找回密码
 注册
快捷导航
查看: 3592|回复: 8

系统时间自动被改为2005的病毒查杀体会

[复制链接] |自动提醒
阅读字号:

149

回帖

0

积分

241

资产值

入门会员 Rank: 1

注册时间
2005-3-22
发表于 2007-5-7 21:21:41| 字数 467| - 浙江省宁波市 电信 | 显示全部楼层 |阅读模式
这是我2天前刚中过的病毒。用杀毒软件卡巴斯基KIS6.0.0.307扫描提示为Backdoor.Win32.Agent.ahj。现将整个杀毒体会写一下,供各位参考。
它的存在会在所有硬盘分区的根目录生成autorun.inf 和rising.exe文件,但这两个文件并非病毒的根源。由于系统重启后会自动将系统时间改至2005年,所以可以导致卡巴斯基立马处于需激活状态而失效,但你可以手动改为正确时间,卡巴斯基杀毒软件又可以回来。当时用瑞星杀毒软件并未能报告rising.exe 是病毒。病毒的根源位于系统盘Windows\System32\下,840E4FA0.DLL文件才是元凶,当时扫描检测发现所有的系统进程都受感染。了解了病毒特征后,我用光盘启动PE,删除autorun.inf 、rising.exe、840E4FA0.DLL文件,重启后正常。
后感:我当时中该病毒的时候,感觉它来势确实很凶,卡巴斯基的主动防御都没办法对付。还真以为是卡巴斯基的Key失效呢,在偶然上论坛时发现时间不对,改回来后卡巴斯基突然报病毒后才知道了真正的原因。
600X PIII650+576M+30G+DVD+Wifi
T23 9SH PIII1.2G+512M+80G+SXGA+Wifi

922

回帖

11

积分

1308

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-1-4
发表于 2007-5-7 21:42:25| 字数 10| - 四川省成都市 联通 | 显示全部楼层
^_^ 好了就对 ^_^
xt928 D2
tablet2 3GC
t410s ry1+2g+7k500 500+gobi2000
x60s x61s
x41t 18666gu
回复 支持 反对

使用道具 举报

134

回帖

7

积分

103

资产值

高级会员 Rank: 2Rank: 2

注册时间
2007-1-9
发表于 2007-5-7 22:26:40| 字数 25| - 辽宁省沈阳市 联通 | 显示全部楼层
去服务里面把那个840E4FA0的选项禁用就没事了
回复 支持 反对

使用道具 举报

76

回帖

0

积分

260

资产值

入门会员 Rank: 1

注册时间
2006-9-24
发表于 2007-5-7 22:26:53| 字数 15| - 海南省澄迈县 电信 | 显示全部楼层
我也中了,没办法重新装了系统.
T42 PM1.6 /512X2/60G7200/9600 64M /cdrw/高分1400X1050/
回复 支持 反对

使用道具 举报

149

回帖

0

积分

241

资产值

入门会员 Rank: 1

注册时间
2005-3-22
 楼主| 发表于 2007-5-7 22:35:07| 字数 43| - 浙江省宁波市 电信 | 显示全部楼层
我是看见有人也中了,就写出了我的体会,这段时间这个病毒很盛,缘于能绕过卡巴的自动防御。
600X PIII650+576M+30G+DVD+Wifi
T23 9SH PIII1.2G+512M+80G+SXGA+Wifi
回复 支持 反对

使用道具 举报

147

回帖

0

积分

726

资产值

入门会员 Rank: 1

注册时间
2005-1-1
发表于 2007-5-8 00:58:55| 字数 49| - 湖北省武汉市 电信 | 显示全部楼层
回复 支持 反对

使用道具 举报

7514

回帖

65

积分

4万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-1-4
月全勤勋章
发表于 2007-5-8 22:37:58| 字数 133| - 上海市青浦区 电信 | 显示全部楼层
我太阳,就是前两天中了,删除此病毒时居然顺带删除了N多我的文件。气晕了。我的电脑没有840E4FA0.DLL文件,在DOS下查也没用DIR /S也没找到。但现在系统时间还是自动改为2005年,奇怪????

[ 本帖最后由 jeffhu888 于 2007-5-8 22:51 编辑 ]
K29 i3-3120M/8G/bg/500G
X200s 4UC CM723/4G/bg/160G
V570/6820/7500/C5-03
回复 支持 反对

使用道具 举报

1

回帖

0

积分

17

资产值

入门会员 Rank: 1

注册时间
2007-5-15
发表于 2007-5-15 10:26:52| 字数 96| - 四川省成都市 中国科学院成都分院 | 显示全部楼层
赞成
meo87
" 去服务里面把那个840E4FA0的选项禁用就没事了 "

昨天我中的该病毒也是不断的修改系统时间,可能是该病毒的变种,我在服务里禁用的是FB000E3A就正常了。
回复 支持 反对

使用道具 举报

729

回帖

0

积分

172

资产值

入门会员 Rank: 1

注册时间
2006-2-5
发表于 2007-5-15 11:30:22| 字数 67| - 广东省深圳市 电信 | 显示全部楼层
QUOTE:
原帖由 meo87 于 2007-5-7 22:26 发表
去服务里面把那个840E4FA0的选项禁用就没事了

怎么服务里没有这个选项?
有些话不敢当面告诉你
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2024-5-19 15:21 , Processed in 0.120490 second(s), 46 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|联系我们|专门网

返回顶部