查看: 5800|回复: 26
收起左侧

本人计算机“系统时间“的怪现象

[复制链接]
cocosky
发表于 2007-4-4 14:11:10 | 显示全部楼层 |阅读模式
卡巴提示“1987-4-4 14:03:59 授权许可文件激活日期错误。”
时间查看器提示“时间服务提供程序 NtpClient 配置为从一个或多个时间源 获得时间,但是,没有一个源可以访问。在 15 分钟内不 会进行联系时间源的尝试。 NtpClient 没有准确时间的时间源。”
打开系统时间发现被改成了“1987-4-4”,请问高手是怎么回事?
lgmciaw
发表于 2007-4-4 14:13:18 | 显示全部楼层
没遇到过,不会是中毒了吧
cocosky
 楼主| 发表于 2007-4-4 14:35:45 | 显示全部楼层

回复 #2 lgmciaw 的帖子

是啊,刚杀出个木马,不知道跟他有没有关系!
dianshixs
发表于 2007-4-4 15:47:13 | 显示全部楼层
中毒了!
ryn
发表于 2007-4-4 17:30:46 | 显示全部楼层
就是中了病毒了。
sddmao
发表于 2007-4-4 18:21:01 | 显示全部楼层
一个对付卡巴的病毒
卡巴的用户,系统时间全部改为1987-x-x
样本动作
判断用户机子是否装卡巴(KIS/KAV)
如果安装
释放
GoKaba.bat
文件内容


[Copy to clipboard]
CODE:
@echo off
set date=%date%
date 1987-x-x(任意的)
ping -n 45 localhost > nul
date %date%
del %0



=>将系统时间调整为1987-x-x
卡巴的监控立刻失效

成功完成K.O.卡巴后
---------------------------------------------------------------------------------------------
以下为所有机子状况

释放文件
%SystemRoot%\system32\*.EXE
%SystemRoot%\system32\*T.EXE
%SystemRoot%\system32\*.DLL
%SystemRoot%\system32\delme.bat

* =随机8位字母(如7F9DE518\312E0FDA)

注册表变化
添加伪系统服务
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\* "DisplayName" = *

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\* "Description" = 为系统提供加速启动功能(d-sp1)。

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\* "ErrorControl" = [REG_DWORD, value: 00000001]

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\* "ImagePath" = C:\WINDOWS\System32\* -service

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\* "ObjectName" = LocalSystem

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\* "Start" = [REG_DWORD, value: 00000002]

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\* "Type" = [REG_DWORD, value: 00000010]

=>sreng显示
[* / *][Running/Auto Start]
  <C:\WINNT\system32\*.EXE -service><Microsoft Corporation>

%SystemRoot%\system32\*.EXE
链接网络
地址:61.139.126.62
端口:80

解决方案
1.重启进去安全模式
2.使用Autoruns(下载地址:http://www.sysinternals.com/Files/Autoruns.zip)

打开Autoruns->点击Sevices->对Sevices下的8位字母->右键->Verify(认证)->很容易判断出哪个是病毒文件 (Not Verify)Microsoft Corporation------------------------->
3.记住路径 和 文件名

4.继续用Autoruns 右键点击病毒文件 -> Delecte

5.找到刚记下的目录,删除
c:\windows\system32\*.EXE
c:\windows\system32\*T.EXE
c:\windows\system32\*.DLL

6.如果是卡巴的用户 时间被改到1987-x-x自己手动改回来即可

思考
卡巴一直以来是我们大家公认的"强者",但是树大招风,时间的更改,就直接让卡巴去见阎王,这是为什么?->卡巴过于追求自己的技术,在反盗版应用过于苛刻,如果授权过期,他将停止一切使用,包括主动防御,扫描病毒等等.即使用户使用了离线更新包,卡巴一样哑火.
这是现在一些追求卡巴fans值得思考的问题,同时也是卡巴自己应该反思的最重要的问题

[ 本帖最后由 sddmao 于 2007-4-4 18:22 编辑 ]

评分

参与人数 1经验 +2 收起 理由
hzq277284 + 2 版区有你更精彩: )

查看全部评分

xl7777777
发表于 2007-4-4 20:48:01 | 显示全部楼层
是啊,卡巴太脆弱了
fanrubin
头像被屏蔽
发表于 2007-4-4 21:02:25 | 显示全部楼层
这是现在一些追求卡巴fans值得思考的问题,同时也是卡巴自己应该反思的最重要的问题
onlyboy
发表于 2007-4-5 00:02:33 | 显示全部楼层
再强的东西,它也有软肋!卡巴如果不重视起来,今后将不堪一击。
zjken814
发表于 2007-4-5 00:08:26 | 显示全部楼层
就是中了病毒了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 13:21 , Processed in 0.132586 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表