注册 | 登录

游侠NETSHOW论坛





游侠NETSHOW论坛 游侠NETSHOW论坛 游侠硬件信息交流发布区 1个小时与未知病毒搏斗的经历
查看: 7806|回复: 73
打印 上一主题 下一主题

[原创] 1个小时与未知病毒搏斗的经历 [复制链接]

帖子
2989
精华
0
积分
1496
金钱
3048
荣誉
0
人气
1
评议
0
跳转到指定楼层
楼主
发表于 2009-7-30 21:12:21 |只看该作者 |正序浏览
闲来无事上X网,准备学习新知识,弹出一个网页
需要下载一个网址更新器,10多K的一个exe文件叫url_bbs.exe,凭着我多年的直觉,8成是个病毒
随手右键使用nod32查杀 — 怪事来了,没有病毒
幻觉吗?更新到7月30日病毒库,查杀级别到最高,依然毫无病毒
对NOD的信任和我的贱手双重作用下,我双击了,惨剧发生了
NOD 360瞬间被秒,我意识到不对,刚准备拔了网线的时候,我知道已经晚了,我输了
360打不开 修复也没用 NOD就不说了 已经挂了
万般无奈,重启,似乎更严重了,网站一个开不了,我连最后一丝希望都没了,我想到了重装
可是我的资料,我的片子,还有一堆驱动,软件要重装,我爆发了,我一定要手动搞定这个垃圾

重点思路:
1.病毒一定是有进程的,他即使隐藏的再深也有破绽,这就是灭病毒的基础
2.这些2B病毒一定会用系统进程当掩护 什么explorer svchost usernit什么的 而且肯定是释放DLL 而且自动启动

有了2点理论,过程就是顺利成章了,先普通重启 不用说 病毒一定会把360给灭了 而且会联网下病毒dll
重点步骤来了:
1.打开进程管理器 初步查看一下 30个进程 几乎都是很熟的进程 病毒一定隐藏了
2.除了不可能被仿冒的系统,其余进程一个一个关 每关一个开一下360 中途肯定会有系统进程会自动关机
没事,他会等一分钟,运行里输入shutdown -a就行了
3.终于查到了 隐藏的真好 居然是某个svchost进程
4.病毒终于显露疲态,360顺利开启,当然网络是开不了了,先要完全修复IE,这时还是不能上网
5.重启 开机一瞬立刻终结病毒进程,顺利上网,开启360云查杀 并且下载了360木马专杀
6.全盘扫描一遍 7个木马 最后一次重启 讨厌的病毒!!再见了!!!!

结论:
1.完全不能相信杀软,尤其是国外的
2.千万不要打开不明来源的exe文件
3.中了病毒千万别上网 不然就是死路一条了

————————————低调的分割线————————————————
看大家如此积极的测试 我来做个总结
昨天我试用了很多杀软 就是为了这个小木马 以下为测试结果(包含大家的结果)
卡巴:没有问题 直接拦截
NOD4.0:拦截
NOD3.0+新病毒库:无效
Norton企业版11:无效
F-secure:无效
Avast:无效
小红伞:拦截
瑞星:拦截
金山:拦截
Win7自带:拦截

试用总结:卡巴最强毫无疑问,但是误杀率确实高,连本人的什么算号器 什么N64模拟器一起灭了  卧槽 比病毒还牛X
NOD4 这版本给我感觉比3.0占用资源更少了 木马也删了 就是不知道会不会被其他木马灭了 正在进一步验证中
Norton没叫 这是我没想到的 看来外国的杀软还是水土不服啊
F-secure 很烂 号称有卡巴还有什么双引擎 比较令人失望
小红伞 还行 就是只要是加壳的东西 一律木马 卧槽 这无耻的本色颇有卡巴的风采

最终结论:我改用了NOD4.0 但是我对这个杀毒软件从此就不再那么信任了

[ 本帖最后由 sx008 于 2009-7-31 15:36 编辑 ]

使用道具 举报

赛季MVP ☆【滨-琦】
AC米兰 替补中场

帖子
4867
精华
0
积分
2484
金钱
3901
荣誉
5
人气
3
评议
0

74#
发表于 2009-8-4 07:36:52 |只看该作者
看来我得换了  反正快到期了

咱要求卜高 只要睡觉睡到自然醒 数钱数到手抽筋 の~~~

使用道具 举报

帖子
17920
精华
0
积分
9063
金钱
8374
荣誉
6
人气
185
评议
0

73#
发表于 2009-8-4 07:19:25 |只看该作者
原帖由 半条命老鸟 于 2009-8-3 20:23 发表


版本过低吧……

去下个5.01汉化的……

应该不是版本低问题
我2.7版的都能查到。。。。。。。。。。

使用道具 举报

帖子
1003
精华
0
积分
512
金钱
944
荣誉
1
人气
0
评议
0
72#
发表于 2009-8-4 05:20:09 |只看该作者
卡巴7.0没叫,完了……不知道升级成2010要不要再加钱。
------
已经对电脑硬件无欲无求。

使用道具 举报

帖子
56
精华
0
积分
28
金钱
320
荣誉
0
人气
0
评议
0
71#
发表于 2009-8-3 20:28:27 |只看该作者
bitdefender2008杀到

使用道具 举报

帖子
1066
精华
0
积分
583
金钱
2572
荣誉
5
人气
0
评议
0
70#
发表于 2009-8-3 19:04:50 |只看该作者
69楼的文件名怎么是那样的      。

使用道具 举报

帖子
6337
精华
0
积分
3321
金钱
12081
荣誉
15
人气
24
评议
0
69#
发表于 2009-8-3 17:31:00 |只看该作者

回复 #76 mango36 的帖子

为啥我的没有
附件: 你需要登录才可以下载或查看附件。没有帐号?注册

使用道具 举报

荷兰队之晨光 芒茫
暗夜精灵 龙鹰 旅行者

活跃勋章大头像勋章白金会员勋章

帖子
50349
精华
1
积分
25867
金钱
16541
荣誉
47
人气
168
评议
0

68#
发表于 2009-8-3 17:26:36 |只看该作者
原帖由 donghaijie 于 2009-8-3 17:22 发表
[伤心啊] 猜到了  只是不知道咋弄到任务栏里..............


