肝胆相照论坛

 

 

肝胆相照论坛 论坛 电脑技术 存档 1 W32.Toxbot杀毒记
查看: 846|回复: 8

W32.Toxbot杀毒记 [复制链接]

Rank: 5Rank: 5

现金
2822 元 
精华
帖子
1469 
注册时间
2003-1-11 
最后登录
2006-11-6 
1
发表于 2005-7-16 13:21

为将自己的动网论坛数据库升级到SQL版,昨晚就装了下SQL SERVER 2000。装完后也没有怎么管。

今天晚上在用SQL server时才注意到SQL Server默认开了个1433端口以供外部连接。考虑到

论坛就在本地,就将网络连接给去掉了。后来一想微软的东西这么长时间了肯定会有些什么

漏洞之类的了,不要我开了这么点时间就给我招来什么病毒啊。

察看了下天网防火墙,发现有不停地试图连接本机的1433端口的连接。看来有点问题,说不

定昨晚就进来什么木马了。再察看下系统的网络连接情况,果然发现有个lsasrv.exe隔一会就往外发送数据,端口为6556,非常可疑。将网络断开,lsasrv.exe开始换着6个ip试图往外发数据。
确定有病毒或木马无疑。

重启系统进入安全模式,启动norton查毒,结果没找到。直接搜索也没有找到lsasrv.exe,将系统隐藏文件全显示,在c:\winnt\system32\目录下找到lsasrv.exe文件,奶奶的,竟然还将病毒文件设为系统隐藏。

但查毒还是没有毒,奇了怪了,难道是个较新的病毒,我的病毒库是7月8日的啊。重启进入系统,上网下了最新病毒库,再查,查到了是W32.Toxbot病毒。进入安全模式杀毒,但norton杀不掉,也隔离不了,文件也删除不了。

看来lsasrv.exe在安全模式也已经自动运行起来了。没办法,只好进入系统管理,一个一个找已经启动的系统服务里有哪个启动了lsasrv.exe,找到对应的系统服务后,将服务停止。再杀,终于可以隔离了。删除病毒文件,再进入注册表,将所有与lsasrv.exe的键值删掉。

重启,总于干净了。

Rank: 8Rank: 8

现金
9626 元 
精华
帖子
1590 
注册时间
2004-1-5 
最后登录
2014-11-17 

电脑大牛

2
发表于 2005-7-16 21:18
不错!谢谢兄弟共享.可以让许多新人借鉴一下,谢谢!
http://bbs.hbvhbv.com/Uploadimages/200511/2005115144213643.jpg

Rank: 8Rank: 8

现金
9626 元 
精华
帖子
1590 
注册时间
2004-1-5 
最后登录
2014-11-17 

电脑大牛

3
发表于 2005-7-16 23:41

好文章,不知道是不是原创,但觉得对于菜鸟来说是非常实用的,加精!:)

http://bbs.hbvhbv.com/Uploadimages/200511/2005115144213643.jpg

Rank: 5Rank: 5

现金
2822 元 
精华
帖子
1469 
注册时间
2003-1-11 
最后登录
2006-11-6 
4
发表于 2005-7-17 01:35
是原创,这就是俺昨晚做的事,搞到12左右

Rank: 9Rank: 9Rank: 9

现金
22504 元 
精华
帖子
12352 
注册时间
2002-7-11 
最后登录
2024-2-2 

荣誉之星 电脑大牛 携手同心 幸福风车

5
发表于 2005-7-17 01:58

8错8错,辛苦了。

我以前在一个朋友的机子上,遇到的一个W32病毒更厉害,在进程管理器里,一停止病毒进程,立马就自动重启,诺顿对它没办法,想在DOS下杀毒,他的又是NTF文件系统,杀毒盘在dos下没法认NTF文件(现在有可以支持NTF文件系统的DOS杀毒盘了),最后只有格式化重装了事。

发言仅供参考,俺不是医生。

Rank: 4

现金
984 元 
精华
帖子
237 
注册时间
2004-12-28 
最后登录
2006-1-29 
6
发表于 2005-7-19 21:19

系统管理在哪里?

本人操作电脑菜菜

Rank: 6Rank: 6

现金
3236 元 
精华
帖子
2027 
注册时间
2005-2-5 
最后登录
2009-5-25 
7
发表于 2005-7-20 05:06

系统配置实用程序:

开始-运行-msconfig

少年侠气 交结五都雄 肝胆洞 毛发耸 立谈中 死生同 一诺千金重!

Rank: 4

现金
1065 元 
精华
帖子
132 
注册时间
2005-6-14 
最后登录
2006-10-19 
8
发表于 2005-7-20 05:54

厉害,又学会了一招.[em03]

怎么样"察看下系统的网络连接情况啊"

Rank: 5Rank: 5

现金
2822 元 
精华
帖子
1469 
注册时间
2003-1-11 
最后登录
2006-11-6 
9
发表于 2005-7-20 10:30

在桌面的我的电脑,右键选"管理",即可进入管理界面,在此可对系统的大部分资源进行管理,选"服务和应用程序",再选"服务",就可看到系统启动的服务。

看系统的网络连接,可以通过很多的工具软件来进行,如sniffer等,当然,最简单的方便的,可以察看防火墙软件中,如天网防火墙,可以直接察看所有软件使用网络的情况,也可以察看被防火墙拦截下来的信息日志,还可以自己设置防火墙的规则。

‹ 上一主题|下一主题

肝胆相照论坛

GMT+8, 2024-11-28 09:45 , Processed in 0.014372 second(s), 11 queries , Gzip On.

Powered by Discuz! X1.5

© 2001-2010 Comsenz Inc.