作者katsuki (和樹)
看板AntiVirus
標題[中毒] 一樣是60秒的問題
時間Tue Sep 30 22:12:43 2008
PO文請使用下列格式並將有要求的檔案附上
資料越詳細才有辦法了解情況並作適當處理
1.問題描述:
請在下面說明碰到的中毒情形,越詳細越好(可貼圖說明):
是的,一樣是60秒重新開機的問題
我爬文使用手動跟Efix的方式各處理了一次
但是隔了一段時間 (1~2天不等) 再度出現一樣的情形
原本的spoolsv.exe檔案的數位簽章又變成沒有通過
從初期的方法到現在大致上都試著作過測試
但是還是維持不了兩天
請問是不是有哪裡遺漏了呢? (我是按照手動一步一步做的)
system32跟dllcache資料夾內的spoolsv檔案也都有換成J大提供的正常檔案過
麻煩指教了...感謝
2.掃毒報告:
請先使用掃毒軟體執行全機掃描後將掃毒結果傳到置底空間
如會掃描很久請最少掃描以下位置和防毒軟體顯示的中毒檔案位置:
C:\Windows\System32 C:\Windows C:\Program Files
請盡可能提供掃毒報告,如無法掃描請務必註明,也可使用線上掃毒掃描報告
線上掃毒使用方式請看精華區
3.系統輔助分析軟體掃描報告:
此處報告為需了解你系統內有何程式啟動和常駐所必須要的報告
請將掃描結果上傳至置底空間,置底空間無法使用者請改用http://www.kotuha.com
使用方式:
Combofix: http://reinfors.googlepages.com/Combofix.html
Hijackthis: http://reinfors.googlepages.com/Hijackthis
SRENG: http://reinfors.googlepages.com/SRENG.html
如無法使用網路請看精華區 1 - 8 使用方式
4.報告連結:
請將掃描報告(log)貼於下方 (上面的全要)
Combofix :
Hijackthis:
SRENG :
掃毒報告 :
這是剛執行shutdown -a 停止重開機動作後
直接執行Efix 4.84版之後的log檔
(測試之後數位簽章依然沒過!?)
http://sun.cis.scu.edu.tw/~92a39/upload/32699.txt
麻煩了 謝謝
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 211.74.82.243
推 junorn:新一波攻擊開始了...建議你另外裝防火牆 09/30 22:37
推 junorn:先在windows\system32資料夾底下建立一個sprint.dll檔 09/30 22:37
→ junorn:然後在跑EFix吧,然後將報告貼上來 09/30 22:37
→ katsuki:好的 我現在再去跑一次 等等貼上報告 09/30 22:53
→ katsuki:上面是加上sprint.dll之後重跑的結果 感謝版大造福人群 09/30 23:01
推 junorn:恩....先裝防火牆吧。 09/30 23:12
→ katsuki:好的 在觀察看看 謝謝J大 09/30 23:15
→ chang0206:能請問一下你安裝XP的光碟是哪來的?如果是抓來的,可以 09/30 23:41
→ chang0206:說一下是抓那個版本?有種子?有URL? 09/30 23:41
→ joinwu:如果是新攻擊應該是針對XPSP2 強迫升級SP3 10/01 02:57
→ joinwu:目前板上受害者都是XPSP2版本...顆 10/01 02:59
推 jetzake:樓上 不是吧?? 之前不是J大放出的檔案比較舊?? (SP2版) 10/01 03:03
→ jetzake:也就是說SP3中這隻的人也不少.... 10/01 03:04
→ joinwu:XP有些濫漏洞就是要你更新SP最新版 盜版不能更新 顆顆 10/01 03:44
→ joinwu:回應jetzake:請看每篇log檔最上面3~4行 硬碟格式+XP版本 10/01 03:55