查看: 28158|回复: 132
收起左侧

[讨论] 帮亲戚修电脑有感

  [复制链接]
syswow64
发表于 2023-8-13 16:31:09 | 显示全部楼层 |阅读模式
本帖最后由 syswow64 于 2023-8-14 00:37 编辑

给我妹买的ThinkPad P53工作站上学做视频用,我装好系统就用的win11自带的MD做杀毒软件,没装别的,2年过去了说电脑卡的要命,我一看桌面一堆垃圾软件,首页也被锁了,一点搜索就弹广告。看了下MD,报了两个病毒驱动,但是清理不掉,就一直在那报。。。

先装了个360全盘杀一遍,干掉了四五个病毒驱动,但是弹广告得情况依然存在。360清理病毒完成重启后explorer循环崩溃,原因不明,直到下面卡巴把所有病毒清理干净才恢复正常。


然后下了卡巴,全盘一杀杀了300+文件,内存中也发现病毒了。看了看扫描记录,大部分是“合法的流氓软件”,还有少量隐藏的广告程序和病毒,这把杀完系统终于流畅了,弹广告也没有了。

观赏用日志:

回溯中毒途径,基本都是网上下载软件,那个按钮最大就点了哪个,还有就是别的同学拷贝给他的加料安装包

大致结论:
1:MD对于国产流氓/锁首驱动基本没有还手的能力,就算扫出来也清理不掉,何况大部分根本扫不出来。
2:360依然是灰产广告之友,基本只杀了恶意程度比较高的毒,其他的都放过了。
3:卡巴的病毒库广度、带毒清理能力和本地化水平还是一流的。

更新火绒,还没完呢。。。

【1】2023-08-13 20:57:18,病毒防护,病毒查杀,快速扫描, 发现10个风险项目

病毒库时间:2023-08-13 16:19
开始时间:2023-08-13 20:52
总计用时:00:03:24
扫描对象:24609
扫描文件:14081
发现风险:10
已处理风险:7
病毒详情:
风险路径:c:\users\crx\appdata\roaming\clearmanagepath\jade.dll, 病毒名:Adware/SmallTreePDF.c, 病毒ID:9cde1c6e4682e193, 处理结果:处理失败
风险路径:c:\users\crx\appdata\roaming\blockmasterpath\xshtd.dll, 病毒名:Adware/SmallTreePDF.c, 病毒ID:9cde1c6e4682e193, 处理结果:处理失败
风险路径:C:\Windows\system32\Fannie64.dll, 病毒名:Adware/SmallTreePDF.c, 病毒ID:9cde1c6e4682e193, 处理结果:已处理,删除文件
风险路径:C:\Windows\system32\Enoch64.dll, 病毒名:Adware/MicroCool.a, 病毒ID:7b913e64ee19f103, 处理结果:处理失败
风险路径:C:\Windows\system32\XsRls64.dll, 病毒名:Adware/SmallTreePDF.c, 病毒ID:9cde1c6e4682e193, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\mp3jq\MkprServer.exe, 病毒名:Adware/Adserv.b, 病毒ID:6a2099fed9ed3af5, 处理结果:已处理,删除文件
风险路径:C:\WINDOWS\system32\Enoch.dll, 病毒名:Adware/MicroCool.a, 病毒ID:7b913e64ee19f103, 处理结果:已处理,删除文件
风险路径:C:\WINDOWS\system32\Fannie.dll, 病毒名:Adware/SmallTreePDF.c, 病毒ID:9cde1c6e4682e193, 处理结果:已处理,删除文件
风险路径:C:\WINDOWS\system32\XsRls.dll, 病毒名:Adware/SmallTreePDF.c, 病毒ID:9cde1c6e4682e193, 处理结果:已处理,删除文件
风险路径:C:\WINDOWS\system32\Drivers\xzisomont64.sys, 病毒名:Rootkit/Agent.dl, 病毒ID:b80ea66e9f8bb628, 处理结果:已处理,删除文件
火绒全盘扫,这卡巴360漏的有点多啊

