找回密码
 新注册用户
搜索
查看: 7692|回复: 19

局域网内多台机器中毒

[复制链接]
发表于 2005-4-30 23:06:02 | 显示全部楼层 |阅读模式
症状:系统为xp,经常出现程序假死或系统死机(非兰屏)。经常ie无法打开。无法打开任务管理器。

手工查杀都发现有一个程序运行  system32\etbtest.exe
发觉该程序有tcp/ip的网络通讯能力。估计会开监听端口。

_CU Software\Microsoft\Windows\Currentversion\Run
ctfmon.exe = C:\WINDOWS\System32\ctfmon.exe
MsnMsgr = "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
ETB Tester = etbtest.exe

_LM Software\Microsoft\Windows\Currentversion\RunServices
ETB Tester = etbtest.exe

_LM Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
shell32.dll = etbtest.exe
C:\WINDOWS\DOWNLO~1\CnsHook.dll= etbtest.exe

以上为该病毒自启动项。手工杀掉后居然还会再出现,估计没杀干净吧~~~~~

所有杀毒软件无效。据用户反映直到4月30日更新的瑞星病毒库能认出该程序为木马。也到下班时间了,所以也没再弄下去了。奇怪的是几天内怎么多台联网的pc怎么都中毒??

[ Last edited by Leeo on 2005-4-30 at 23:07 ]
回复

使用道具 举报

发表于 2005-5-1 02:18:55 | 显示全部楼层
局域网是最脆弱的网络,更何况现在的病毒都会自己传播复制!
回复

使用道具 举报

发表于 2005-5-3 00:32:47 | 显示全部楼层
跟踪一下看看它究竟藏的多深
回复

使用道具 举报

 楼主| 发表于 2005-6-14 21:40:35 | 显示全部楼层
终于摸清了一点规律。诺顿识别为:w32.spybot.worm
目前杀毒软件基本都能识别,就是很难将其清除,而且即使杀了也很快就来了。
很明显是通过局域网传播的,加了防火墙(系统自带的也可以),然后手工清除就可以了。但是局域网共享就麻烦了。
一关防火墙立刻又来毒了,晕啊!

[ Last edited by Leeo on 2005-6-14 at 22:15 ]
回复

使用道具 举报

发表于 2005-6-20 14:18:07 | 显示全部楼层
那要怎么杀?
回复

使用道具 举报

发表于 2005-6-20 15:14:20 | 显示全部楼层
断网,逐一杀毒干净后再连网。
回复

使用道具 举报

发表于 2005-6-20 15:14:54 | 显示全部楼层
不过最好是安装网络版杀毒软件。
回复

使用道具 举报

 楼主| 发表于 2005-6-20 16:23:16 | 显示全部楼层
是异地大型局域网,人家的地盘怎么去管??呵呵,只能管好自己啦~~
回复

使用道具 举报

发表于 2005-6-20 17:51:01 | 显示全部楼层
我是新手。。  很笨的
    我是单机  用杀毒软件杀不掉。。  我该怎么办啊 。。
   大哥要帮帮我啊!!
回复

使用道具 举报

发表于 2005-6-20 18:18:50 | 显示全部楼层
aqua  在 2005-6-20 05:51 PM 发表:

我是新手。。  很笨的
    我是单机  用杀毒软件杀不掉。。  我该怎么办啊 。。
   大哥要帮帮我啊!!


什么病毒,一般杀毒软件都能杀,如果杀不掉,可以手动杀,

可以用杀毒软件看看那个是什么病毒,再到网上搜搜相关的手动杀毒方法,也可以下载专杀工具。
回复

使用道具 举报

发表于 2005-6-20 18:37:09 | 显示全部楼层
呵呵。。  我在网上找etbtest.exe找到相关连接就只有这里有了
    没有其他的..  真不知道怎么办了..
专杀工具哪有..  麻烦大哥指点迷津..
回复

使用道具 举报

发表于 2005-6-20 18:57:10 | 显示全部楼层
先升级所有电脑里的杀毒软件的病毒库,然后断掉所有电脑的网络,然后所有电脑同时杀毒......

