遭遇 Backdoor.Win32.Agent.amb / serivces.exe
endurer 原創
2007-07-23 第1版
有網友說,他用隨身碟從另一台電腦A中拷貝了檔案,回來把隨身碟接入電腦後,卡巴報告發現病毒。請偶遠程協助檢查電腦A。
下載 pe_xscan 掃描 log並分析,發現如下可疑項:
/===
pe_xscan 07-07-21 by Purple Endurer
2007-7-23 12:46:12
Windows XP Service Pack 2(5.1.2600)
管理使用者組
O23 - 服務: npkycryp (npkycryp) - C:/Program Files/Tencent/QQ/npkycryp.sys(手動)
O23 - 服務: Services Management (Services Management) - C:/WINDOWS/system32/serivces.exe | 2000-2-28 16:10:36(自動)
O25 - InsCom: {18540CD7-F702-7B77-2220-D75F7C5EBD68} = C:/pagefile.pif
===/
停止並禁用服務:Services Management (Services Management)
到 http://purpleendurer.ys168.com 下載 bat_do 和 FileInfo,將可疑檔案打包備份並提取檔案資訊。
下載 Dr.Web CureIt!查殺了serivces.exe
進登錄編輯程式刪除了註冊表中可疑項的資訊。
用 WinRAR 刪除 Windows臨時檔案夾,IE臨時檔案夾,d:/windows/prefetch 中可以刪除的檔案。
檔案說明符 : c:/windows/system32/serivces.exe
屬性 : ASH-
擷取檔案版本資訊大小失敗!
建立時間 : 2007-7-19 15:8:8
修改時間 : 2000-2-28 16:10:36
訪問時間 : 2007-7-23 0:0:0
大小 : 43008 位元組 42.0 KB
MD5 : c37c802b253b2ca793d595697c732116
卡巴報為 Backdoor.Win32.Agent.amb/NPack,Dr.Web 報為 BackDoor.Attacker
C:/pagefile.pif沒有找到。