upside

反病毒 反诈骗 反虐犬

|
分享:
▲
▼
C:\System Volume Information\Microsoft\services.exe C:\System Volume Information\Microsoft\smss.exe
l两个进程无法结束和删除,经测试是个感染MBR的病毒
是一个6M的安装程序,其实已经被黑客掉包
我运行后
2010-6-30 16:35:27 删除文件 允许 进程: c:\documents and settings\administrator\local settings\temp\loader.exe 目标: C:\Program Files\1487921.dat 规则: [文件组]全局阻止建改删 -> [文件]?:\program files\*
2010-6-30 16:35:42 创建新进程 允许 进程: f:\downloads\replacesetup\replacesetup.exe 目标: c:\documents and settings\administrator\local settings\temp\smss.exe 命令行: Executable.exe 1 规则: [应用程序]* -> [子应用程序]*\temp*\*
2010-6-30 16:35:43 修改注册表值 允许 进程: c:\documents and settings\administrator\local settings\temp\loader.exe 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Enable Browser Extensions 值: no 规则: [注册表组]IE浏览器设置阻止 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\*
2010-6-30 16:35:48 删除文件 允许 进程: c:\documents and settings\administrator\local settings\temp\smss.exe 目标: C:\Program Files\1508171.dat 规则: [文件组]全局阻止建改删 -> [文件]?:\program files\*
2010-6-30 16:36:03 修改注册表值 允许 进程: c:\documents and settings\administrator\local settings\temp\smss.exe 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Enable Browser Extensions 值: no 规则: [注册表组]IE浏览器设置阻止 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\*
2010-6-30 16:36:54 修改其他进程的内存 允许 进程: c:\documents and settings\administrator\local settings\temp\smss.exe 目标: c:\program files\internet explorer\iexplore.exe 规则: [应用程序]*
2010-6-30 16:37:01 在其他进程中创建线程 允许 进程: c:\documents and settings\administrator\local settings\temp\smss.exe 目标: c:\program files\internet explorer\iexplore.exe 规则: [应用程序]*
不添加任何启动项或服务, 重启电脑后,系统中即出现症状:
C:\System Volume Information\Microsoft\services.exe C:\System Volume Information\Microsoft\smss.exe
XueTr 和IceSword均无法结束其进程。
使用Gmer 出品的那个mbr.exe 无法修复。 打开XueTr 即显示可疑mbr rootkit 是否要修复。
选择修复后重启系统分区表被破坏,提示找不到系统。
在PE环境下重建分区表解决问题
|