【1】2023-08-13 22:48:39,病毒防护,病毒查杀,全盘扫描, 发现24个风险项目

病毒库时间:2023-08-13 16:19
开始时间:2023-08-13 22:07
总计用时:00:33:44
扫描对象:877876
扫描文件:776399
发现风险:24
已处理风险:24
病毒详情:
风险路径:C:\Users\crx\AppData\Local\CAScreenshot\skantutg42102.exe >> 365Kantu.exe, 病毒名:Adware/Kantu365.a, 病毒ID:43d304993082beb5, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\CAScreenshot\skantutg42102.exe >> 365kantuserv.exe, 病毒名:Adware/Kantu365.a, 病毒ID:43d304993082beb5, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\ClearManage\Millicent.exe, 病毒名:Adware/QiaoYa.f, 病毒ID:b738c8a7132e411, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\ClearManage\update.exe, 病毒名:Adware/QiaoYa.f, 病毒ID:b738c8a7132e411, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\jiankangzhushou\jkzs.exe, 病毒名:Adware/MiniNews.c, 病毒ID:55670182d9dd9b42, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\Programs\StellarPlayer\Miniblink.exe, 病毒名:Adware/Stellar.a, 病毒ID:463ae3e72df82d20, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\Programs\StellarPlayer\snapshot.bin, 病毒名:Adware/Stellar.a, 病毒ID:463ae3e72df82d20, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\wminfo\365Kantu.exe, 病毒名:Adware/Kantu365.a, 病毒ID:43d304993082beb5, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\wsinfo\update.exe, 病毒名:Adware/Kantu365.a, 病毒ID:43d304993082beb5, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\zhengdbb\zdbb.exe, 病毒名:Adware/MiniNews.c, 病毒ID:55670182d9dd9b42, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\zhuomianrili\TpsvServer.exe, 病毒名:Adware/MiniNews.b, 病毒ID:57f14f2025c40d0d, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\WindZip\skantutg42102.exe >> 365Kantu.exe, 病毒名:Adware/Kantu365.a, 病毒ID:43d304993082beb5, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Local\WindZip\skantutg42102.exe >> 365kantuserv.exe, 病毒名:Adware/Kantu365.a, 病毒ID:43d304993082beb5, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\anyWindow\anyWindow.exe, 病毒名:Adware/Stellar.a, 病毒ID:463ae3e72df82d20, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\BlissCalendar\BlissCalendar_c.dll, 病毒名:Adware/UpdSrv.a, 病毒ID:8fa75f32fe3bf045, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\ClearManagepAth\Millicent.exe, 病毒名:Adware/SmallTreePDF.c, 病毒ID:9cde1c6e4682e193, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\crx\SDRunEx.dll, 病毒名:Trojan/Agent.azf, 病毒ID:4b86494b377f92d5, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\DAYdayImage\ppnews.exe, 病毒名:Adware/Poptui.j, 病毒ID:1fca3c8523709bbd, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\iNotePad\pkg\bsView.exe, 病毒名:Adware/BsClick.c, 病毒ID:d227762e2bdf792b, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\LuckyCalendar\LuckyCalendar_c.dll, 病毒名:Adware/UpdSrv.a, 病毒ID:8fa75f32fe3bf045, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\minblink\Miniblink.exe, 病毒名:Adware/Stellar.a, 病毒ID:463ae3e72df82d20, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\myScreenSaver\ScreenSaver.scr, 病毒名:Adware/Stellar.b, 病毒ID:71f073df422fe926, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\StellarPlayer\update\snapshot.bin, 病毒名:Adware/Stellar.a, 病毒ID:463ae3e72df82d20, 处理结果:已处理,删除文件
风险路径:C:\Users\crx\AppData\Roaming\ToImage\ppnews.exe, 病毒名:Adware/Poptui.j, 病毒ID:1fca3c8523709bbd, 处理结果:已处理,删除文件


有个毒驱动居然在360杀完之后复活了,被火绒又杀了一遍,杀完急救箱扫了一遍终于没了,360卫士实属拉胯





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
辔繇 + 3 精品文章

查看全部评分

风林12刀
发表于 2023-8-13 16:38:17 | 显示全部楼层
我很久以前也遇到这种情况,捆绑很多流氓软件,当时用的是360最新的8.7版本,一点反应没有,当时我就备份好资料重装了
syswow64
 楼主| 发表于 2023-8-13 16:47:25 | 显示全部楼层
风林12刀 发表于 2023-8-13 16:38
我很久以前也遇到这种情况,捆绑很多流氓软件,当时用的是360最新的8.7版本,一点反应没有,当时我就备份好 ...

不过也可以理解,这些病毒广告都是受法律和政策支持的,谁敢乱搞就要律师函了
风林12刀
发表于 2023-8-13 16:55:25 | 显示全部楼层
syswow64 发表于 2023-8-13 16:47
不过也可以理解,这些病毒广告都是受法律和政策支持的,谁敢乱搞就要律师函了

这就说明了国内软件环境需要整改了,捆绑得经得用户同意,有个是否选项,并且得明显
真小读者
发表于 2023-8-13 17:17:42 | 显示全部楼层
所以说到底还是从可信渠道下载安装软件,比如官网、知名的第三方修改作者等等。安装的时候看清楚再点,别无脑下一步。
遇到杀软报毒判断不了的,可以发到论坛、在线多引擎、云沙箱或者懂的人等看看。不要随意相信那些报毒就关杀软的说明。
东风汽车
发表于 2023-8-13 17:25:12 | 显示全部楼层
建议最后再用softcnkiller扫尾
autoruns或火绒剑确认。

日志里太多流氓软件的守护驱动了!系统里肯定有非常多乱七八糟的filter hook callback
syswow64
 楼主| 发表于 2023-8-13 17:31:23 | 显示全部楼层
东风汽车 发表于 2023-8-13 17:25
建议最后再用softcnkiller扫尾
autoruns或火绒剑确认。

