看板 AntiVirus 關於我們 聯絡資訊
※ 引述《SunDing (到哪裡都是睛天★)》之銘言: : 先治標一下~~~ : 到控制台→系統管理工具→服務 : 找到Remote Procedure Call(RPC) 按右鍵→內容 : 到標籤修復的部份將第一次/第二次/後續失敗時的重新啟動電腦改為 : 【不執行動作】 : 修改後沒有再出現問題~~~不過這是治標不治本的方法~~~!!! : what happened? : 如果突然出現重開機倒數 : 打開執行 輸入 shutdown -a 讓視窗關掉~~~ 推薦先用這個方式治標一下....= =A 剛剛拜了一下google大神 這東西似乎是9月中才出來的...OTZ : 確認一下 大家試試能使用剪下貼上的功能嗎? : 我拿桌上面的資料來實驗 確定不行 : 這是老疾風的情況: : 1.出現RPC服務意外終止倒數60秒重新啟動的訊息,造成系統不斷重開機。 : 2.無法執行複製和貼上的動作。 : 3.無法拖曳圖示。 : 4.系統速度變很慢。 : 5.無法連線上網。 : 新疾風? 囧rz 如果是在system32下出現v2messen.exe和sprint.dll大概就是這支了.... 會生成FARCZZ.BAT帶出木馬本體的程式... 在18143篇有人PO了LOG 症狀類似 但是似乎不是同一個東西?? 在9/26以後的NOD32更新似乎可以抓到...命名為"Win32/TrojanDropper.Agent.WZR" 攻擊模式可能是搜集私人資料後 以遠端攻擊的方式觸發症狀 以下是釋放程序 ===== @echo off :loop del F:\Once\v2messen\v2messen.exe if exist F:\Once\v2messen\v2messen.exe goto loop del %0 建立文件如下 ===== 2008-9-20 10:39:40 发现:新建文件! 文件:C:\WINDOWS\system32\v2messen.exe 进程:C:\WINDOWS\System32\svchost.exe 拦截 ===== (別的地方轉過來的...所以是簡體) 看來會置換svchost.exe或是透過它掛載運行本身 ....有誰有樣本檔案傳上來吧??? 以上... -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 118.165.44.102
aamon:我有 sprint.dll 建立日期是 2008/9/20 09/27 05:17
SilverRanger:我也是,建立日期9/20,修改日期9/27... 09/27 05:39
SilverRanger:http://140.134.4.70/~d9329381/sprint.rar 09/27 05:40
pomeloyou:我也有不過建立日期是2008/9/26 09/27 05:48
mantou:我也有sprint.dll建立日期也是9/20..修改日期9/26 09/27 05:53
apple604:有sprint.dll建立日期9/26修改日期9/27 09/27 06:46
aamon:電腦中又出現新東西了 dots.exe, sprint.dll砍掉會重生 09/27 06:49
aamon:一個小時會發作一次, 還有windows\temp\裡多了很多東西呢 09/27 06:50
csman32403:我也有sprint.dll 建立日期是 2008/9/20 修改日期9/26 09/27 07:20
zha0:請問有人的 v2messen.exe 還留著嗎 ? 我想分析 >/////< 09/27 08:10
kilin1203:我都是用更改時間,而不是輸入 shutdown -a 09/27 09:56
kelsolove:NOD32已更新病毒碼至9/27,仍掃不出這隻病毒 09/27 11:00
kelsolove:只有出現sprint.dll 其他檔案都沒有出現 09/27 11:01
koflll:我也是砍掉sprint.dll檔後一直重生,有無辦法處理呢?~"~ 09/27 11:08