这里设置..........
附件: 你需要登录才可以下载或查看附件。没有帐号?注册

使用道具 举报

帖子
6337
精华
0
积分
3321
金钱
12081
荣誉
15
人气
24
评议
0
67#
发表于 2009-8-3 17:22:28 |只看该作者

回复 #74 mango36 的帖子

[伤心啊] 猜到了  只是不知道咋弄到任务栏里..............

使用道具 举报

荷兰队之晨光 芒茫
暗夜精灵 龙鹰 旅行者

活跃勋章大头像勋章白金会员勋章

帖子
50349
精华
1
积分
25867
金钱
16541
荣誉
47
人气
168
评议
0

66#
发表于 2009-8-3 17:16:32 |只看该作者
原帖由 donghaijie 于 2009-8-3 17:14 发表

你任务栏的 58  53 是什么软件的温度监控?


Everest..........

使用道具 举报

帖子
6337
精华
0
积分
3321
金钱
12081
荣誉
15
人气
24
评议
0
65#
发表于 2009-8-3 17:14:47 |只看该作者
原帖由 mango36 于 2009-7-30 21:32 发表
很好 卡巴2008叫了.......

召唤09/10......

你任务栏的 58  53 是什么软件的温度监控?

使用道具 举报

帖子
6337
精华
0
积分
3321
金钱
12081
荣誉
15
人气
24
评议
0
64#
发表于 2009-8-3 17:12:46 |只看该作者
[伤心啊] nod32  4300病毒库也检测不到啊  [伤心啊]   喂什么!

使用道具 举报

帖子
6337
精华
0
积分
3321
金钱
12081
荣誉
15
人气
24
评议
0
63#
发表于 2009-8-3 17:02:05 |只看该作者


[伤心啊] 我一直信任nod的  为什么 .....

还是不想装卡巴 怕卡........[伤心啊]

[ 本帖最后由 donghaijie 于 2009-8-3 17:03 编辑 ]
附件: 你需要登录才可以下载或查看附件。没有帐号?注册

使用道具 举报

帖子
2625
精华
0
积分
1321
金钱
7220
荣誉
0
人气
87
评议
0
62#
发表于 2009-8-3 16:29:25 |只看该作者
一直都是卡巴党的进来看看热闹````````

使用道具 举报

帖子
888
精华
0
积分
444
金钱
2588
荣誉
0
人气
0
评议
0
61#
发表于 2009-8-3 16:09:03 |只看该作者
一点保存,马上检测出来了,还行
附件: 你需要登录才可以下载或查看附件。没有帐号?注册
采菊东篱下,悠然见南山!

使用道具 举报

荷兰队之晨光 芒茫
暗夜精灵 龙鹰 旅行者

活跃勋章大头像勋章白金会员勋章

帖子
50349
精华
1
积分
25867
金钱
16541
荣誉
47
人气
168
评议
0

60#
发表于 2009-8-3 14:35:08 |只看该作者

回复 #67 ericcson 的帖子

2010是神奇点...............

使用道具 举报

帖子
1066
精华
0
积分
583
金钱
2572
荣誉
5
人气
0
评议
0
59#
发表于 2009-8-3 14:28:03 |只看该作者
卡巴2010.。。。。。页面还多了个感叹号
附件: 你需要登录才可以下载或查看附件。没有帐号?注册

使用道具 举报

天师道 俗家弟子
电脑城新手装机工

帖子
4016
精华
0
积分
2068
金钱
982
荣誉
6
人气
3
评议
0
58#
发表于 2009-7-31 19:39:13 |只看该作者
原帖由 黑神 于 2009-7-31 15:15 发表
你们都太没意思,谁双击打开下啊
看看卡巴会不会挂,很期待结果~~~~~~~~~

告诉你安装上HIPS。。想挂很难。。
老爷机真是完全报废了,不停重启最后电源真是炸了

使用道具 举报

帖子
2459
精华
0
积分
1241
金钱
2629
荣誉
1
人气
0
评议
0
57#
发表于 2009-7-31 17:41:48 |只看该作者
windows清理助手 才是王道。。。。。。。。。。

使用道具 举报

帖子
964
精华
0
积分
483
金钱
5752
荣誉
0
人气
0
评议
0
56#
发表于 2009-7-31 17:25:56 |只看该作者

回复 #61 sx008 的帖子

应该是病毒库的问题,我是更新了后才查出来的

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

手机版|Archiver|游侠NETSHOW论坛 ( 苏ICP备2023007791号 )

GMT+8, 2025-10-25 12:11 , Processed in 0.375853 second(s), 12 queries , Gzip On, Memcache On.

Powered by Discuz! X2

© 2001-2011 Comsenz Inc.

分享到