扫什么尾,这系统已经没法要了,我只是拿个扫描结果去警告她不要随意关杀软和装垃圾软件
东风汽车
发表于 2023-8-13 17:33:03 | 显示全部楼层
syswow64 发表于 2023-8-13 17:31
扫什么尾,这系统已经没法要了,我只是拿个扫描结果去警告她不要随意关杀软和装垃圾软件

格了吧
连分区表都不能要了
圣女&哥布林
syswow64
 楼主| 发表于 2023-8-13 18:08:19 | 显示全部楼层
东风汽车 发表于 2023-8-13 17:33
格了吧
连分区表都不能要了赃
圣女&哥布林

系统已经被卡巴和360杀烂了,暗病不少,另外win11在八代九代U上是真卡,还是win10吧,受不了
qq1094250746
发表于 2023-8-13 18:41:54 | 显示全部楼层
我看里面广告总是少不了2345 话说这样杀毒比重新装个系统还麻烦
熊覃
发表于 2023-8-13 19:47:19 | 显示全部楼层
syswow64 发表于 2023-8-13 16:47
不过也可以理解,这些病毒广告都是受法律和政策支持的,谁敢乱搞就要律师函了

我一直有个困惑,很多杀软放过带签名的程序/驱动,是因为有厂商背书,出了问题可以直接问责厂商;怎么现在变成,有签名=有了保护伞,谁敢搞我驱动我就给谁律师函,他怎么不怕搞坏别人电脑,别人告他啊?
syswow64
 楼主| 发表于 2023-8-13 21:13:28 | 显示全部楼层
熊覃 发表于 2023-8-13 19:47
我一直有个困惑,很多杀软放过带签名的程序/驱动,是因为有厂商背书,出了问题可以直接问责厂商;怎么现 ...

这保护伞并不是因为签名,是因为国家监管部门和法院认为厂商在用户电脑里推广告是正常的商业行为,如果杀毒软件阻止就是不正当竞争。比如前一段PDD利用漏洞驻留手机窃取隐私,监管部门无动于衷,这就变相鼓励了这种行为。
熊覃
发表于 2023-8-13 21:15:07 | 显示全部楼层
syswow64 发表于 2023-8-13 21:13
这保护伞并不是因为签名,是因为国家监管部门和法院认为厂商在用户电脑里推广告是正常的商业行为,如果杀 ...

原来如此,但是为啥后来315又点名了360弹广告呢?因为虽然不违法,但是不道德?
syswow64
 楼主| 发表于 2023-8-13 21:18:37 | 显示全部楼层
熊覃 发表于 2023-8-13 21:15
原来如此,但是为啥后来315又点名了360弹广告呢?因为虽然不违法,但是不道德?

是的,工信部也批评了这种行为,但是没有实质性处罚,毕竟经济形势不好,不能严打,严打了很多依赖流氓行为活着的公司就垮了。弹广告已经不错了,现在装个啥都会给你加几个驱动。
熊覃
发表于 2023-8-13 21:25:26 | 显示全部楼层
syswow64 发表于 2023-8-13 21:18
是的,工信部也批评了这种行为,但是没有实质性处罚,毕竟经济形势不好,不能严打,严打了很多依赖流氓行 ...

是啊,每当涉及驱动、广告等问题,我都觉得当时买Mac是正确选择
每当我想玩游戏,都会觉得“我当时哪根筋搭错了,非要买个Mac”
syswow64
 楼主| 发表于 2023-8-13 21:26:36 | 显示全部楼层
熊覃 发表于 2023-8-13 21:25
是啊,每当涉及驱动、广告等问题,我都觉得当时买Mac是正确选择
每当我想玩游戏,都会觉得“我当时哪根 ...

现在转型期macOS的bug太多,适用行业越来越少了,还不如去Linux
熊覃
发表于 2023-8-13 21:28:33 | 显示全部楼层
syswow64 发表于 2023-8-13 21:26
现在转型期macOS的bug太多,适用行业越来越少了,还不如去Linux

现在只能是,买了一块好屏,其余的在便利性等方面都不如Windows,连我这种坚决支持正版的都有些接受不了,有些软件不是肯花钱,就能在Mac OS上用的
至于游戏方面,随着网络环境逐步提升,大家都打起了云游戏的主意,不知道靠不靠谱
LSPD
发表于 2023-8-13 22:21:21 来自手机 | 显示全部楼层
360急救箱会不会好点?
KevinYu0504
发表于 2023-8-13 22:30:39 | 显示全部楼层
要对付流氓或广告软件,我一直觉得 Malwarebytes 与 AdwCleaner 这两个是不错的选择,
楼主不妨替那台病入膏肓的系统再查杀一遍,
卡巴虽然也能治流氓,但不是专精的 ~
syswow64
 楼主| 发表于 2023-8-13 22:47:07 | 显示全部楼层
LSPD 发表于 2023-8-13 22:21
360急救箱会不会好点?

试过了,杀了一些文件关联等无关痛痒得问题,现在Edge还是会自动弹广告,只是概率和种类大大减少,不知道哪里的问题
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-3-16 19:20 , Processed in 0.077923 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表