注册 | 登录

游侠NETSHOW论坛





游侠NETSHOW论坛 游侠NETSHOW论坛 游侠硬件信息交流发布区 1个小时与未知病毒搏斗的经历
查看: 7771|回复: 8
打印 上一主题 下一主题

[原创] 1个小时与未知病毒搏斗的经历 [复制链接]

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
跳转到指定楼层
楼主
发表于 2009-7-30 21:12:21 |显示全部楼层 |倒序浏览
闲来无事上X网,准备学习新知识,弹出一个网页
需要下载一个网址更新器,10多K的一个exe文件叫url_bbs.exe,凭着我多年的直觉,8成是个病毒
随手右键使用nod32查杀 — 怪事来了,没有病毒
幻觉吗?更新到7月30日病毒库,查杀级别到最高,依然毫无病毒
对NOD的信任和我的贱手双重作用下,我双击了,惨剧发生了
NOD 360瞬间被秒,我意识到不对,刚准备拔了网线的时候,我知道已经晚了,我输了
360打不开 修复也没用 NOD就不说了 已经挂了
万般无奈,重启,似乎更严重了,网站一个开不了,我连最后一丝希望都没了,我想到了重装
可是我的资料,我的片子,还有一堆驱动,软件要重装,我爆发了,我一定要手动搞定这个垃圾

重点思路:
1.病毒一定是有进程的,他即使隐藏的再深也有破绽,这就是灭病毒的基础
2.这些2B病毒一定会用系统进程当掩护 什么explorer svchost usernit什么的 而且肯定是释放DLL 而且自动启动

有了2点理论,过程就是顺利成章了,先普通重启 不用说 病毒一定会把360给灭了 而且会联网下病毒dll
重点步骤来了:
1.打开进程管理器 初步查看一下 30个进程 几乎都是很熟的进程 病毒一定隐藏了
2.除了不可能被仿冒的系统,其余进程一个一个关 每关一个开一下360 中途肯定会有系统进程会自动关机
没事,他会等一分钟,运行里输入shutdown -a就行了
3.终于查到了 隐藏的真好 居然是某个svchost进程
4.病毒终于显露疲态,360顺利开启,当然网络是开不了了,先要完全修复IE,这时还是不能上网
5.重启 开机一瞬立刻终结病毒进程,顺利上网,开启360云查杀 并且下载了360木马专杀
6.全盘扫描一遍 7个木马 最后一次重启 讨厌的病毒!!再见了!!!!

结论:
1.完全不能相信杀软,尤其是国外的
2.千万不要打开不明来源的exe文件
3.中了病毒千万别上网 不然就是死路一条了

————————————低调的分割线————————————————
看大家如此积极的测试 我来做个总结
昨天我试用了很多杀软 就是为了这个小木马 以下为测试结果(包含大家的结果)
卡巴:没有问题 直接拦截
NOD4.0:拦截
NOD3.0+新病毒库:无效
Norton企业版11:无效
F-secure:无效
Avast:无效
小红伞:拦截
瑞星:拦截
金山:拦截
Win7自带:拦截

试用总结:卡巴最强毫无疑问,但是误杀率确实高,连本人的什么算号器 什么N64模拟器一起灭了  卧槽 比病毒还牛X
NOD4 这版本给我感觉比3.0占用资源更少了 木马也删了 就是不知道会不会被其他木马灭了 正在进一步验证中
Norton没叫 这是我没想到的 看来外国的杀软还是水土不服啊
F-secure 很烂 号称有卡巴还有什么双引擎 比较令人失望
小红伞 还行 就是只要是加壳的东西 一律木马 卧槽 这无耻的本色颇有卡巴的风采

最终结论:我改用了NOD4.0 但是我对这个杀毒软件从此就不再那么信任了

[ 本帖最后由 sx008 于 2009-7-31 15:36 编辑 ]

使用道具 举报

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
沙发
发表于 2009-7-30 21:23:45 |显示全部楼层
mango你确定??
http://sos.77box.com/url_bbs.exe
杀杀就好了 千万别双击
很麻烦的

使用道具 举报

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
板凳
发表于 2009-7-30 21:28:31 |显示全部楼层
所以事实证明NOD烂的透顶 千万别相信
我正在装norton企业版

[ 本帖最后由 sx008 于 2009-7-30 21:29 编辑 ]

使用道具 举报

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
地板
发表于 2009-7-30 21:39:11 |显示全部楼层
原帖由 dsdemon 于 2009-7-30 21:37 发表
原本卡巴饭,最近换NOD32体验下,的确有点悲剧的..........

难道我还会乱写不成 这个杀软就是悲剧

使用道具 举报

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
5#
发表于 2009-7-30 22:35:49 |显示全部楼层
原帖由 19851221zhou 于 2009-7-30 22:25 发表
装norton企业版

有啥问题 难道norton也很烂??
主要是企业版可以直接升级

使用道具 举报

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
6#
发表于 2009-7-31 15:20:20 |显示全部楼层
原帖由 黑神 于 2009-7-31 15:15 发表
你们都太没意思,谁双击打开下啊
看看卡巴会不会挂,很期待结果~~~~~~~~~

感谢帮顶 卡巴直接拦截了删除了 还怎么双击啊
只有我这种倒霉的人 才会双击

使用道具 举报

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
7#
发表于 2009-7-31 15:23:10 |显示全部楼层
原帖由 杜伊科维奇 于 2009-7-30 23:09 发表
2.除了不可能被仿冒的系统,其余进程一个一个关 每关一个开一下360 中途肯定会有系统进程会自动关机
没事,他会等一分钟,运行里输入shutdown -a就行了



这个什么意思? ...

某些系统进程是不可能被仿冒的 比如system idle services什么的 还有什么winlogon一般也不会
有个svchost进程 大概3000+K 如果关闭会倒计时1分钟关机 如果你有兴趣 可以试试

使用道具 举报

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
8#
发表于 2009-7-31 15:23:42 |显示全部楼层
原帖由 LeefenChen 于 2009-7-30 23:10 发表
我Nod32 4.0能查到啊  楼主的是不是3.0?

2010633

确实是3.0 我一直以为病毒库才是关键 没想到版本都有区别

使用道具 举报

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
9#
发表于 2009-7-31 15:24:36 |显示全部楼层
原帖由 yyj_sakura 于 2009-7-31 12:17 发表
下了一下,小红伞也报毒了。直接删除了,楼主太不小心了。

我很小心了 我是出于对NOD3.0的信任

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

手机版|Archiver|游侠NETSHOW论坛 ( 苏ICP备2023007791号 )

GMT+8, 2025-10-22 15:32 , Processed in 3.553067 second(s), 13 queries , Gzip On, Memcache On.

Powered by Discuz! X2

© 2001-2011 Comsenz Inc.

分享到