邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 4855|回复: 8
打印 上一主题 下一主题

XP感染Hacktool.rootkit病毒

[复制链接]
跳转到指定楼层
顶楼
发表于 2005-12-28 14:58:30 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
我的电脑norton检测到c:\windows\system32\rofl感染了Hacktool.rootkit病毒;导致电脑运行其慢,而且造成internet访问不能使用,其他电脑也不能访问。看交换机闪烁很厉害,拔掉此电脑线后其他电脑就能正常上网。<br>
请问如何杀此毒;期待中<br>
<br>
沙发
发表于 2005-12-28 15:59:04 | 只看该作者

re:Symantec应该有更新病毒库吧!...

Symantec应该有更新病毒库吧!<br>
更新以后再杀试试看!不然 就在安全模式下删除该文件!
藤椅
发表于 2005-12-28 16:14:24 | 只看该作者

re:别忘了关掉系统还原

别忘了关掉系统还原
板凳
发表于 2005-12-28 16:44:57 | 只看该作者

re:没错!哈哈!

没错!哈哈!
报纸
 楼主| 发表于 2006-1-6 13:23:40 | 只看该作者

我的杀“虫”记: XP感染Hacktool.rootkit病毒

目前止我仍然没有找到可以清除的方法;最后用了堵的方法暂时搞定,对邮件和网络的应用没有问题。<br>
<br>
圣诞节前我朋友单位的电脑感染了病毒,导致所有电脑不能访问英特网。经过Norton防毒软件检测到电脑感染了“Hacktool rootkit rofl”蠕虫病毒(windows\system32\rofl.sys),将此rofl.sys文件在安全模式下删除后又会立即在正常模式生成。Norton就是报警不能杀此病毒。我在网上找了N多此木马病毒的介绍,全都基本是废话一堆堆根本没有说明如何清除。郁闷中,无意中看到ADSL的Modem的灯和交换机一些端口的数据传输指示灯闪得特别厉害,把这个端口的线拔掉后其他电脑就能正常上网。判断位此电脑所致,但在此电脑的进程和服务中并无异常;无赖中就用天网防火墙的进程中看到了一个“Microsoft windows ”下始终与远程的一个IP 的6060端口建立了连接后就利用135和445端口发送数据包,这下找到是此电脑的木马问题。<br><br>
<br>
疑问、此电脑感染怎么又会影响到整个网络呢?最后在D-Link 604+ ADSL路由器中看到IP NAPT会话数达到了2000多;第二天电话咨询D-link 技术部得知此机的最大NATP会话数位2000;这下知道了是由于网络堵塞的原因。接下来就在此路由器上的防火墙功能处添加了访问策略,禁止6060、135、445端口的包通过;这下终于知道了,我加了策略后从日志中就看出是哪台电脑在通过此6060去与远程的IP建立连接发包。而且这样所有电脑都可以使用网络资源了,而且NAPT会话数降到了200一下。<br>
<br><br>
<br>
<br>
问题看是处理了,但此木马并没有从系统中清除;目前最多是解决从局域网访问Internet的问题;郁闷的事情又来了,这些感染了木马的笔记本电脑用户用拨号和自己家宽带上网又会遇到网络堵塞的问题,而且也不能上网阿、怎么办?最终费了很大力气找到方法,在本机的策略中作IP规则的屏蔽后OK!<br>
<br><br>
<br>
目前仍然遗留的问题和疑问?<br>
1) Windows\system32\rofl.sys文件感染了Hacktool.rootkit.rofl 木马仍然不能清除?木马一直还在机器中。<br>
2) 在天网防火墙中看到“Microsoft Windows”运行的是C:\windows\hseure.exe文件,但在系统中没有找到此文件,而是存在了C:\WINDOWS\Prefetch\下(但文件是hseure.exe-*****字符的文件,正常的电脑中是没有的,删除后也会立即生成)。<br>
<br>
<br>
<br>
<br>
<br>
<br>
地板
发表于 2006-1-10 10:26:04 | 只看该作者

re:呵呵,运行"msconfig"命令看看在...

呵呵,运行"msconfig"命令看看在”启动“项里有没有可疑的程序吧,如果有的话将其前面的方框的钩去掉,然后再搜索一次注册表,看看有没有”rofl.sys"和“HSEURE"的键值吧。如果有的话将其删除,不过再删前一定要看清楚是不是和该木马有关的。
7
发表于 2006-1-10 10:27:03 | 只看该作者

re:呵呵,运行"msconfig"命令看看在...

呵呵,运行"msconfig"命令看看在”启动“项里有没有可疑的程序吧,如果有的话将其前面的方框的钩去掉,然后再搜索一次注册表,看看有没有”rofl.sys"和“HSEURE"的键值吧。如果有的话将其删除,不过再删前一定要看清楚是不是和该木马有关的。<br>
<br>
最后再UPDATE一次系统。
8
 楼主| 发表于 2006-1-11 09:07:58 | 只看该作者

re:谢谢各位;小弟在启动项和服务中仍然没有发...

谢谢各位;小弟在启动项和服务中仍然没有发现什么可疑的程序。进程中也是。<br>
所以郁闷。<br>
我把系统UPDATE到SP2同样无用哈。<br>
请各位继续给注意
9
 楼主| 发表于 2006-1-13 16:54:55 | 只看该作者

re:请大家继续出出主意阿,期待中哈。

请大家继续出出主意阿,期待中哈。
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-8-6 01:34

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表