查看: 3365|回复: 14
收起左侧

[其他相关] 昨天不小心中招,跟大家分享一下查毒经历(本人比较菜,还在学习的阶段)

[复制链接]
yzhil
发表于 2008-12-7 23:18:25 | 显示全部楼层 |阅读模式
昨晚睡觉前想从网上找点东西,用百度和GOOGLE搜索了一下,打开了很多个网页,突然跳出提示:“正常运行的Windows所需文件已被替换成无法识别的版本。要保持系统稳定,Windows必须还原这些文件原有版本,现在插入您的Windows XP CD—ROM”
当时没有想到中毒,但是过了一会就发现不对劲,右下角显示的时间变为0点,再打开仔细一看,成了2000年,然后卡巴的图标也跟着消失,这时候我才意识到,中毒了。。。想再次打开卡巴,却发现没有任何反应,试了试360,也是打不开。打开任务管理器,比平常多了几个进程:craoek.exe,wmnet.exe,TASKMAN.EXE,重启进入安全模式,还是打不开卡巴及360,于是决定关机先睡觉。
今天开机后,病毒依旧还在,无计可施,想到以前用过的微点主动防御软件,觉得可以试试,于是下了个试用版,装上后,果然微点马上提示发现未知木马,是否删除?(程序:C:\PROGRAM FILES\INTERNET EXPLORER\VITNNT64.987是否删除木马程序及其衍生物?)
不过这个时候卡巴还是打不开,想到以前从网上看过“映像劫持”,怀疑这次很可能是映像劫持,于是打开注册表,根据网上找到的办法,找到:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\ImageFileExecutionOptions\
取消administrator和system用户的写权限。
卡巴果然可以打开了,然后扫描了一下,发现一大堆的毒,其中几个保存了下来,有兴趣的网友可以看看。现在毒虽然杀了,但最初那个让卡巴停止工作的病毒还不清楚是哪一个。

[ 本帖最后由 yzhil 于 2008-12-7 23:34 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +6 收起 理由
qianwenxiang + 6 版区有你更精彩: )

查看全部评分

wangjay1980
发表于 2008-12-7 23:24:36 | 显示全部楼层
起码也换个不怕修改时间的卡巴版本吧
yzhil
 楼主| 发表于 2008-12-7 23:43:48 | 显示全部楼层
请问楼上,哪个版本不怕修改时间?
wangjay1980
发表于 2008-12-7 23:45:52 | 显示全部楼层
卡7 325以及以上的所有版本
yzhil
 楼主| 发表于 2008-12-7 23:48:32 | 显示全部楼层
难怪了,我的是KIS7.0.125
fireworld
发表于 2008-12-8 08:47:56 | 显示全部楼层
C:\PROGRAM FILES\INTERNET EXPLORER\VITNNT64.987

这个就是某盗QQ病毒的残留~
hifigecko
发表于 2008-12-8 09:25:00 | 显示全部楼层
我也出现过类似的提示,可是没有发现这些进程唉,这是为什么呢?
fan17011
发表于 2008-12-8 09:34:33 | 显示全部楼层
有值得学习的。。。地方
loveema
发表于 2008-12-8 10:19:54 | 显示全部楼层
我也学习学习
taoyuan237
发表于 2008-12-8 14:39:10 | 显示全部楼层
LA的卡巴也太...
不过这病毒还真老居然连微点也放过了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-17 17:42 , Processed in 0.151256 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表