遭遇 Backdoor.Win32.Agent.amb / serivces.exe

來源:互聯網
上載者:User

遭遇 Backdoor.Win32.Agent.amb / serivces.exe

endurer 原創
2007-07-23 第1

有網友說,他用隨身碟從另一台電腦A中拷貝了檔案,回來把隨身碟接入電腦後,卡巴報告發現病毒。請偶遠程協助檢查電腦A。

下載 pe_xscan 掃描 log並分析,發現如下可疑項:
/===
pe_xscan 07-07-21 by Purple Endurer
2007-7-23 12:46:12
Windows XP Service Pack 2(5.1.2600)
管理使用者組

O23 - 服務: npkycryp (npkycryp) - C:/Program Files/Tencent/QQ/npkycryp.sys(手動)

O23 - 服務: Services Management (Services Management) - C:/WINDOWS/system32/serivces.exe | 2000-2-28 16:10:36(自動)

O25 - InsCom: {18540CD7-F702-7B77-2220-D75F7C5EBD68} = C:/pagefile.pif
===/

停止並禁用服務:Services Management (Services Management)

到 http://purpleendurer.ys168.com 下載 bat_do 和 FileInfo,將可疑檔案打包備份並提取檔案資訊。

下載 Dr.Web CureIt!查殺了serivces.exe

進登錄編輯程式刪除了註冊表中可疑項的資訊。

用 WinRAR 刪除 Windows臨時檔案夾,IE臨時檔案夾,d:/windows/prefetch 中可以刪除的檔案。

檔案說明符 : c:/windows/system32/serivces.exe
屬性 : ASH-
擷取檔案版本資訊大小失敗!
建立時間 : 2007-7-19 15:8:8
修改時間 : 2000-2-28 16:10:36
訪問時間 : 2007-7-23 0:0:0
大小 : 43008 位元組 42.0 KB
MD5 : c37c802b253b2ca793d595697c732116

卡巴報為 Backdoor.Win32.Agent.amb/NPack,Dr.Web 報為 BackDoor.Attacker

C:/pagefile.pif沒有找到。 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.