瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】嗷嗷牛比 的 病毒后门进程 .高手们进来看看阿

12   1  /  2  页   跳转

【求助】嗷嗷牛比 的 病毒后门进程 .高手们进来看看阿

【求助】嗷嗷牛比 的 病毒后门进程 .高手们进来看看阿

玩传奇世界中的, 关联系统进程 winlogon  进程中出现 两个 winlogon
其中病毒进程是大写WINLOGON 关联系统文件:  c:\winnt\winlogon.exe(与原系统登陆进程winlogon 不在一个目录(原:c:\winnt\system32\winlogon.exe))且出现关联系统文件:c:\winnt\ExERoute.exe  文件图标为传奇世界图标
  两文件删除后自动生成(无法删除) 
该进程结束后自动运行    注册表内
自动关联原 winlogon 运行,内存占用很高。
并发现有外人通过该进程打开的端口 入侵我的机器         
众多杀毒软件 检查 均无反应      且 木马克星无法运行
最后编辑2005-12-06 03:30:59
分享到:
gototop
 

先到服务里找找有没有相应的自动启动的服务。
gototop
 

与 系统进程  winlogon 关联自启动    它不启动    系统就不能启动~~  无奈  ………………
gototop
 

用hijackthis扫描日志发上来看看吧
gototop
 

我先重启~  。。。。
gototop
 

参考http://forum.ikaka.com/topic.asp?board=28&artid=5666824
gototop
 

Logfile of HijackThis v1.99.1
Scan saved at 19:49:00, on 2005-12-4
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe
C:\Program Files\Antiy Labs\Alive\AliveCenter.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\rundll32.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\system32\tlntsvr.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\WINNT\WINLOGON.EXE
C:\WINNT\system32\khooker.exe
C:\WINNT\system32\ctfmon.exe
C:\WINNT\system32\sistray.exe
C:\WINNT\system32\rundll32.exe
G:\防火墙\hijackthis\HijackThis.exe
gototop
 

后面还有啊
gototop
 

O18 - Protocol: koboo - {7DEE9D05-FA0A-4416-A6F3-6537D0EAB6A6} - C:\WINNT\system32\mbprot.dll
O23 - Service: Antiy live update (Alive Auto-Update Service) - Unknown owner - C:\Program Files\Antiy Labs\Alive\AliveCenter.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Program Files\Netropa\Multimedia Keyboard\nhksrv.exe

没有  灰鸽子的  服务添加
gototop
 

在这之前  我用各种版本的灰鸽子专杀查过    一直都没有发现
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT