滑鼠有時亂跑?毒霸、卡巴衝突還是BackDoor.PcClient引起?
endurer 原創
2007-07-16 第1版
昨晚一位網友說他的電腦的滑鼠有時會亂跑,讓偶QQ遠程協助。
有點懷疑網友的電腦中了後門。
下載 pe_xscan 掃描 log 分析,發現:
/---
pe_xscan 07-06-23 by Purple Endurer
2007-7-15 21:28:25
Windows XP Service Pack 2(5.1.2600)
管理使用者組
O2 - BHO Tencent Browser Helper - {0C7C23EF-A848-485B-873C-0ED954731014} - C:/Program Files/TENCENT/SSPlus/SAddr.dll
O4 - HKLM/../run: [stup.exe] Rundll32.exe C:/PROGRA~1/TENCENT/SSPlus/SPlus.dll,Rundll32 R
O11 - IE擴充選項組:TBH (中文搜搜) =
O23 - 服務: KWatch3 (KWatch3) - C:/WINDOWS/system32/drivers/KWatch3.SYS | 2006-1-22 7:1:40 | Kingsoft Antivirus | 2005, 11, 17, 18 | Kingsoft Antivirus KWatch Driver | Copyright (C) 2000 - 2004 Kingsoft Corporation | 2005, 11, 17, 18 | Kingsoft Corporation| ? | KWatch3 | KWatch3.SYS(系統)
O23 - 服務: Services Management (Services Management) - C:/WINDOWS/system32/serivces.exe(自動)
O25 - InsCom: {18540CD7-F702-7B77-2220-D75F7C5EBD68} = C:/pagefile.pif
---/
掃描過程中出錯,還要log儲存下來了。
網友的電腦原來裝有金山毒霸,後來卸載,換裝了卡巴斯基6,但毒霸卸載不完整,還留了一個O23 - 服務,也許與卡巴有衝突。
卸載中文搜搜,提示找不到檔案SAddr.dll,檢查卡巴的記錄,發現是被卡巴當廣告軟體殺了。另外發現:
/---
2007-6-13 10:20:41 運行進程 C:/WINDOWS/system32/serivces.exe: 檢測到新變種風險軟體 'Hidden object'.
2007-6-13 10:20:42 更新成功完成
2007-6-13 10:21:56 檔案 c:/windows/system32/serivces.exe//NPack: 檢測到 木馬程式 'Backdoor.Win32.Agent.amb'.
---/
serivces.exe 已被卡巴殺掉了,沒有隔離。Google搜尋了一下,這是QQ殺手木馬病毒變種e。
而 C:/pagefile.pif也已不存在,從卡巴的記錄看是隨身碟傳染進來的。
到 http://endurer.ys168.com 下載 HijackThis 修複 O23之前的項目。O23 和 O25 用登錄編輯程式來從註冊表中刪除。
到 http://purpleendurer.ys168.com 下載 bat_do 把 毒霸殘留的 KWatch3.SYS 刪除了。
下載 Dr.Web CureIt! 掃描沒發現,選擇c:/windows 和 C:/Program Files 進行掃描,結果發現 BackDoor.PcClient,用 bat_do 打包備份後刪除。
=============================================================================
Dr.Web(R) Scanner for Windows v4.33.2 (4.33.2.10067)
Copyright (c) Igor Daniloff, 1992-2006
Log generated on: 2007-07-15, 21:49:52 [A1][Administrator]
Command-line: "C:/DOCUME~1/ADMINI~1/LOCALS~1/Temp/RarSFX0/cureit.exe" /lng /ini:cureit_XP.ini
Operating system:Windows XP Professional x86 (Build 2600), Service Pack 2
=============================================================================
Engine version: 4.33 (4.33.5.10110)
Engine API version: 2.01
C:/Program Files/Internet Explorer/Connection Wizard/zgeinggu.dll infected with BackDoor.PcClient - deleted
C:/Program Files/Internet Explorer/Connection Wizard/zgeinggu.sys infected with BackDoor.PcClient - deleted
用 WinRAR 刪除 Windows臨時檔案夾,IE臨時檔案夾,c:/windows/prefetch 中可以刪除的檔案。
下載安裝卡卡上網安全助手,又掃出兩個流氓軟體,清除了。