瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】系统疑似中毒,附日志+可疑文件

12   1  /  2  页   跳转

【求助】系统疑似中毒,附日志+可疑文件

【求助】系统疑似中毒,附日志+可疑文件

系统不稳定
好象有病毒
如图
可疑的文件我压缩按照路径放好了
http://www.sanwudianzi.com/windows.rar

附件附件:

下载次数:189
文件类型:application/octet-stream
文件大小:
上传时间:2007-4-26 16:05:01
描述:



最后编辑2007-04-29 10:01:51
分享到:
gototop
 

病毒名称: Trojan-Downloader.Win32.Tiny.n
病毒类型: 木马
文件 MD5: a300cc2f561cd61cd2f2fcece63d49fd
公开范围: 完全公开
危害等级: 中
文件长度:2,137 字节
感染系统: windows98以上版本
开发工具: Borland Delphi 6.0 - 7.0
加壳类型: FSG 2.0
命名对照:Symentec[Downloader.Trojan]
      Mcafee[无]
 
病毒描述:
  该病毒属于木马下载类,病毒运行后,创建相关文件以备下载程序使用,尝试连接网络,开放端口,下载病毒相关文件到本地运行,该病毒对用户有一定危害。
 
行为分析:
1、病毒运行后,隐藏病毒进程,创建相关文件以备下载程序使用:

%system32%CatRoot2\tmp.edb
%windir%\LastGood\INF\oem5.inf
%windir%\LastGood\INF\oem5.PNF

2、病毒运行后访问网络:

协议:TCP
IP:61.139.126.14
端口:80
随机开放本地1024以上端口,如:1104,1166。
地址:四川省绵阳市电信机房

3、尝试连接网络,下在病毒相关文件到本地运行:

http://***.138soft.com/bintext.exe

4、新建注册表项:

HKEY_LOCAL_MACHINE\SYSTEM\LastKnownGoodRecovery\LastGood\INF/
键值:字串:”oem5.inf”=”DWORD: 1 (0x1)”
HKEY_LOCAL_MACHINE\SYSTEM\LastKnownGoodRecovery\LastGood\INF/
键值:字串:“oem5.PNF”=”DWORD: 1 (0x1)”

  注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。
 

--------------------------------------------------------------------------------
清除方案 :
  1、使用安天木马防线可彻底清除此病毒(推荐)。

2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。

(1) 使用安天木马防线“进程管理”关闭病毒进程
(2) 删除病毒文件

%system32%CatRoot2\tmp.edb
%windir%\LastGood\INF\oem5.inf
%windir%\LastGood\INF\oem5.PNF

(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项

HKEY_LOCAL_MACHINE\SYSTEM\LastKnownGoodRecovery
\LastGood\INF/
键值:字串:”oem5.inf”=”DWORD: 1 (0x1)”
HKEY_LOCAL_MACHINE\SYSTEM\LastKnownGoodRecovery
\LastGood\INF/
键值:字串:“oem5.PNF”=”DWORD: 1 (0x1)”
 
我这里有两个文件
C:\WINDOWS\LastGood\INF\
一个oem1.PNF 一个oem1.inf
138soft....?
难道是黑洞吗???
gototop
 

汗..........!
gototop
 

上面怎么自问自答啊....
gototop
 

求助啊 火影!!!
是不是这样
gototop
 

扫个日志上来看下.
gototop
 

火影哦,你这一句,将他前面的努力都搞没了。

他好不容易整理了那些。

呵呵!!!!!
gototop
 

不是啊...我只是好奇,问下啊...
gototop
 

Trojan-Downloader

我也是中了这病毒.

但系统好象不是稳定,一会就会死机! 而且,C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\这个文件夹,用Unlocker 删了,一会又出来!
gototop
 

【回复“50003008”的帖子】

光删除那里的有啥用?

必须删除会下载它的东西才行。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT