找回密码
 注册
快捷导航
查看: 7646|回复: 55

与不明病毒作战多天

[复制链接] |自动提醒
阅读字号:

695

回帖

13

积分

2879

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2003-9-25
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-10-17 13:38:36| 字数 1,330| - 广东省中山市 电信 | 显示全部楼层 |阅读模式
做好人要做到底,我把Avira AntiVir PersonalEdition Classic下载链接写上,方便大家找吧
Avira AntiVir PersonalEdition Classic下载 在底下了。

最近有一客户,他们是用光纤接入,用的是cisco的路由器,业务多数通过网络与总部服务器连接操作.
上周三开始发现上外网经常变得很慢,重启一下路由好一会几,但很快就又变得很卡,

他们安装的symantac企业版检查不出有病毒,但有的电脑有隔离木马的反应,但不知道源头,也不能杀毒,,Nod32也检查不出,更不用什么说X星,X民杀毒软件了.
经过分析,路由器变慢是由于受ARP攻击,(Arp伪装病毒),我在一台没中毒的机器上安装AntiARP3.5,发现有6台机器在伪装ARP攻击,当然上网超慢啦.

中毒的机器上面的表现是,自动下载攻击升序:svch0st.ex并运行,放在%system%temp\目录和ie临时文件夹,还有多个不明的EXE文件和I.dll,Win1B0.exe,....packet.dll,pthreadVC.dll等,手工结束svch0st.exe,删除这两个文件夹下的文件,好了一会儿,但过几分钟又自动出现了,并又运行了svch0st.exe,

关闭所有Ie窗口用Icesword看到里面有Ie的进程,但是文件名与路径看不出问题,用所有杀木马程序检查不出源头,再试用诺顿最新版检查,也没有发现,他们总公司的IT部门也没有任何办法(超大的上市公司),时间就这样过了三四天,我想再找不出毒就要重新系统了,后来想到了一下临时的解决办法,就是先删除那些病毒文件,在两个Temp文件下建立与病毒名同名的文件夹如svch0st.exe,等,要建好多个文件夹啊,但是没有办法,并设置为只读隐藏.这样病毒文件不能传送过来并不能运行了,这样就能保证网络的畅通了,但是病毒传送的后门程序和svch0st.exe是什么东西还是没办法找到.

到周日晚上,看到一下相当重要的网页,就是http://www.virustotal.com/en/indexf.html,
这是个提交病毒样本并立刻调用各种杀毒软件检测,立刻给出各种杀毒软件的检测结果的网页,我把svch0st.exe和其余的可疑文件提交上去,好了,立刻有了结果,图片在下面

根据结果的提示,我下载了Avira AntiVir®  PersonalEdition Classic安装到他们的电脑杀毒,结果就是病毒一大堆,问题的根源找到了,辛苦了多天,解决了问题,心情舒畅.
再写个提醒,如果杀毒后发现网络连接出问题,可以用winsockfix.exe这个程序作网络协议的修复。

我写以上的经历,希望可以给大家一点经验,能够帮到大家当然最好,还有要批评一下一些杀毒软件,反应太慢,这种病毒已经造成无数的专业路由器瘫痪了,竟然还查不出是什么原因!
QUOTE:
Avira AntiVir PersonalEdition Classic
http://www.free-av.com/down/windows/antivir_workstation_win7u_en_h.exe

[ 本帖最后由 大花洒 于 2006-10-18 18:54 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
X31 BH2 BDC 5K16080G 先锋 K04 DVDRW 5414AWIFI

22

回帖

0

积分

25

资产值

入门会员 Rank: 1

注册时间
2006-9-5
发表于 2006-10-17 13:45:42| 字数 6| - 浙江省杭州市 电信 | 显示全部楼层
好!学习了!
回复 支持 反对

使用道具 举报

3011

回帖

1

积分

1万

资产值

初级会员 Rank: 1

注册时间
2005-10-12
发表于 2006-10-17 13:49:40| 字数 5| - LAN | 显示全部楼层
赞一个~~
转身即是陌路人
回复 支持 反对

使用道具 举报

1197

回帖

0

积分

1804

资产值

入门会员 Rank: 1

注册时间
2005-1-24
发表于 2006-10-17 14:01:36| 字数 9| - 山西省长治市 联通 | 显示全部楼层
不错,收藏这个站了
T20, P III 700,512MB,三星 40G,WLI-CB-AG54
回复 支持 反对

使用道具 举报

1万

回帖

1

积分

7041

资产值

初级会员 Rank: 1

注册时间
2004-6-26
发表于 2006-10-17 14:10:51| 字数 20| - 天津市 联通 | 显示全部楼层
大陆主流杀软只有McAfee有反应哦……
早就发现奶粉冲不开了,杯子底下每次都有小山状一堆的颗粒
回复 支持 反对

使用道具 举报

387

回帖

0

积分

2179

资产值

入门会员 Rank: 1

注册时间
2003-7-17
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-10-17 14:21:02| 字数 6| - 澳大利亚 墨尔本 | 显示全部楼层
学习了...
回复 支持 反对

使用道具 举报

1万

回帖

128

积分

10万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-12-27
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2006-10-17 14:31:09| 字数 7| - 广东省广州市 电信 | 显示全部楼层
还好用的是咖啡
T42p:PM765/T43: PM780/T43p: PM770/X200:T9550
回复 支持 反对

使用道具 举报

2776

回帖

85

积分

6万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2002-9-1
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)金牌荣誉勋章(注册20年以上会员)
发表于 2006-10-17 14:31:15| 字数 9| - 安徽省合肥市 电信 | 显示全部楼层
好经验!谢谢分享!
回复 支持 反对

使用道具 举报

1万

回帖

203

积分

8万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-8-20
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-10-17 15:27:12| 字数 4| - 广东省广州市海珠区 电信 | 显示全部楼层
贴不错。
回复 支持 反对

使用道具 举报

837

回帖

0

积分

1054

资产值

入门会员 Rank: 1

注册时间
2005-10-20
发表于 2006-10-17 21:29:18| 字数 14| - 北京市通州区 联通 | 显示全部楼层
写的不错,很实用。建议加精。
回复 支持 反对

使用道具 举报

1万

回帖

3

积分

3万

资产值

禁止发言

注册时间
2005-4-28
发表于 2006-10-17 21:32:05| 字数 5| - 北京市 鹏博士BGP | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

206

回帖

0

积分

580

资产值

入门会员 Rank: 1

注册时间
2004-1-1
发表于 2006-10-17 21:39:26| 字数 14| - 江苏省苏州市 电信/苏州大学(职业技术学院) | 显示全部楼层
学习了,对付病毒又多了中方法
回复 支持 反对

使用道具 举报

5万

回帖

347

积分

13万

资产值

至尊会员III Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-8-20
铜牌荣誉勋章(注册8年以上会员)月全勤勋章银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)
发表于 2006-10-17 21:52:31| 字数 5| - 广东省深圳市 电信 | 显示全部楼层
嗯。参考了
M300 P3-600 320M 160G
T400 T9400 8G 256G wxga+
T400 P8700 4G 240G wxga
IdeapadYoga i5 3317U 4G 128G wxga+
回复 支持 反对

使用道具 举报

1万

回帖

3

积分

3万

资产值

初级会员 Rank: 1

注册时间
2006-5-16
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-10-17 22:21:54| 字数 102| - 湖北省武汉市 电信/华中科技大学同济医学院 | 显示全部楼层
附件: [网络协议修复工具] WinsockXPFix.rar (2006-10-17 22:07, 604.36 K)
该附件被下载次数 0

???

3q

[ 本帖最后由 beyondest 于 2006-10-17 22:24 编辑 ]
X220:i5-2540m/16G/240G+1TB/1366x768(IPS)/WIN7
回复 支持 反对

使用道具 举报

3159

回帖

0

积分

3295

资产值

入门会员 Rank: 1

注册时间
2003-9-15
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-10-17 22:25:47| 字数 59| - 广东省广州市增城区 电信 | 显示全部楼层
前几天我公司的路由也是的,显示有连接,但是都不能上网,重新启动路由也不行,结果给路由重新配置下就ok了,明天好好杀杀去
不是在沉默中变态,就是在放荡中变坏,思想没解放,但性解放了!
回复 支持 反对

使用道具 举报

2362

回帖

1

积分

4952

资产值

初级会员 Rank: 1

注册时间
2004-12-22
发表于 2006-10-18 00:00:37| 字数 9| - 浙江省舟山市 电信 | 显示全部楼层
谢谢,网站收藏了。
X200-AD2 WINXPSP3 EN
X23-ELU WINXPSP2 EN
http://69836868.qzone.qq.com
回复 支持 反对

使用道具 举报

3965

回帖

1

积分

5779

资产值

入门会员 Rank: 1

注册时间
2005-2-12
发表于 2006-10-18 00:02:43| 字数 11| - 江西省九江市 电信 | 显示全部楼层
进来学习的......
回复 支持 反对