手动删除 C:\WINDOWS\System32\etbtest.exe ;然后手动删除注册表里所有与 etbtest.exe 相关的子键。
回复

使用道具 举报

发表于 2005-6-20 18:57:10 | 显示全部楼层
关于 etbtest.exe 的详细描叙,可以参见:http://www.tasklist.org/task_etbtest_exe_7286.html

Filename: etbtest.exe
Name: ETB Tester
Description: Added by the RBOT-ABR WORM!
Recommendation: Definitely not required - typically viruses, spyware, adware and "resource hogs"

We Also Recommend:
AdwareAlert Spyware/Adware Scanner (Free Scan)
Clean out your computer with AdwareAlert. It eliminates Pop-ups, Toolbars, BHOs and other pests that slow down your computer to a crawl. Some of these things may even spy on you. Unfortunately most antivirus software don't detect them. Download the free scanner to find out if your computer is infected. Millions of people are already using AdwareAlert to defend their privacy, and stop those annoying ads.



View PDF version of etbtest.exe description

可以点击 AdwareAlert Spyware/Adware Scanner (Free Scan) 开始免费查毒。
楼上的朋友不妨去试试看。
回复

使用道具 举报

发表于 2005-6-20 19:13:02 | 显示全部楼层
关于 w32.spybot.worm ,在 http://forums.zdnet.com.cn/cgi-b ... m=13&topic=1476 里有杀毒说明,另外在诺顿2004.10.12日公报:(里面详细介绍了清除W32.Spybot.Worm病毒的方法,可惜是英文的)
http://securityresponse.symantec ... 32.spybot.worm.html

以下内容为转载:

Win2k:先安装sp4 然后安装下面的HOTFIX,具体可供过微软站搜索下载
Windows2000-KB824146-x86-CHS.exe
Windows2000-KB835732-x86-CHS.EXE
Windows2000-KB828749-x86-CHS.exe
Windows2000-KB828035-x86-CHS.exe

一、W32.Spybot.Worm 病毒的特点

病毒名称:Win32.Spybot
别名:W32.Spybot.Worm (Symantec), W32/Spybot.worm.gen (McAFee),Win32.Spybot.gen, Win32/P2P.SpyBot.Variant.Worm

种类:Win32
类型:蠕虫

疯狂度:低
破坏性:中
普及度:中

特性

  Win32.Spybot 是一种在线网络聊天系统机器人(BOT)的开放性源代码蠕虫病毒,由于它的开放性和管理方式都来源于这些分布的机器人,这些广泛的机器人变量都有一些很微小的不同,通过远程用户在线聊天系统可以最多控制一台计算机的一些管理功能,同时它也有能力传播到点对点网络(P2P Networks)。

除这些标志的隐蔽功能外,它还具有以下功能:

■ 集合了关于本地计算机的配置信息,包括连接的类型、CPU速度和本地驱动的信息说明;
■ 在本地计算机安装和删除的文件;
■ 在本地计算机执行各色各样的命令;

Win32.Spybot还具有以下的能力(依靠不同的变量)

■ 传播途径:点对点网络、后门木马系统、Kuang木马和Sub Seven木马
■ 键盘操作记录(例如:计算机键盘敲击日志)
■ 毁掉防火墙和杀毒软件程序避免被察觉
■ 担当一个程序服务协议

Spybot通过安装它自身到注册表,以下就是默认的修改列表:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

  这些机器人(Bots)通常是为了引导拒绝分布服务程序,尽管它也可以使用数字和做出一些不合逻辑的做法,例如:端口扫描、兜售信息(垃圾邮件)、传播一些不可信任的对象。


