瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 淘宝流行的压缩包爆炸病毒,已点击,求高手告诉怎么杀掉此毒~
lacus~ - 2011-5-14 1:09:00
:kaka4: :kaka4: 昨天在淘宝被卖家已产品图册的名义发了这个压缩包,稀里糊涂点了。发现打不开,提示无安装图形软件,,卖家下线,我感觉到不妙马上退出淘宝,然后搜到网上很多关于类似情形的帖子,,发现这个文件居然是一款很厉害的毒(缺德的卖家我已经向淘宝举报了),但用了杀软(瑞星全盘扫描几小时,卡卡,360,以及上WWW.VIRSCAN.ORG检查都查到此文件无毒)都查不出来。我急的只好半夜把可疑文件上报到瑞星网站,结果今天查看上报结果,发现此文件确实有毒,是名为Trojan.Win32.Fednu.con的木马,提示用瑞星版本22.90.64.04可以解决,(但昨晚我最新版本全盘杀,单独检测此可疑文件,,明明都没报毒)。看到结果后我用瑞星再次扫描可疑文件,终于报毒了(估计刚更新库。。。)。,。。。但只是对此文件报毒,而我已经运行过文件,根据网上的说法,文件很可能已经将病毒注入了我的电脑,可能伪装成系统进程,并潜伏,监视我的网上交易。。。但瑞星却并不能查杀已经运行的此文件潜伏的病毒,,,可以说是已经晚了。。。。很着急呢,现在还是睡不着,想请高手帮忙研究下这个可恨的病毒,看看有没有彻底发现和决绝的根本办法,不胜感激哦,也为在淘宝上爱衣的其它买家上一堂课,卖家发来的未知文件任何情况下绝对不能打开,,切记。。。泪奔。。。
可疑文件已上传到瑞星病毒上报界面,查询编号RS20110512235515062937
在线等待高手的帮助哦,谢谢了~~~:kaka7: :kaka7: 附件为可疑文件,大家检测的时候要小心哦,千万不要害大家中毒。。。。。。像我一样,,提心吊胆。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; Trident/4.0; Mozilla/4.0(Compatible Mozilla/4.0(Compatible-EmbeddedWB 14.59 http://bsalsa.com/ EmbeddedWB- 14.59  from: http://bsalsa.com/ ; Mozilla/4.0(Compatible Mozilla/4.0EmbeddedWB- 14.59  from: http://bsalsa.com/ ; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; Tablet PC 2.0; InfoPath.1)

附件: baobei.rar
lacus~ - 2011-5-14 3:01:00
用瑞星又全盘查杀了2次。。还是查不出任何问题,,
坚持不住了,,去睡觉了。。
期待明天有好心的高手帮帮我哦~~~:kaka8:
天月来了 - 2011-5-14 7:54:00
你说的就是一路解压到下图的这一步,你还是果断的去双击运行了???

那文件明显的是.exe扩展名,标准的.exe文件嘛,你们平时为什么不开启电脑显示文件扩展名呢??

任何人传给你的不明程序都是不能随意打开的,这种针对性的个体作战的病毒一般都是当天针对杀毒软件做免杀处理的,所以会出现你当天得到文件纯依赖安全软件的时候,安全软件并不会有反应的。

这个类型的病毒大部分现在仅是当前执行一次就没其他残留了,建议卸载所有聊天类软件,更换所有网络帐户密码等。

lacus~ - 2011-5-14 11:38:00
是呢,,,,,因为之前老公有发过一个打开是满屏鲜花的EXE文件给我,所以这次卖家说是产品动态图册,我就毫不质疑的点了,,,其实我还是很谨慎的,,,,,真想不到。。。。
我已经把最终那个EXE文件给运行过了,,,,,郁闷,,,
不知道您说的运行一次没有残留是不是指这个病毒不会侵入我的电脑后台长期潜伏,,,我现在很担心呢,因为开始用瑞星根本不报毒,在我上传文件被确认为病毒后瑞星更新了病毒库,才能查到这个文件带毒,所以我完全不能确定运行了这个之后到底有什么潜在的影响~
网上其它的受害者反应的都是杀软没查出后就没在意,而在进行淘宝买卖时,要么钱绕过了支付宝到了别的账户,要么钱被转到不知名的账户里。。。
我有瑞星最新病毒库已经全盘过几次了,用卡卡,360的流氓软件扫描也查过,用专门的Trojan.win32专杀也杀过,,但都没提示有毒。。。。我反而更担心了。。。。
ADL - 2011-5-14 14:51:00
我运行了,没发现有啥问题
ADL - 2011-5-14 14:57:00
启动,驱动,服务,系统文件没发现被更改哈~
lacus~ - 2011-5-14 15:35:00


引用:
原帖由 ADL 于 2011-5-14 14:57:00 发表
启动,驱动,服务,系统文件没发现被更改哈~



真的么。。。。。。难道是我多心了,,,,,,,,害的我都准备重装了。。。。。。郁闷!
lacus~ - 2011-5-14 15:37:00
那个淘宝的黑点,我举报后第二天就被淘宝xxx了,。,。。当时卖家发文件给我后,我一质问怎么打开,他就装不在,我怀疑是病毒,这个人居然还骂起人来,说怕中毒吧电脑砸掉,然后直接下线还是隐身了,可恨!!
倒是我还担惊受怕的!!
lacus~ - 2011-5-14 15:39:00
总之谢谢楼上的版大和这位热心的高手,我也求助了瑞星在线客服,建议我把瑞星听诊日志上传给工程师分析,,我已经上报了,在得到结果前,我还是不打算用本机登录一些重点账号。谢谢你们~:kaka3: :kaka1:
ADL - 2011-5-14 17:38:00


引用:
原帖由 lacus~ 于 2011-5-14 15:35:00 发表


引用:
原帖由 ADL 于 2011-5-14 14:57:00 发表
启动,驱动,服务,系统文件没发现被更改哈~



真的么。。。。。。难道是我多心了,,,,,,,,害的我都准备重装了。。。。。。郁闷!





我是在虚拟机上运行的,检查了下系统,主要位置没发现变化!
fy08 - 2011-5-14 19:56:00
额 一下这些是我在沙箱里运行这个病毒的一个日志 希望对LZ有所帮助

2011-05-14 19:54:38 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\sechost.dll C:\Windows\System32\sechost.dll
2011-05-14 19:54:38 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\imm32.dll C:\Windows\System32\imm32.dll
2011-05-14 19:54:38 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\imm32.dll C:\Windows\System32\imm32.dll
2011-05-14 19:54:38 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Program Files\Common Files\Kingsoft\kiscommon\security\ksde\kisdcom.dll C:\Program Files\Common Files\Kingsoft\kiscommon\security\ksde\kisdcom.dll
2011-05-14 19:54:39 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\uxtheme.dll C:\Windows\System32\uxtheme.dll
2011-05-14 19:54:39 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Program Files\Common Files\Kingsoft\kiscommon\kwsui.dll C:\Program Files\Common Files\Kingsoft\kiscommon\kwsui.dll
2011-05-14 19:54:39 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\version.dll C:\Windows\System32\version.dll
2011-05-14 19:54:39 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\winmm.dll C:\Windows\System32\winmm.dll
2011-05-14 19:54:40 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Program Files\Common Files\Kingsoft\kiscommon\kswebshield.dll C:\Program Files\Common Files\Kingsoft\kiscommon\kswebshield.dll
2011-05-14 19:54:40 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件D:\Program Files\KSafe\ksfmon.dll D:\Program Files\KSafe\ksfmon.dll
2011-05-14 19:54:40 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\dwmapi.dll C:\Windows\System32\dwmapi.dll
2011-05-14 19:54:40 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\cryptbase.dll C:\Windows\System32\cryptbase.dll
2011-05-14 19:54:41 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_LOCAL_MACHINE\Software\Microsoft\DownloadManager HKEY_LOCAL_MACHINE\Software\Microsoft\DownloadManager
2011-05-14 19:54:41 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\secur32.dll C:\Windows\System32\secur32.dll
2011-05-14 19:54:41 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\sspicli.dll C:\Windows\System32\sspicli.dll
2011-05-14 19:54:41 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
2011-05-14 19:54:41 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\profapi.dll C:\Windows\System32\profapi.dll
2011-05-14 19:54:42 C:\Users\Jimmy\Desktop\baobei1.exe写文件C:\KSafeBox\9FFAD8C2\Users\Jimmy\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat C:\KSafeBox\9FFAD8C2\Users\Jimmy\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
2011-05-14 19:54:42 C:\Users\Jimmy\Desktop\baobei1.exe写文件C:\KSafeBox\9FFAD8C2\Users\Jimmy\AppData\Roaming\Microsoft\Windows\Cookies\index.dat C:\KSafeBox\9FFAD8C2\Users\Jimmy\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写文件C:\KSafeBox\9FFAD8C2\Users\Jimmy\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat C:\KSafeBox\9FFAD8C2\Users\Jimmy\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\winsxs\x86_microsoft.windows.common-controls_6595b64144ccf1df_6.0.7601.17514_none_41e6975e2bd6f2b2\comctl32.dll C:\Windows\winsxs\x86_microsoft.windows.common-controls_6595b64144ccf1df_6.0.7601.17514_none_41e6975e2bd6f2b2\comctl32.dll
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\dnsapi.dll C:\Windows\System32\dnsapi.dll
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\IPHLPAPI.DLL C:\Windows\System32\IPHLPAPI.DLL
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\winnsi.dll C:\Windows\System32\winnsi.dll
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\rasapi32.dll C:\Windows\System32\rasapi32.dll
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\rasman.dll C:\Windows\System32\rasman.dll
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\rtutils.dll C:\Windows\System32\rtutils.dll
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32 HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32 HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32 HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32 HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32 HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32 HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32 HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASAPI32
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe打开服务RASMAN RASMAN
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS HKEY_LOCAL_MACHINE\SOFTWARE\kingsoft\KSBReg\9FFAD8C2\HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\baobei1_RASMANCS
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe打开服务Sens Sens
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe打开服务RASMAN RASMAN
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe写注册表HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\mswsock.dll C:\Windows\System32\mswsock.dll
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe加载库文件C:\Windows\System32\WSHTCPIP.DLL C:\Windows\System32\WSHTCPIP.DLL
2011-05-14 19:54:44 C:\Users\Jimmy\Desktop\baobei1.exe创建注册表键值HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections HKEY_USERS\S-1-5-21-4220385740-4025949234-3541773174-1001\Software\Microsoft\windows\CurrentVersion\Internet Settings\Connections
lacus~ - 2011-5-15 1:49:00
谢谢哦~~~非常感谢你们,ADL.。。。。 fy08你的分析已收到哦,非常感谢。。
瑞星邮件回复我的是,扫描的听诊器结果显示无毒。。。我准备再观察一阵子,谢谢你们哦:kaka18: !!
1
查看完整版本: 淘宝流行的压缩包爆炸病毒,已点击,求高手告诉怎么杀掉此毒~