主题:  奇怪的现象!

刚崩儿

职务:普通成员
等级:2
金币:0.0
发贴:628
#12004/8/4 16:17:54
机器在用金山毒霸6全面杀毒以后,发现一个名字为sys.reg(文件在c盘winnt下)的文件感染病毒,然后删除!重新启动后,发现原来我原来建的用户里所有的东西不见了,包括桌面的图标,保存的链接,桌面的背景等等!然后我又重新杀毒,没有发现病毒!可是奇怪的事情就发生了,每当我把网线查到网卡上后,一连接上网就出现类似冲击波的对话框,还有1分钟就关机!然后任何程序都不管用了!可是,我把网线拔掉后,就没有这种现象!
各位,这是什么原因?



刚崩儿

职务:普通成员
等级:2
金币:0.0
发贴:628
#22004/8/4 17:00:36
又发现一个问题,我的机器c,d盘还有winnt目录都是共享的!取消共享后,重新启动机器发现还是原来的样子,还是共享的,是不是什么病毒啊?



Chieftain

职务:管理员
等级:5
金币:10.0
发贴:3083
#32004/8/4 21:30:00
病毒压根儿就没杀掉,找一些能从DOS下杀毒的软件来杀一遍,再不行的话就重做下系统吧... 另外,2K的机器默认根目录是隐藏共享的,不知你是不是这系统...



刚崩儿

职务:普通成员
等级:2
金币:0.0
发贴:628
#42004/8/4 23:17:43
Chieftain在上个帖子中说
引用:
病毒压根儿就没杀掉,找一些能从DOS下杀毒的软件来杀一遍,再不行的话就重做下系统吧... 另外,2K的机器默认根目录是隐藏共享的,不知你是不是这系统...


我就是2000的系统,也知道默认根目录是隐藏共享的,而且已经又查杀了一次,现在的情况是每次启动c,d盘还有winnt目录都是共享的,调过来重新启动后还是原来这样,我想知道这是什么原因!



刚崩儿

职务:普通成员
等级:2
金币:0.0
发贴:628
#52004/8/6 16:03:21
我就是2000的系统,也知道默认根目录是隐藏共享的,而且已经又查杀了一次,现在的情况是每次启动c,d盘还有winnt目录都是共享的,调过来重新启动后还是原来这样,我想知道这是什么原因!
这个问题没人知道吗?希望高手们帮帮忙啊!



OldFisher

职务:普通成员
等级:1
金币:0.0
发贴:152
#62004/8/9 12:43:08
yugad在上个帖子中说

机器在用金山毒霸6全面杀毒以后,发现一个名字为sys.reg(文件在c盘winnt下)的文件感染病毒,然后删除!重新启动后,发现原来我原来建的用户里所有的东西不见了,包括桌面的图标,保存的链接,桌面的背景等等!然后我又重新杀毒,没有发现病毒!
[p][/p]



sys.reg一般是系统开机时引入的注册表文件,但是一些病毒也会生成该文件。你删除后,可能导入的是administrator下的disktop.
[p][/p

可是奇怪的事情就发生了,每当我把网线查到网卡上后,一连接上网就出现类似冲击波的对话框,还有1分钟就关机!然后任何程序都不管用了!可是,我把网线拔掉后,就没有这种现象!各位,这是什么原因?

可能是你的默认首页上有病毒。


建议你彻底清理注册表。

编辑历史:[此帖最近一次被 OldFisher 编辑过(编辑时间:2004-08-11 11:02:13)]


我本無情

职务:普通成员
等级:2
金币:4.0
发贴:590
#72004/8/9 15:58:49
5月17日,CNCERT/CC发现利用微软LSASS漏洞的新蠕虫“博巴克斯”出现。国际上普遍称之为“Bobax(W32.Bobax.A)”蠕虫,该蠕虫随机地搜索具有LSASS漏洞的主机进行传播。
  
  CNCERT/CC已对该蠕虫作了分析并开始持续监测。

分析:

  蠕虫感染系统后,做以下操作:

  1.拷贝自己作为:
  %System%\.exe
  注意:%System%是个变量,默认应为下列路径C:\Windows\System (Windows 95/98/Me)、
  C:\Winnt\System32 (Windows NT/2000)或C:\Windows\System32 (Windows XP)。
  
  2.添加下列键值
  "random_characters" = "%System%\.exe"
  到下列注册表中的位置
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  
  3.发包到随机IP地址的TCP445端口。企图使用LSASS漏洞。如果成功,从远程HTTP服务器下载蠕虫并且执行。文件被保存为SYS.EXE。
  注意:与震荡波病毒相仿,可能由于LSASS漏洞使用不当,导致系统关闭。
  
  4.蠕虫在临时文件夹中建立.dll文件;这个文件会被注入Explorer.exe 进程当中,可能导致其不能运行。
  
  5.在那些允许随机接入管理电子邮件收发的系统上随机打开端口。

受影响版本:
  Windows 2000
  Windows Server 2003
  Windows XP

解决方案:

个人用户:
  1.安装相应的补丁程序
  2.如果无法及时安装补丁程序,请使用防火墙阻断以下端口的数据连接445/tcp。

网络用户:
  (以Cisco设备为例) 
  在边界路由器上添加如下规则阻断445端口上的数据
  access-list 110 deny tcp any any eq 445
  
  注意使用此规则后,可能会影响到Microsoft-DS服务的正常运行。

手动清除:
  (1)打开注册表编辑器,删除可疑非常规键值
  (2)打开任务管理器查看是否存在进程名为:“可疑字符”.exe
  (3)将%WINDIR%\system目录下的文件:SYS.exe和可疑的exe文件删除删除
  注意: %Windir% 是一个变量。默认是C:\Windows或者C:\Winnt。

由于该病毒感染文件随机性较强,手工定位较为困难。建议及时升级防病毒软件,予以清除。

补丁下载:
www.microsoft.com/china/technet/security/bulletin/ms04-011.mspx

参考信息:
www.cert.org.cn/articles/bulletin/common/2004041421585.shtml
www.microsoft.com/china/technet/security/bulletin/ms04-011.mspx



OldFisher

职务:普通成员
等级:1
金币:0.0
发贴:152
#82004/8/11 11:16:45
sys.reg 和 sys.exe 是两个不同的文件!



janlay

职务:管理员
等级:7
金币:28.0
发贴:7244
#92004/8/11 11:21:35
自己主动更新 windows, 接收 microsoft 安全公告邮件,就不会有这些病毒的可趁之机了



刚崩儿

职务:普通成员
等级:2
金币:0.0
发贴:628
#102004/8/12 19:00:01
可是我已经升级到sp4了,重新启动还是一个样!



MINISUN

职务:普通成员
等级:2
金币:8.9
发贴:684
#112004/8/12 23:21:17
注意~杀毒软件操作不当会把系统文件给删除。
经常给杀毒软件升级。
win2000会自动更新不要拒绝。



young

职务:普通成员
等级:1
金币:0.0
发贴:25
#122004/8/13 10:09:11
注意我用D盘的XP自动更新后,就再也没能再启动起来.
只好重做了系统,损失惨重.



OldFisher

职务:普通成员
等级:1
金币:0.0
发贴:152
#132004/8/14 16:26:27
升级到sp4不代表已经给windows打上了所有补丁。