upside

反病毒 反詐騙 反虐犬

|
分享:
▲
▼
C:\System Volume Information\Microsoft\services.exe C:\System Volume Information\Microsoft\smss.exe
l兩個進程無法結束和刪除,經測試是個感染MBR的病毒
是一個6M的安裝程序,其實已經被黑客掉包
我運行後
2010-6-30 16:35:27 刪除文件 允許 進程: c:\documents and settings\administrator\local settings\temp\loader.exe 目標: C:\Program Files\1487921.dat 規則: [文件組]全局阻止建改刪 -> [文件]?:\program files\*
2010-6-30 16:35:42 創建新進程 允許 進程: f:\downloads\replacesetup\replacesetup.exe 目標: c:\documents and settings\administrator\local settings\temp\smss.exe 命令行: Executable.exe 1 規則: [應用程序]* -> [子應用程序]*\temp*\*
2010-6-30 16:35:43 修改注冊表值 允許 進程: c:\documents and settings\administrator\local settings\temp\loader.exe 目標: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Enable Browser Extensions 值: no 規則: [注冊表組]IE浏覽器設置阻止 -> [注冊表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\*
2010-6-30 16:35:48 刪除文件 允許 進程: c:\documents and settings\administrator\local settings\temp\smss.exe 目標: C:\Program Files\1508171.dat 規則: [文件組]全局阻止建改刪 -> [文件]?:\program files\*
2010-6-30 16:36:03 修改注冊表值 允許 進程: c:\documents and settings\administrator\local settings\temp\smss.exe 目標: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Enable Browser Extensions 值: no 規則: [注冊表組]IE浏覽器設置阻止 -> [注冊表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\*
2010-6-30 16:36:54 修改其他進程的內存 允許 進程: c:\documents and settings\administrator\local settings\temp\smss.exe 目標: c:\program files\internet explorer\iexplore.exe 規則: [應用程序]*
2010-6-30 16:37:01 在其他進程中創建線程 允許 進程: c:\documents and settings\administrator\local settings\temp\smss.exe 目標: c:\program files\internet explorer\iexplore.exe 規則: [應用程序]*
不添加任何啓動項或服務, 重啓電腦後,係統中即出現症狀:
C:\System Volume Information\Microsoft\services.exe C:\System Volume Information\Microsoft\smss.exe
XueTr 和IceSword均無法結束其進程。
使用Gmer 出品的那個mbr.exe 無法修複。 打開XueTr 即顯示可疑mbr rootkit 是否要修複。
選擇修複後重啓係統分區表被破壞,提示找不到係統。
在PE環境下重建分區表解決問題
|