楼主: 绅博周幸
收起左侧

红伞挂了,[191060236]

[复制链接]
微点卫士
发表于 2007-9-4 12:50:48 | 显示全部楼层

回复 9楼 capsshift 的帖子

怎么DLL漏报了
可以结束进程的么
scottxzt
发表于 2007-9-4 12:52:09 | 显示全部楼层

回复 7楼 微点卫士 的帖子

DLL被红伞收了,怪不得我的微点没显示.
saga3721
发表于 2007-9-4 12:54:31 | 显示全部楼层
ZA:修改驱动或服务
jhtl
发表于 2007-9-4 13:01:03 | 显示全部楼层
诺顿杀。。。
capsshift
发表于 2007-9-4 13:25:45 | 显示全部楼层
不可能啊,运行后,可能还生成了一个CMD。EXE文件,在system32文件夹里。
一结束该进程,就会黑屏重启。
再试一次结果,微点好像报要多生成一个文件,阻止后,又黑屏了。

先记在这里
程序:
C:\BOOT\E.EXE
可疑程序生成以下文件:
1) C:\WINDOWS\SYSTEM32\A8C9F439.EXE
2) C:\WINDOWS\SYSTEM32\DELME.BAT
是可疑程序!
试图删除文件!
是否阻止该进程继续运行?

再放行,看一下。

继续不删除。

程序:
C:\BOOT\E.EXE
木马程序生成以下文件:
1) C:\WINDOWS\SYSTEM32\A8C9F439.EXE
是否删除木马程序及其衍生物?

越来越少?

程序:
C:\BOOT\E.EXE
木马程序生成以下文件:
是否删除木马程序及其衍生物?

进程里果然多了一个CMD。EXE

通过微点查找目标,是WINDOWS自带的,奇怪了,为什么看到不窗口呢,同时还有一个ntdll.dll文件依附于这个进程,但都有微软的数字签名。
看了一下启动、服务和驱动项目,没有什么特别的东西。

[ 本帖最后由 capsshift 于 2007-9-4 13:47 编辑 ]
saga3721
发表于 2007-9-4 13:29:29 | 显示全部楼层
真的被修改了驱动服务了
solcroft
发表于 2007-9-4 13:33:34 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kidaaaa
发表于 2007-9-4 13:38:07 | 显示全部楼层
NOD32再次报了无敌的genetik变种,真是汗啊~
reg
发表于 2007-9-4 13:48:08 | 显示全部楼层
好可怕,红伞真的没报,不过被EQ拦住了!这到底是什么病毒?
1688388728
发表于 2007-9-4 13:55:43 | 显示全部楼层
Kaspersky Internet Security 7.0
The requested URL http://bbs.kafan.cn/attachment.php?aid=123167 is infected with Virus.Win32.AutoRun.jy virus
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-16 15:52 , Processed in 0.089737 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表