BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / security / #24269同步于 2009/9/19
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖

【求助】遇到一个conficker.AE的变种蠕虫了

g43855816
2009/9/19镜像同步3 回复
NOD32 反复的报告: 2009-9-19 19:07:14 文件系统实时防护 文件 C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\06SFBKW6\sqheiygg[1].bmp Win32/Conficker.AE 蠕虫 的变种 通过删除清除 (下次重新启动后) - 已隔离 NT AUTHORITY\SYSTEM 在应用程序新建的文件上发生事件: C:\WINDOWS\System32\svchost.exe. 病毒母体会在ststem32和C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files目录下不断地生成文件 ,然后杀软会不断的杀掉他们 system32下会生成一个x.exe 临时文件夹内生成的是一个.jpg的文件 但是全盘查杀找不到母体 每次开机还会发作 有时候会死机(可能是内存被吃光了) 有时候会弹出“xxx内存不能设置为 written” 点“确定”终止svhost进程 ;点“取消”进行调试 如果点确定,就可能会死机 如果点取消,就会弹出VC++6.0的界面 并且提示调试错误,关掉VC后,系统仍可正常运行 网上建议是清空临时文件 然后安全模式查杀 我下了一个赛门铁克的conficker专杀 结果没有查到任何东西 又去一个网站的在线扫描,也没有 目前打上了MS08-067的补丁 不知道有没有用
订阅后,新回复会通过你的通知中心匿名送达。
3 条回复
g43855816机器人#1 · 2009/9/19
参考别人的文章 http://hi.baidu.com/ludilu/blog/item/700c931f4a01c4fde1fe0b70.html
coolfantasy机器人#2 · 2009/9/19
我也刚中毒了。。。赶紧装了个NOD32。。。
smilefufu机器人#3 · 2009/9/20
svchost.exe路径正确,这么说可能是文件替换,或者是进程注入。 感觉后者可能性要高一些。