使用道具 举报

1万

回帖

2

积分

1万

资产值

初级会员 Rank: 1

注册时间
2003-2-8
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-10-18 09:05:45| 字数 19| - 浙江省宁波市慈溪市 电信 | 显示全部楼层
网站不错,可惜英文,操作起来很费力啊~
560X(MMx200U\96M\2.1G)-----600x(500U\256M\20G\56K)
回复 支持 反对

使用道具 举报

586

回帖

0

积分

916

资产值

入门会员 Rank: 1

注册时间
2004-9-3
发表于 2006-10-18 09:19:23| 字数 6| - 福建省泉州市永春县 电信 | 显示全部楼层
进来学习的.
2645-45U,320MB,30G,24x CD,3CRSHPW196,SpeedStream 2624,Wifi.
回复 支持 反对

使用道具 举报

1245

回帖

0

积分

4461

资产值

入门会员 Rank: 1

注册时间
2006-3-26
发表于 2006-10-18 09:30:52| 字数 7| - 重庆市 电信 | 显示全部楼层
进来研究研究的
600X--->T20--->R50e 1834 N7C X200 7457 4AC(准备投产)
疲于奔命……
回复 支持 反对

使用道具 举报

237

回帖

0

积分

493

资产值

入门会员 Rank: 1

注册时间
2005-2-7
发表于 2006-10-18 11:27:54| 字数 44| - 江苏省南京市 电信 | 显示全部楼层
谢谢楼主,不过我这里的NOD32版本是1808不是1806,看来国外主机的升级也很卡……
回复 支持 反对

使用道具 举报

228

回帖

0

积分

276

资产值

入门会员 Rank: 1

注册时间
2006-9-1
发表于 2006-10-18 11:47:13| 字数 4| - 广东省深圳市南山区 电信/福田区电信 | 显示全部楼层
已阅!!
回复 支持 反对

使用道具 举报

3848

回帖

1

积分

7022

资产值

入门会员 Rank: 1

注册时间
2003-6-2
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-10-18 11:53:09| 字数 14| - 广东省广州市从化市 电信 | 显示全部楼层
好贴. 支持楼主分享宝贵经验.
NB: T43- 2668BB4, WIN 2003 STD
捷波 HZ01D, 集成显卡, 内嵌128MB显存.
回复 支持 反对

使用道具 举报

2629

回帖

1

积分

8229

资产值

入门会员 Rank: 1

注册时间
2004-12-20
发表于 2006-10-18 12:10:46| 字数 10| - 浙江省金华市 电信 | 显示全部楼层
学习

也谢谢提供的工具
回复 支持 反对

使用道具 举报

1万

回帖

3

积分

3万

资产值

初级会员 Rank: 1

注册时间
2004-8-3
发表于 2006-10-18 12:47:27| 字数 7| - 广东省广州市 电信 | 显示全部楼层
不错的软件啊。
回复 支持 反对

使用道具 举报

1万

回帖

99

积分

4万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-1-27
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2006-10-18 13:07:18| 字数 7| - 山东省青岛市 联通 | 显示全部楼层
对我有用处,顶
你先让我睡一下好不好?
回复 支持 反对

使用道具 举报

2476

回帖

1

积分

6632

资产值

入门会员 Rank: 1

注册时间
2003-9-14
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-10-18 14:47:24| 字数 6| - 江苏省南京市 电信/江苏省电视台 | 显示全部楼层
有点启发作用
开心就好 T61
回复 支持 反对

使用道具 举报

276

回帖

0

积分

384

资产值

入门会员 Rank: 1

注册时间
2006-8-21
发表于 2006-10-18 15:19:37| 字数 18| - 陕西省西安市 中移铁通 | 显示全部楼层
标题看成“不与病毒作战到明天”!!!
脚上的泡都是自己走出来的!
回复 支持 反对

使用道具 举报

3094

回帖

0

积分

2741

资产值

入门会员 Rank: 1

注册时间
2006-5-16
发表于 2006-10-18 18:20:51| 字数 12| - 江西省南昌市 电信 | 显示全部楼层
nod32 杀木马能力不强
x200s SL9300 三星830 ssd 出差伴侣 + R400 P8700 办公利器
回复 支持 反对

使用道具 举报

4150

回帖

62

积分

8577

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2002-11-13
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2006-10-18 18:59:39| 字数 43| - 广东省东莞市 电信 | 显示全部楼层
我用的路由器带了MAC和IP的绑定,以前就曾经被ARP挂过路由器,后来绑定了就没遇到过
NOKIA N900
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2024-6-18 03:44 , Processed in 0.209639 second(s), 84 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|联系我们|专门网

返回顶部