好友
阅读权限20
听众
最后登录1970-1-1
|
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子! 病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途! 禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
25吾爱币
本帖最后由 52ECHO 于 2019-8-6 21:02 编辑
一、状况:
Q1: 浏览器打开时候自动打开一个广告网站,每次打开的网址还不一样.
检查浏览器主页设置和火绒主页锁定都正常(设置的我个人网盘),点击浏览器主页按钮能正常打开我设置的网盘主页. 但是第一次打开浏览器的时候总是打开一个广告网站.
Q2: hosts文件过不确定多久时间后就会被清空或删除, 实在找不出原因.
上面Q1,Q2产生的原因我是知道的,是用了一个破解游戏外挂软件. 但是我现在就算清除了外挂软件,也找不出不重装系统解决Q1,Q2的办法.
2、目前可提供资料:
上述问题我也上传了火绒,火绒给了个木马专杀工具,我用了下,扫描结果如下图:
扫出来4项,点击立即处理只提示成功一项(第一项,但是再扫还是有), 第四项我手动删除后,重启电脑,再扫还是有这四项,唯一区别是第四项里的病毒文件名变了。
然后我又根据文件名搜索了注册表(因为第二第三项说了注册表):共搜到3个,如下位置,内容一样,删除不掉。
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_2TWNKCDK
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_2TWNKCDK
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_2TWNKCDK
注意:因为是重启后搜的注册表,病毒名字已经变成了2twNKcDK.sys,此时再搜原来的“RYeR3lSz”已经搜索不到了。
其中一个注册表内容如下:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_2TWNKCDK]
"NextInstance"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_2TWNKCDK\0000]
"Service"="2twNKcDK"
"Legacy"=dword:00000001
"ConfigFlags"=dword:00000000
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="Fanticy Monitor Filter Driver"
病毒样本下载:
https://www.lanzouj.com/i5cwieb
三、带出病毒的破解软件是不允许发论坛的那种,我就暂时不发了。
四、如还需提供其他信息请大神们指示!
+++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
编辑: 2019.08.06 20:04
用火绒4又扫了下,发现这个注册表可疑
项目名称:禁止更改局域网设置中的自动配置设置, 修复位置:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel->AutoConfig, 处理结果:修复失败 Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
"Autoconfig"=dword:00000001
可是也删不掉.
===========================================
2019年8月6日21点02分
已自行解决,方法在沙发。
|
|
发帖前要善用【论坛搜索】功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。 |
|
|
|
|