• 10

喵....中木馬啦\./ "Trojan.Yigather" 終於解決了,感謝所有參與討論的同好^.^v

這一陣子,只要用IE來開啟網站,都會自動開啟另外一個視窗,
連結到中國的各種網站(從....購物網站 到 色情網站都有),
當即懷疑自己不幸中標了~_~a

不過,由於機器上安裝的Symantec Client Security 3.0C毫無反應,
所以無法由即時保護的機制來發現木馬檔案的所在。

一直到前幾天,更新了最新的病毒碼之後,終於把這個問題的根源找出來:
一個藏在c:\documents and settings\all users\application data\microsoft\IEHelper\2031.exe 的這個執行檔案,就是罪魁禍首。

根據網路上找到的資訊顯示,塞門鐵客對於此一木馬的名稱是
Trojan.Yigather.,基本特性就是:
(1)會收集使用者的資訊
(2)會多開啟一個連線視窗,同時連往兩個地方,一個地方是廣告的網站,一個地方是病毒伺服器....更新廣告目錄=.="

目前(11/20/2006),塞門鐵客的防毒軟體此一木馬並無法有效的處理:
每當此一檔案動作時,就會發動隔離,但是此一檔案依舊是在原始的目錄下
活的好好的=.=a
使用安全模式開機,一樣是無法正確的掃除....
Dos模式下使用del指令,也是無法刪除,同時也無法藉由attrib指令來改變唯讀的屬性=.=

使用Ewido連同最新的病毒碼呢?連抓都抓不到....
Panda一樣抓不到
Bitdefender呢?也是說查無不對徑的地方....


塞門鐵客的病毒說明以及移除辦法在下面,不過,貓很負責任的指出:
至少在貓的電腦上,依照移除說明來做,一樣是砍不掉...

http://www.symantec.com/security_response/writeup.jsp?docid=2006-092309-4125-99


停權計數:3次
2006-11-20 12:44 發佈
文章關鍵字 Trojan.Yigather
貓大好....

建議改用 firefox....
最佳色情網站瀏覽器(不是偶講的,是國外網站說的)
比較不會中標
偶的"貓咪推倒的部屋" http://www.epopen.com

popen wrote:
建議改用 firefox....


喵._./

貓覺得,這次中獎跟IE的相關性不大,貓懷疑這個檔案的來源是
ViewExif這套可以線上觀看Exif內容的小程式
停權計數:3次
這隻病毒同事最近有中過,大致流程如下,

1.) 印像中刪除 c:\documents and settings\all users\application data\microsoft\IEHelper\ 全部檔案.

2.) 我用 regedit.exe 和 HiJackThis.exe 刪.

3.) 進入修復控制台,用文字模式刪除在 Windows 無法刪的檔案.

☆ 私人訊息直接刪除不再回覆 ☆ 願望 : bovuhPPjMnEfkyhggnsJdABaLFPuhXT4

plusv wrote:
1.) 印像中刪除 c:\documents and settings\all users\application data\microsoft\IEHelper\ 全部檔案.



喵._./
這個檔案在一般模式以及安全模式還有安全模式(命令列模式)都無法刪除= =b
貓正在思考拿Windows PE開機來刪除看看了@.@"

停權計數:3次
小貓 wrote:
這個檔案在一般模式以及安全模式還有安全模式(命令列模式)都無法刪除= =b

全部都進修復控制台的文字模式刪除,我都是這樣"手工"殺毒的.
靠防毒軟體殺毒很多情況都殺不掉,還是用"手工"的比較容易.

現在比較麻煩的有兩類:
Browser Helper Objects (BHOs)
Process injection (EXE/DLL injection)
其它的比較單純.

建議安裝修復主控台在 HD 上,要殺毒的時後隨時都可以用,
執行 winnt/cmdcons
為什麼世上有些人總是那麼喜歡把這些木馬啦或病毒啦植入別人的PC來害人呢?不解
可以上網搜尋一個killbox的軟體,可強制刪除執行中的程式
另外,建議透過卡巴司機的線上掃毒,也許中的不只一個木馬或病毒
登錄檔也要檢查一下HKLM/software/microsoft/windows/current version/run有無異常登錄的執行程式

黑桃二 wrote:
卡巴司機的線上掃毒


貓報告...
卡車司機掃描之後這樣說得..
The scan is complete.
No malware has been detected. The sections that have been scanned are CLEAN.

停權計數:3次
常在幫同事解毒,有時就算用多套軟體掃有時候一隻都沒有,
還是要靠人用"猜"的,還比軟體準確.
(不過先用軟體掃大概,最後再用人工作細部檢查).
☆ 私人訊息直接刪除不再回覆 ☆ 願望 : bovuhPPjMnEfkyhggnsJdABaLFPuhXT4
  • 10
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 10)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?