个毒都杀不出来。。。NND。。。反复杀了几次都没有病毒。。。
今天,上网不久后,奇迹发生了,居然没有报毒(瑞星已升级到最新版),谁知道过了差不多3个多小时,我下了网游准备聊天的时候,突然系统发生严重的服务相错误!!然后就蓝屏了。。。我重启了后,查看系统账户,这次那个黑客居然也不隐藏后台账户了,直接建立一个管理员帐户,赫然显示在我的  用户帐户 里面,还是那个奇怪的名字,查了一下账户详细信息,还是那个黑客的账户。。。删除这个黑客账户,然后杀毒,一个病毒都没有杀出来。。。杀了两次都是这样子情况。。。(瑞星是最新版的),网上所有专杀我都试过了。。。瑞星也杀不出来。。。现在连监控都不报毒了。。。
用了路由器他居然还能连接我的内网电脑并且偷偷操作,路由器里面也没有做什么端口映射,无奈至极。。。
到此求助。。。我现在只要一上网,就意味着沦为了黑客的 肉鸡 了。。。
下面有一个附件在压缩包里面,是瑞星刚开始截获到的一个病毒样本。。。希望对你们有帮助。。。


补充说明:瑞星的启发扫描开到了高级,然后全盘扫描,没有任何病毒、可以软件和流氓软件,但是只要联网后等不到1个小时,瑞星就会报毒,而且大部分报毒位置都在System32这个系统文件夹里面,但是查毒又查不到!强烈怀疑系统里面有木马下载器,但是又查不出来。。。郁闷之极。。。现在每天都被这个同样的问题困扰。。。
附带最近截获的新病毒样本。。。

已确定黑客通过木马程序打开我的 “UDP 123” 端口等待连接,但是不知道怎么查看才能知道占用此端口的程序是哪一个,可不可以支招帮忙下。。。

黑客新建的用户名:HsUser_Vwg0ql6eRaB    账户截图在 图片附件里面,详细信息包含在里面。。。

我现在在和黑客对着干了,平均联网5分钟后,黑客就会新建一个账户,然后我就删除,新建一个,我删除一个,有没有什么办法禁止新建系统账户丫。。。

附件: xiaorouji.rar

附件: SREngLOG.log

附件: 按您的要求上传了这些文件.rar

附件: Hook101.rar

附件: 桌面.rar

附件: 黑客账户信息.rar

附件: 2009.11.16截获的病毒样本.rar

附件: 病毒监控历史数据.rar
newcenturymoon - 2009-11-11 23:52:00
这是一个remoteabc后门病毒 瑞星2010主动防御可以把它干掉
建议发sreng日志看是否还有其他病毒
tangboohu - 2009-11-11 23:59:00
我正在扫描日志,瑞星使用了快5年了,这是第一次卸载瑞星使用其他杀软,当然,也只是临时用其他杀软扫一下,永远支持瑞星。。。
tangboohu - 2009-11-12 0:05:00
日志已经上传了,麻烦看一下,谢谢。。。
tangboohu - 2009-11-12 0:06:00
扫描的时候,说发现一个隐藏进程。。。
newcenturymoon - 2009-11-12 0:26:00
以下文件
C:\WINDOWS\TEMP\mxucx\mxucx.dll
C:\Program Files\Windows Media Connect 2\wmccds.exe
%SystemRoot%\System32\WUDFSvc.dll
C:\WINDOWS\System32\msdmo.dll
能否发上来
tangboohu - 2009-11-12 22:02:00
我刚刚上网,马上传上来,谢谢。。。
tangboohu - 2009-11-12 22:10:00
要求的文件已经上传,谢谢。。。
tangboohu - 2009-11-12 22:23:00
另外找到的一个可疑文件,希望可疑帮忙鉴定一下,谢谢。。。Hook101
tangboohu - 2009-11-13 19:32:00
怎么没有回复呀。。。我在着急的等啊。。。随时上线查看结果。。。不能老是上线。。。不然会成肉鸡的。。。
NND,撞了一下卡巴斯基2010,差点没把我系统给宰咯。。。把我的冰盾防火墙、Speedfan、瑞星都给 喀嚓 额。。。打死我也不用卡巴斯基了。。。关机关不了。。。上网也上不了。。。:kaka10: :kaka10:
aaccbbdd - 2009-11-13 22:00:00
工程师会给楼主答复的
楼主请稍候
tangboohu - 2009-11-14 17:27:00
一会儿联网后等待病毒发作,我再扫一份新的日志上来。。。
tangboohu - 2009-11-14 17:31:00
同意“小狮子”的签名,NND,电信客服素质及其的烂,还和用户抢台词儿-:kaka6:
你说问题,他比你说的更凶,好像是客服自己在投诉一样。。。还尽是戏耍用户。。。忍无可忍。。。遂骂了客服一通。。。结果第二天网络就正常了。。。电信客服是邪的。。。不骂不行。。。:kaka10:
tangboohu - 2009-11-14 21:01:00
补充说明:瑞星的启发扫描开到了高级,然后全盘扫描,没有任何病毒、可以软件和流氓软件,但是只要联网后等不到1个小时,瑞星就会报毒,而且大部分报毒位置都在System32这个系统文件夹里面,但是查毒又查不到!强烈怀疑系统里面有木马下载器,但是又查不出来。。。郁闷之极。。。现在每天都被这个同样的问题困扰。。。
附带最近截获的新病毒样本。。。



