史萊姆論壇

史萊姆論壇 (http://forum.slime.com.tw/)
-   一般電腦疑難討論區 (http://forum.slime.com.tw/f17.html)
-   -   PC-cillin 防護鎖一直擋 標示駭客攻擊 (http://forum.slime.com.tw/thread219918.html)

裘得洛 2007-11-06 12:15 AM

我好像中獎了.......
 
昨天傻瓜朋友貼個連結 //club.bl***.tw 連到一個胖洋妞摔倒的wmv檔
今天我的PC-cillin似有掃到window的檔被感染 我上網緊急防護鎖就一直啟動(病毒碼是最新的)

麻煩各位大大了


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 上午 12:06:29, on 2007/11/6
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\nvsvc32.exe
E:\防毒軟~1\PC-CIL~1\PcCtlCom.exe
E:\防毒軟~1\PC-CIL~1\Tmntsrv.exe
E:\防毒軟~1\PC-CIL~1\tmproxy.exe
C:\Program Files\UPHClean\uphclean.exe
E:\防毒軟~1\PC-CIL~1\TmPfw.exe
E:\防毒軟~1\PC-CIL~1\PccGuide.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Internet Explorer\iexplore.exe
E:\下載工具\FlashGet\flashget.exe
C:\Documents and Settings\BBXP\桌面\HiJackThis.exe

F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\system\svchost.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - E:\下載工具\FlashGet\jccatch.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O3 - Toolbar: Dr.eye WebPage Translation - {92B255FE-94E2-4BCA-958D-3926CE38913F} - C:\Program Files\Inventec\Dreye\DreyeMT\DreyeIEBar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Flashget] E:\下載工具\FlashGet\flashget.exe /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [eMuleAutoStart] E:\下載工具\eMule\eMule.exe -AutoStart
O4 - HKUS\S-1-5-20\..\RunOnce: [nlpo_07] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'NETWORK SERVICE')
O8 - Extra context menu item: &使用 FlashGet 下載 - E:\下載工具\FlashGet\jc_link.htm
O8 - Extra context menu item: &全部使用 FlashGet 下載 - E:\下載工具\FlashGet\jc_all.htm
O8 - Extra context menu item: 匯出至 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: 狟婥珜醱奻腔ED2(&K)蟈諉 - E:\下載工具\eMule\ed2k.html
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra button: 參考資料 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O17 - HKLM\System\CCS\Services\Tcpip\..\{C7CA40E2-2C1A-4FFB-82B3-BC7FEB53E5FC}: NameServer = 168.95.192.1 168.95.1.1
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Unknown owner - E:\防毒軟~1\PC-CIL~1\PcCtlCom.exe (file missing)
O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Unknown owner - E:\防毒軟~1\PC-CIL~1\Tmntsrv.exe (file missing)
O23 - Service: Trend Micro Personal Firewall (TmPfw) - Unknown owner - E:\防毒軟~1\PC-CIL~1\TmPfw.exe (file missing)
O23 - Service: Trend Micro Proxy Service (tmproxy) - Unknown owner - E:\防毒軟~1\PC-CIL~1\tmproxy.exe (file missing)

--
End of file - 3638 bytes

plunderer 2007-11-06 01:13 AM

F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\system\svchost.exe

勾選並修復上述項目, 重新開機, 刪除下列檔案:
C:\WINDOWS\system\svchost.exe

裘得洛 2007-11-06 03:37 AM

Plunderer大大:

1.我按您指點勾選該項按[fix checked]後re-start, 但在c槽找不到該檔案(確定c槽為顯示檔案及資料夾),用搜尋也找不到,但我再run一次hijack 似乎沒看到F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\system\svchost.exe它了

2.我檢視windows工作管理員中 看到5個svchost.exe 請問這個執行檔是作甚麼的?

svchost.exe LOCAL SERVICE
svchost.exe NETWORK SERVICE
svchost.exe SYSTEM
svchost.exe NETWORK SERVICE
svchost.exe SYSTEM



:on_47:

plunderer 2007-11-06 12:12 PM

1
找不到 C:\WINDOWS\system\svchost.exe 就可能是 hijackthis 修復時一併刪除了

2
簡單的說, svchost.exe 是 Windows 的系統程式,用於執行DLL檔案
電腦啟動時,svchost.exe 會檢查登錄中的服務部分,以建立一份它需要載入的服務清單

不過 svchost.exe 正常是在 C:\WINDOWS\system32 目錄下, 若在其他目錄發現 svchost.exe, 肯定是木馬或病毒

XP 內建的工作管理員不會顯示處理程序的路徑, 最好用其他程式來看, 例如 Process Explorer
http://www.microsoft.com/technet/sys...sexplorer.mspx

3
連上 http://club.bl***.tw 後會下載一個 movies.scr, 其實是自解壓縮檔改副檔名偽裝的
movies.scr 裡面有三個檔案, 其中 server.exe z.exe 是木馬, 當執行 movies.scr 後會釋放出來並自動執行

P.S
你的主題內的網址會自動下載木馬, 所以你最好修改一下, 取消 "自動分析超連結", 以免其他人誤入

裘得洛 2007-11-06 07:38 PM

:on_42::on_42:Dear Plunderer 大大:

小弟在打網址時有想到怕網友誤點 但因不會設定 所以貼出來後還是有超連結
請問如何取消[自動分析超連結] 不然我再請管理板大幫我改 謝謝

1.雖然hijackthis 修復時一併刪除了 但是現在一上網還是會被PC-cillin鎖上緊急防護鎖
只能把它卸載或重連網路改變IP 是不是沒清乾淨?  PC-cillin也沒掃出病毒

重掃一次 請大大再幫我看一下 麻煩您了    鬥叟 歐ㄋ蓋C媽斯




:on_42:

裘得洛 2007-11-06 07:39 PM

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 下午 07:24:37, on 2007/11/6
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\UPHClean\uphclean.exe
C:\Program Files\Windows Media Player\wmplayer.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\BBXP\桌面\HiJackThis.exe

O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - E:\下載工具\FlashGet\jccatch.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: Dr.eye WebPage Translation - {92B255FE-94E2-4BCA-958D-3926CE38913F} - C:\Program Files\Inventec\Dreye\DreyeMT\DreyeIEBar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Flashget] E:\下載工具\FlashGet\flashget.exe /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [eMuleAutoStart] E:\下載工具\eMule\eMule.exe -AutoStart
O8 - Extra context menu item: &使用 FlashGet 下載 - E:\下載工具\FlashGet\jc_link.htm
O8 - Extra context menu item: &全部使用 FlashGet 下載 - E:\下載工具\FlashGet\jc_all.htm
O8 - Extra context menu item: 匯出至 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: 狟婥珜醱奻腔ED2(&K)蟈諉 - E:\下載工具\eMule\ed2k.html
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra button: 參考資料 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {0011F780-9451-4EE0-A1CC-E5357B8CB449} (Ebell Control) - https://trade.concords.com.tw/ebroker/ebell.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{C7CA40E2-2C1A-4FFB-82B3-BC7FEB53E5FC}: NameServer = 168.95.192.1 168.95.1.1
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Trend Micro Central Control Component (PcCtlCom) - Unknown owner - E:\防毒軟~1\PC-CIL~1\PcCtlCom.exe (file missing)
O23 - Service: Trend Micro Real-time Service (Tmntsrv) - Unknown owner - E:\防毒軟~1\PC-CIL~1\Tmntsrv.exe (file missing)
O23 - Service: Trend Micro Personal Firewall (TmPfw) - Unknown owner - E:\防毒軟~1\PC-CIL~1\TmPfw.exe (file missing)
O23 - Service: Trend Micro Proxy Service (tmproxy) - Unknown owner - E:\防毒軟~1\PC-CIL~1\tmproxy.exe (file missing)

plunderer 2007-11-06 08:44 PM

日誌沒問題

電腦本身應該沒問題, PC-cillin "鎖上緊急防護鎖" 的作用應該是類似防火牆功能吧, 阻斷可疑的遠端 IP 或是斷網

要看 PC-cillin 的日誌才知道為何會 "鎖上緊急防護鎖"

裘得洛 2007-11-09 11:15 PM

PC-cillin 防護鎖一直擋 標示駭客攻擊
 
各位前輩:

小弟之前連上中了這個毒: [http://club.bl***.tw 後會下載一個 movies.scr, 其實是自解壓縮檔改副檔名偽裝的movies.scr 裡面有三個檔案, 其中 server.exe z.exe 是木馬, 當執行 movies.scr 後會釋放出來並自動執行]

後來電腦有秀cmd.exe中毒 小弟就把它砍了 現在上網 pc-cillin防護鎖會一直擋
顯示出駭客攻擊IP及目的地通訊阜  是不是那裡沒清乾淨
我不想被駭客利用........................嗚嗚

(沒放highjack的log 因為之前P大幫我看過log沒啥奇怪的地方 如要補小弟會立即補上)



:on_88:

不飛 2007-11-10 12:57 AM

您的電腦是新購的,
建議您測底解決的方法就是重新格式化您的硬碟然後重新安裝操作系統,
否則這個問題就是您能夠解決一時,
三不五時還是會出來鬧一下,
何不讓自己有個乾淨清潔的操作系統工作環境?
看看您已經為了這個問題煩惱了多久了?????

另外建議不要(亂)逛不明網頁,
不要下載不明檔案,
警覺性拉高,
不要以為安裝了掃(防)毒軟體就高枕無憂了,
駭客跟病毒根木馬是無所不在的,

以上個人建議,謝謝。

裘得洛 2007-11-10 10:55 PM

謝謝不飛板主及P大等大大 小弟把它format掉 免得一些密碼等被駭客.........
那就不好了 到時幫我下100張聯發科....





:on_72:


所有時間均為台北時間。現在的時間是 10:05 AM

Powered by vBulletin® 版本 3.6.8
版權所有 ©2000 - 2025, Jelsoft Enterprises Ltd.

『服務條款』

* 有問題不知道該怎麼解決嗎?請聯絡本站的系統管理員 *


SEO by vBSEO 3.6.1