作者jetzake (加菲貓)
看板AntiVirus
標題Re: [中毒] 電腦自動倒數60秒重開機, 可是掃不到疾 …
時間Sat Sep 27 05:08:31 2008
※ 引述《SunDing (到哪裡都是睛天★)》之銘言:
: 先治標一下~~~
: 到控制台→系統管理工具→服務
: 找到Remote Procedure Call(RPC) 按右鍵→內容
: 到標籤修復的部份將第一次/第二次/後續失敗時的重新啟動電腦改為
: 【不執行動作】
: 修改後沒有再出現問題~~~不過這是治標不治本的方法~~~!!!
: what happened?
: 如果突然出現重開機倒數
: 打開執行 輸入 shutdown -a 讓視窗關掉~~~
推薦先用這個方式治標一下....= =A
剛剛拜了一下google大神 這東西似乎是9月中才出來的...OTZ
: 確認一下 大家試試能使用剪下貼上的功能嗎?
: 我拿桌上面的資料來實驗 確定不行
: 這是老疾風的情況:
: 1.出現RPC服務意外終止倒數60秒重新啟動的訊息,造成系統不斷重開機。
: 2.無法執行複製和貼上的動作。
: 3.無法拖曳圖示。
: 4.系統速度變很慢。
: 5.無法連線上網。
: 新疾風? 囧rz
如果是在system32下出現v2messen.exe和sprint.dll大概就是這支了....
會生成FARCZZ.BAT帶出木馬本體的程式...
在18143篇有人PO了LOG 症狀類似 但是似乎不是同一個東西??
在9/26以後的NOD32更新似乎可以抓到...命名為"Win32/TrojanDropper.Agent.WZR"
攻擊模式可能是搜集私人資料後 以遠端攻擊的方式觸發症狀
以下是釋放程序
=====
@echo off
:loop
del F:\Once\v2messen\v2messen.exe
if exist F:\Once\v2messen\v2messen.exe goto loop
del %0
建立文件如下
=====
2008-9-20 10:39:40 发现:新建文件!
文件:C:\WINDOWS\system32\v2messen.exe
进程:C:\WINDOWS\System32\svchost.exe 拦截
=====
(別的地方轉過來的...所以是簡體)
看來會置換svchost.exe或是透過它掛載運行本身
....有誰有樣本檔案傳上來吧???
以上...
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 118.165.44.102
→ aamon:我有 sprint.dll 建立日期是 2008/9/20 09/27 05:17
推 SilverRanger:我也是,建立日期9/20,修改日期9/27... 09/27 05:39
推 pomeloyou:我也有不過建立日期是2008/9/26 09/27 05:48
推 mantou:我也有sprint.dll建立日期也是9/20..修改日期9/26 09/27 05:53
推 apple604:有sprint.dll建立日期9/26修改日期9/27 09/27 06:46
→ aamon:電腦中又出現新東西了 dots.exe, sprint.dll砍掉會重生 09/27 06:49
→ aamon:一個小時會發作一次, 還有windows\temp\裡多了很多東西呢 09/27 06:50
推 csman32403:我也有sprint.dll 建立日期是 2008/9/20 修改日期9/26 09/27 07:20
推 zha0:請問有人的 v2messen.exe 還留著嗎 ? 我想分析 >/////< 09/27 08:10
推 kilin1203:我都是用更改時間,而不是輸入 shutdown -a 09/27 09:56
→ kelsolove:NOD32已更新病毒碼至9/27,仍掃不出這隻病毒 09/27 11:00
→ kelsolove:只有出現sprint.dll 其他檔案都沒有出現 09/27 11:01
推 koflll:我也是砍掉sprint.dll檔後一直重生,有無辦法處理呢?~"~ 09/27 11:08