已确定黑客通过木马程序打开我的 “UDP 123” 端口等待连接,但是不知道怎么查看才能知道占用此端口的程序是哪一个,可不可以支招帮忙下。。。
yml8888 - 2009-11-14 21:30:00
请求那位黑客侵入我的电脑让我研究研究 无事无聊的很啊.........................
tangboohu - 2009-11-14 21:36:00
楼上的大哥啊。。。我和这个黑客 你侬我侬 的大战了快10天了丫!没办法!搞不定了!来这儿求助于高手!你还说风凉话!:kaka6:
aaccbbdd - 2009-11-14 22:04:00
下载防火墙规则试试看
http://bbs.ikaka.com/showtopic-8611685.aspx
设置教程
http://bbs.ikaka.com/showtopic-8672290.aspx
tangboohu - 2009-11-15 0:02:00
好的,我去试试。。。先谢谢。。。
我看看能不能起作用
tangboohu - 2009-11-15 0:28:00
明天联网等待下看看情况。。。:kaka2:
tangboohu - 2009-11-15 18:03:00
黑客又进入了我的系统...没有触发任何规则,所有监控都没有异常反映。。。
tangboohu - 2009-11-15 18:27:00
我现在在和黑客对着干了,平均联网5分钟后,黑客就会新建一个账户,然后我就删除,新建一个,我删除一个,有没有什么办法禁止新建系统账户丫。。。
tangboohu - 2009-11-15 19:04:00
阿门。。。
希望上帝能祝你们一臂之力。。。
帮助我除掉系统里面的病毒××××××××:kaka4: :kaka4:
newcenturymoon - 2009-11-15 19:33:00
能否再扫个日志上来
tangboohu - 2009-11-15 19:58:00


附件: SREngLOG.log
tangboohu - 2009-11-15 20:02:00
日志已经更新到最新了。。。麻烦大侠帮忙分析一下。。。谢谢。。。
我现在只要上网,就什么事都不做了,只想解决这个木马问题。。。
tangboohu - 2009-11-15 20:34:00
又进了一次我的系统。。。。气死我了。。。设置了禁止新建账户,他还进的了
tangboohu - 2009-11-15 20:44:00
木马又偷偷的在下载病毒程序了。。。附上最新日志。。。看来这个下载器真是个老顽固。。。

附件: SREngLOG.log
newcenturymoon - 2009-11-15 20:52:00
请删除如下文件
C:\WINDOWS\system32\cvjyg.exe
C:\WINDOWS\TEMP\mxucx\mxucx.dll
tangboohu - 2009-11-15 20:59:00
嗯。。。试试。。。
tangboohu - 2009-11-15 21:31:00
C:\WINDOWS\system32\cvjyg.exe 这个文件没有找到,整个WINDOWS文件夹进行了高级搜索都没有,是不是木马临时生成的一个功能性模块。
C:\WINDOWS\TEMP\mxucx\mxucx.dll 这个文件在安全模式下删除掉了,正常模式下删除不了,又找不到对应的进程和线程。
一会儿看看具体情况。。。
12
查看完整版本: 黑客老在我的系统里面转悠,新建了后台管理员权限的账户...没有触发任何规则,所有监控都没有异常反映...