`
caobihole
  • 浏览: 949256 次
文章分类
社区版块
存档分类
最新评论

遭遇 Backdoor.Win32.Agent.amb / serivces.exe

 
阅读更多

遭遇 Backdoor.Win32.Agent.amb / serivces.exe

endurer 原创
2007-07-23 第1

有网友说,他用U盘从另一台电脑A中拷贝了文件,回来把U盘接入电脑后,卡巴报告发现病毒。请偶远程协助检查电脑A。

下载 pe_xscan 扫描 log并分析,发现如下可疑项:
/===
pe_xscan 07-07-21 by Purple Endurer
2007-7-23 12:46:12
Windows XP Service Pack 2(5.1.2600)
管理员用户组

O23 - 服务: npkycryp (npkycryp) - C:/Program Files/Tencent/QQ/npkycryp.sys(手动)

O23 - 服务: Services Management (Services Management) - C:/WINDOWS/system32/serivces.exe|2000-2-28 16:10:36(自动)

O25 - InsCom: {18540CD7-F702-7B77-2220-D75F7C5EBD68} = C:/pagefile.pif
===/

停止并禁用服务:Services Management (Services Management)

http://purpleendurer.ys168.com 下载 bat_do 和 FileInfo,将可疑文件打包备份并提取文件信息。

下载 Dr.Web CureIt!查杀了serivces.exe

进注册表编辑器删除了注册表中可疑项的信息。

用 WinRAR 删除 Windows临时文件夹,IE临时文件夹,d:/windows/prefetch 中可以删除的文件。


文件说明符 : c:/windows/system32/serivces.exe
属性 : ASH-
获取文件版本信息大小失败!
创建时间 : 2007-7-19 15:8:8
修改时间 : 2000-2-28 16:10:36
访问时间 : 2007-7-23 0:0:0
大小 : 43008 字节 42.0 KB
MD5 : c37c802b253b2ca793d595697c732116

卡巴报为 Backdoor.Win32.Agent.amb/NPack,Dr.Web 报为 BackDoor.Attacker

C:/pagefile.pif没有找到。

分享到:
评论

相关推荐

    Backdoor.Win32.Delf.aws

    Backdoor.Win32.Delf.aws 病毒样本。

    Backdoor.Win32.Hupigon.dsx专杀

    【病毒名称】:Backdoor.Win32.Hupigon.dsx 【病毒类型】:后门 【危害程度】:中 【传播方式】:网络 【受影响系统】:windows 98以上 病毒行为: 病毒运行后,首先修改该系统时间,致使一些杀软安软因系统时间不符...

    Backdoor.Win32.Rbot病毒专杀

    重新启动,打开工具直接绿色运行,本工具是经过在xp系统上测试过的,没有问题,win7还没有测试

    Linux.BackDoor.Gates.5木马处理文档

    生产使用的Linux.BackDoor.Gates.5木马处理文档!

    delphi Backdoor.Metarage

    delphi Backdoor.Metarage

    php_backdoor.php

    大马文件

    手工删除计算机病毒的原理及步骤

    我们因掌握删除计算机病毒的方法,以减少我们的损失,通过对威金病毒、恶邮差病毒、MSN圣诞照片变种B(Backdoor.Win32.PBot.b)的手工删除来学习掌握手工删除计算机病毒的方法。并了解病毒的本质、构成以及运行原理...

    ASP.NET源码——ASP.NET Web BackDoor.zip

    ASP.NET源码——ASP.NET Web BackDoor.zip

    ident_backdoor.nasl

    ident_backdoor

    account_backdoor.nasl

    account_backdoor

    usbcleaner

    文件夹图标病毒专杀工具FolderCure更新到:V4.7Bulid20091001-1 Foldcure增加AI_Boy所破坏的文件夹与注册表的修复模块 更改FolderCure主界面一处文字说明 ...svrhost.exe Backdoor.Win32.Gpigeon.dks等等

    mod_rootme_backdoor.nasl

    mod_rootme_backdoor

    PHP后门:PHP后门的集合。 仅用于教育或测试目的

    仅用于教育和/或测试目的。 笔记 不一定包含您可以在反找到的后门的反混淆的版本。 要对这些技巧和其他技巧进行模糊处理,请查看“ 部分。 始终在安全的环境中调查恶意软件。 这意味着:与您的网络分开并在虚拟机...

    backdoor-pyc, 带代码的修补程序文件 相当 lame.zip

    backdoor-pyc, 带代码的修补程序文件 相当 lame 后门沉淀物用恶意代码文件替换pmbus文件。更改日志#### 11/10/2015不再向tmp写入,直接编辑pyc文件Bug 修复以前的工作https://www.virusbtn.com/virusbulletin

    WebShells:Webshel​​l漏洞注入列表

    #History这是PHP脚本后门的列表,允许攻击者破坏网站并获得对数据库和敏感目录的完整访问权,基本上是PHP Backdoor Web应用程序Trojan,它可以完全入侵任何网站并获得完整的数据库。 #仅用于教育目的。

    lpk.dll专杀工具RavRbot和lpkKiller

    lpkKiller是巨盾出品的...RavRbot是一款针对Backdoor.Win32.Rbot后门病毒的专用清除工具,而该病毒可以在有可执行文件的目录下生成LPK.DLL文件,当运行改文件的时间便会激活,导致不能彻底清除,而本工具便能很好的解决

    asp无惧上传类UpFileClassV2.2.rar

    无惧上传类UpFileClassV2.2.rar asp无惧上传类UpFileClassV2.2.rar

    ajar:带有指定 .java 文件的自动后门 .jar 文件

    将修改后的 backdoor.java 编译为 ./tmp/backdoor.class 重新压缩 ./tmp/* 到 outfile.jar (默认是 backdoor.jar) 如果后门是一个持久性函数(例如侦听套接字的外壳程序),请确保将其分离到它自己的线程中,否则...

    数字签名添加器 加强版

    卡巴斯基 5.5.10 2010.09.27 2010-09-27 0.14 not-a-virus:RiskTool.Win32.Agent.bf 金山毒霸 2009.2.5.15 2010.9.27.18 2010-09-27 0.73 - 迈克菲 5400.1158 6119 2010-09-27 21.52 - Microsoft 1.6201 2010.09.28 ...

Global site tag (gtag.js) - Google Analytics