卡饭茶舍 | 软件下载专区 | HIPS专区 | 防火墙专区 | 病毒样本区 | 国内杀软专区 | 国外杀软专区 | 卡饭计算机安全软件下载中心
免费的安全盛宴 | 关于安全软件的12个谣言和误会~ 卡巴官方最新正式版 | 官方最新测试版帮助他人,快乐自己 | 助人者,人助之91款国外杀毒软件官方介绍 附优秀文章
论坛常见问题解答 | 相逢在论坛从杀毒软件到文化 | 我们为什么要装防火墙hips新手入门 | 卡饭HIPS教程集合病毒样本区 | 费尔区
 12 12
发新话题
打印

[求助] 关于C:\WINDOWS里的这几个文件

关于C:\WINDOWS里的这几个文件

电脑好像是中毒了,但瑞星和360安全卫士扫描什么也没有
开机自启动两个 iexplorer.exe 而且是隐藏的,桌面上并不显示窗口
有时进程里还会出现几个 cmd.exe
防火墙提示 ftp.exe 和 tcpsrv1.exe 要访问网络
有时还会蹦出一个 supm.exe ,结束它以后再搜索,提示找不到文件
我再windows文件夹里发现这几个文件,看名字觉得不大对劲,大家帮忙看看

[ 本帖最后由 qwas1985zx 于 2008-10-11 01:15 编辑 ]
附件: 您所在的用户组无法下载或查看附件




又发现一个  在system32里  要访问QQ
附件: 您所在的用户组无法下载或查看附件




TOP

用 Process Explorer 检查一下进程,看看是哪家的,有公司名显示。点进程中的 system , 会显示当前加载的所有驱动,也能显示公司名。
再用AutoRuns 查看系统中的自启动,有没有不明的自启动项。

用SSM 禁止  cmd  运行。(要用时可暂时修改规则)




引用:
原帖由 qwas1985zx 于 2008-10-11 00:26 发表
又发现一个  在system32里  要访问QQ
这个文件 avast 报警了。

前面的文件只有 2b16897739.rar (89 Bytes) 没报,别的都报了,并删除了。

红伞的扫描报告:
Starting the file scan:

Begin scan in 'D:\Downloads\新建文件夹 (3)\setup2008930.rar'
D:\Downloads\新建文件夹 (3)\setup2008930.rar
    [0] Archive type: RAR
    --> setup2008930.exe
      [DETECTION] Is the TR/Crypt.CFI.Gen Trojan
    [NOTE]      A backup was created as '496388a9.qua'  ( QUARANTINE )
    [NOTE]      The file was deleted!
Begin scan in 'D:\Downloads\新建文件夹 (3)\tcpsrv1.rar'
D:\Downloads\新建文件夹 (3)\tcpsrv1.rar
    [0] Archive type: RAR
    --> tcpsrv1.exe
      [DETECTION] Contains HEUR/Malware suspicious code
    [NOTE]      A backup was created as '495f88a8.qua'  ( QUARANTINE )
    [NOTE]      The file was deleted!
Begin scan in 'D:\Downloads\新建文件夹 (3)\2b16897739.rar'
Begin scan in 'D:\Downloads\新建文件夹 (3)\360oft.rar'
D:\Downloads\新建文件夹 (3)\360oft.rar
    [0] Archive type: RAR
    --> 360oft
      [DETECTION] Contains a recognition pattern of the (harmful) BDS/Hupigon.Gen back-door program
    [NOTE]      A backup was created as '491f887b.qua'  ( QUARANTINE )
    [NOTE]      The file was deleted!
Begin scan in 'D:\Downloads\新建文件夹 (3)\1345.rar'
Begin scan in 'D:\Downloads\新建文件夹 (3)\bloghorse.rar'
D:\Downloads\新建文件夹 (3)\bloghorse.rar
    [0] Archive type: RAR
    --> bloghorse.exe
      [DETECTION] Is the TR/Crypt.CFI.Gen Trojan
    [NOTE]      A backup was created as '495e88b2.qua'  ( QUARANTINE )
    [NOTE]      The file was deleted!

你中了灰鸽子后门程序了:
360oft
      [DETECTION] Contains a recognition pattern of the (harmful) BDS/Hupigon.Gen back-door program


用Process Explorer 会有 PROCEXP111.SYS 没有公司名,是Process Explorer 的驱动,当Process Explorer 关闭此驱动会自动删除。  




哈哈,我比你还早注册一天呢!2006-9-20 注册的,你是21号注册的。

[ 本帖最后由 zebao 于 2008-10-11 01:23 编辑 ]
附件: 您所在的用户组无法下载或查看附件


TOP

回复 3楼 zebao 的帖子

恩  我试试


TOP

回复 4楼 zebao 的帖子

呵呵  是啊   比我早一天

瑞星一个都不报


TOP

帮忙看看这两张图
附件: 您所在的用户组无法下载或查看附件


TOP

感觉应该禁止执行,系统中哪有什么 system1.bat,和那个6位数的.bat 文件。
用SSM FREE 也可以禁止程序运行,不一定要非用商业版的。

劝你装个C 伞扫描一下系统盘,瑞星实在是不行。C 伞好象跟瑞星不冲突。


TOP

回复 8楼 zebao 的帖子

哦   这样啊    dboy网上好像搜索不到什么  关于它的资料很少


TOP

引用:
原帖由 qwas1985zx 于 2008-10-11 01:33 发表
哦   这样啊    dboy网上好像搜索不到什么  关于它的资料很少
dbo54y.bat  是随机生成的文件名,当然网上找不到。
我就用 SSM FREE 禁止了cmd 运行,虽然cmd 是微软的程序,但在没有进程保护的情况下会被恶意程序利用。所以一些敏感的进程一般是禁止运行,当要用的就暂时更改下规则。


TOP

 12 12
发新话题
卡饭论坛