12345678   3  /  8  页   跳转

与网页木马“群殴”记

嘿嘿,学习了,DB用户建议去黑防下载漏洞补丁吧,微软下载需要正版验证.....或者用360,漏洞扫描等工具修复吧..看来危害蛮重的!~
gototop
 

[c:\Syswm1i\Ghook.dll] [N/A, N/A]这个最近十分流行
还有你说的这个木马群。
gototop
 

好象很复杂啊,有没有更简单的啊,希望瑞星出来一个专杀出来就好了
gototop
 

太深奥了 ,我这个初级阶段还不太懂~
gototop
 

我就是中了这个木马群,baohe大叔你看到我的短信了吧。

其他都被DrWeb和avast干掉了,只剩下servet和down[1].exe,

那个网站是:www.997.cn。
gototop
 

study.
gototop
 

具体经过:

昨天,在网上搜索look'n'stop,进去一个网站:

www.997.cn/SoftView/SoftView_5816.html

DrWeb马上报警,选择move操作。

有点好奇,看到上面有主站链接,于是点击。

网址是: www.997.cn

接着。。。。。。

DrWeb和avast疯狂报警。

DrWeb干掉7个,2个为启发式。

avast终止两个连线。

断网。

当时以为就这样没事了。

说知。。。。。。

出于安全考虑,打开Hijackthis扫描,DrWeb马上报警。



扫描后发现有一个可疑服务项:

SystemDown

文件路径:C:\Windows\system32\servet.exe

明显是木马程序。

DrWeb和avast两道防线被攻破了。

进去system32文件夹,没找到文件。

在“查看”里设置显示系统文件和受保护的文件和显示所有文件和文件夹。

还是看不到。

最后只好用SReng删除这个服务项。

删除后再打开Hijackthis扫描,这次DrWeb没有报警。

再用SReng扫描一遍,没发现什么异常。

然后拨号上网,打开VB浏览器的时候,

DrWeb和avast一起报警:

"Win32:Tibs-ADO [Trj]" has been found in "C:\Documents and Settings\mr\Local Settings\Temporary Internet Files\Content.IE5\RVL115HU\down[1].exe" file.



用DrWeb删除,发现无法删除。

用avast隔离,提示正在被使用,无法访问。

选择删除。

avast没有反应。

对了,忘了说一点,之前用瑞星防火墙发现:

进程中有cmd.exe,并且命令行好像是:(具体记不清了)

system32下的delete什么的.bat后缀名文件。

删除那个服务后就没这种情况了。

重新启动,为得是让avast删除那个文件。

启动后,再次拨号上网打开VB浏览器(注目一点,我在用星空极速,默认打开VB浏览器,虽然我总是用IE)

avast再次报警。

仍然无法访问。

下载瑞星文件粉碎工具,把路径填进去却提示没有找到文件。

只好把SSM装上,再次打开VB浏览器,

这时SSM提示资源管理器运行VB浏览器,(记不清了,很有可能搞错了)

但是可以确定的是:

命令行为运行C:\Documents and Settings\mr\Local Settings\Temporary Internet Files\Content.IE5\RVL115HU\down[1].exe

用SSM禁止。
gototop
 

现在好了,装上SSM了。
gototop
 

【回复“天空的微笑”的帖子】
你可以参考这个帖子,灭掉那堆木马。没问题。
gototop
 

唉!!!!!!!!

累哦!!!

总不成,大家都搞SSM  ??????????????

这要是病毒再突破SSM

以后日子怎么过???????????

gototop
 
12345678   3  /  8  页   跳转
页面顶部
Powered by Discuz!NT