首页
社区
课程
招聘
[旧帖] [注意]鬼影好怕怕,本人不幸中招了 0.00雪花
发表于: 2010-8-28 22:07 1555

[旧帖] [注意]鬼影好怕怕,本人不幸中招了 0.00雪花

2010-8-28 22:07
1555
新資料夾.rar

explorer.rar

PPS.rar

scvhost.rar今天本人可能中了传说中的鬼影,不知道是幸还是不幸,中午还在看有关鬼影的贴子,还百度了下,晚上就中招了,感觉有点名副其实了。
    不知道有没有分析过鬼影的朋友,大侠帮帮忙,我这里提供点资料。
我真怕处理不干净啊
还好我之前做了引导记录不知道还能用上不,现在就看杀软了,能力有限不会分析啊,看见一片片汇编就头晕。
我先贴点。。。。,还有我新备份的引导记录,希望懂引导的朋友逆一下。谢谢!

先描述下我能看到的。
桌面快捷方面的指向变了。如例:"C:\Program Files\WinPcap\PPStream.exe" "C:\Program Files\WinPcap\迅雷5.lnk"
进程中有nat.exe a.exe 进程达到了40多个。explorer.exe有两个,rundll32.exe,winlogon.exe具体在哪个夹子下不记得了,c:\windows\k\smss.exe自己动运行,在启动里加载了。还有run 1681 NRC 大多在all users\启动 中
run.jsc 如下:
var WSH = new ActiveXObject("WScript.Shell");
var fso = new ActiveXObject("Scripting.FileSystemObject");
if(fso.FileExists("c:\\windows\\k\\smss.exe "))
{
WSH.Run("c:\\windows\\k\\smss.exe ");
}
还有就在C:为外的盘把所有文件夹隐藏起来,另建一个.exe.看起来一样。(不显扩展名和隐藏文件)手动改了后才发现。

注意scvhost.exe
要下载快下,小心中毒。。。

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 341
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
反病毒组的能做个专杀吗???
我尽量提供种子。。。
2010-8-28 22:15
0
雪    币: 434
活跃值: (72)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
这种病毒专门针对网吧的,个人电脑应该不会中吧,一般杀毒就把它卡擦了啊!
2010-8-29 15:16
0
雪    币: 33
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
下一个试试
2010-8-29 15:20
0
雪    币: 10
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
中过此类病毒,和此病毒一样,每个盘所有文件夹全部隐藏,创建了一个文件夹重名的后缀.exe 的文件,重装系统还是有个nat.exe的进程,然后再把C盘格了,再重新装了遍,搞定
2010-8-29 15:29
0
雪    币: 219
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
还要格式化C盘,那不是要重新来过,
2010-8-29 16:30
0
雪    币: 26
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
现在网上有很多处理方法了,看来大家上网的时候还是要多注意啊
2010-8-29 17:02
0
雪    币: 3
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
现在不是专杀有很多了
2010-8-30 14:30
0
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
md c:\windows\system32\Darkbomb.dll
解决
2010-9-7 20:09
0
雪    币: 104
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
好像不如专杀。 windows 清理助手
2010-9-7 21:11
0
雪    币: 132
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
到底什么情况
2010-9-7 22:21
0
游客
登录 | 注册 方可回帖
返回
//