这个病毒Symantec 定为2 级,没有专杀工具,这段时间不少人感染,而且Symantec 只能发现无法清除。(要在安全模式下才能清除)。但注册表中的垃圾需要手工清除。W32.Spybot.Worm 是透过 KaZaA 文件共享和mIRC 扩散的蠕虫,也会透过受感染计算机的后门而扩散。藉由连上特殊设定的IRC Server,W32.Spybot.Worm 可以执行不同后门功能,加入不同的频道倾听指令。
中文:W32.Spybot.Worm 的变种会使用下面的漏洞进行传播:
?MS03-026
( http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx )
使用 TCP port 135 的 DCOM RPC 弱点。
?MS04-011
(http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx)
软本机安全性认证服务远程缓冲区弱点
?MS02-061
( http://www.microsoft.com/technet/security/bulletin/MS02-061.mspx )
使用 UDP port 1434 MS-SQL 2000 或MSDE 2000 验证弱点
?MS03-007
( http://www.microsoft.com/technet/security/bulletin/MS03-007.mspx )
使用 TCP port 80 的 WebDAV 弱点
?MS01-059
( http://www.microsoft.com/technet/security/bulletin/MS01-059.mspx )
UPnP 通知缓冲区弱点
?MS03-049
( http://www.microsoft.com/technet/security/bulletin/MS03-049.mspx )
使用 TCP port 445 的工作站服务缓冲区溢位弱点,
Windows XP 的使用者只要有安装MS03-043
http://www.microsoft.com/technet/security/bulletin/MS03-043.mspx )
就可以避免此弱点,Windows 2000 用户必须安装 MS03-049

类型: 蠕虫
感染长度: 不一定
受影响系统 Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT,
Windows Server 2003, Windows XP
不受影响系统 DOS, Linux, Macintosh, Novell Netware, OS/2, UNIX, Windows
3.x
危害:
1. 将个人数据送到 IRC 频道
2. 在受感染计算机上执行未经认证的命令
3. 会造成本地局域网网络拥塞
二、清除步骤
1、隔离计算机:断开所有计算机的网络连接,逐一清除每一台计算机,必须要
做到网络中的每一台计算机都不放过。
2、清除病毒:
(1)关闭WINXP 和WINME 系统的“系统还原”功能,右键点击“我的电脑”—
—〉属性——〉系统还原——〉关闭所有盘上的系统还原功能
(2)更新Symantec 防毒软件到最新的病毒定义码
(3)重新启动计算机到安全模式
(4)对计算机做手动完全扫描
(5)记录被感染的文件名,并删除受感染的文件(可能防毒软件会删除,也可
以手工删除)关键一步这就是删除感染病毒体的文件
(6)备份注册表:开始——运行——〉输入“regedit”——〉注册表——〉导
出注册表文件
(7)检查注册表中的一下各项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除刚才记录的文件名键值
(8)针对不同的操作系统,安装我列出的补丁,这一点是这样的虽然上面提
到这么多补丁,但实际上安装的时候按照以下方式安装即可:
Win2k:先安装sp4 然后安装下面的HOTFIX,具体可供过微软站搜索下载
Windows2000-KB824146-x86-CHS.exe
Windows2000-KB835732-x86-CHS.EXE
Windows2000-KB828749-x86-CHS.exe
Windows2000-KB828035-x86-CHS.exe
WinXP:先安装SP1 然后安装下面列出的HOTFIX(SP2 出来了可以直接
安装SP2 省去很多麻烦):
WindowsXP-KB824146-x86-CHS.exe
WindowsXP-KB828035-x86-CHS.exe
WindowsXP-KB835732-x86-CHS.EXE
(9)将具有系统管理员权限的用户的口令设置为7 位以上的复杂密码
需要注意的是:安装了所提供的补丁仅仅可以防止这个蠕虫病毒的传播,但
系统仍然不安全,非常有必要通过windows update 更新其它关键的更新。
回复

使用道具 举报

 楼主| 发表于 2005-6-20 23:50:39 | 显示全部楼层
提供两个方法,任选其一均可解决:
1。升级到sp2。
2。安装防火墙(同时一定要堵住135、445端口,但会影响到局域网共享)。

当然还是先要断网杀毒啦~~~

[ Last edited by Leeo on 2005-6-22 at 01:20 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 新注册用户

本版积分规则

论坛官方淘宝店开业啦~
欢迎大家多多支持基金会~

Archiver|手机版|小黑屋|中国分布式计算总站 ( 沪ICP备05042587号 )

GMT+8, 2025-5-9 13:56

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表