USP10.dll病毒發作行為(勿亂刪除,有中毒行為在 …

看板AntiVirus作者 (資安)時間15年前 (2009/02/09 16:37), 編輯推噓4(4017)
留言21則, 6人參與, 最新討論串1/1
轉錄大陸網站 大陸的大內高手已經有解決的方法 現在只是轉錄這個病毒的行為 我只是 簡翻繁 所以會有大陸的電腦術語 病毒行為 1. 釋放usp10.dll挾持常用軟體 遍歷非系統所在目錄的所有驅動器,凡發現目錄中存在exe後綴的文件, 則將%windir%\tasks\1文件拷貝過去,命名為usp10.dll。 即使重裝系統病毒還會重新啟動 2. 調用TerminateProcess 結束安全軟件的駐留進程,列表如下 kavstart.exe kissvc.exe kmailmon.exe kpfw32.exe kpfwsvc.exe kwatch.exe ccenter.exe ras.exe rstray.exe rsagent.exe ravtask.exe ravstub.exe ravmon.exe ravmond.exe avp.exe 360safebox.exe 360Safe.exe Thunder5.exe rfwmain.exe rfwstub.exe rfwsrv.exe 3.添加對迅雷的映像劫持使迅雷無法啟動,具體如下: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion \Image File Execution Options\Thunder5.exe "Debugger" REG_SZ "svchost.exe" 4.調用360保險箱卸載參數卸載360保險箱。並通過修改註冊表關閉360監控 5.創建線程關閉冰刃之類的安全軟件窗口和更改顯示隱藏文件 若當前窗口的class為"AfxControlBar42s",則向此窗口發送WM_CLOSE消息 ,並模擬鍵盤的回車鍵。 6.釋放病毒啟動,並嘗試直接替換輸入法程序ctfmon.exe 7.下載大量盜號木馬病毒到用戶電腦 -- 上網小心 小心上網 下載小心 小心下載 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 61.229.52.46 ※ 編輯: security00 來自: 61.229.52.46 (02/09 16:39)

02/09 17:13, , 1F
我有找到也...360那個是對岸防毒軟體嗎?
02/09 17:13, 1F

02/09 17:21, , 2F
看的很痛苦,差點不小心按到噓
02/09 17:21, 2F

02/09 17:30, , 3F
別亂刪阿 如果有上面行為 才有可能是中毒
02/09 17:30, 3F

02/09 17:33, , 4F
再補充一些求助者發生的行為
02/09 17:33, 4F

02/09 17:34, , 5F
網絡連接的所有連接圖標都不見了
02/09 17:34, 5F

02/09 17:35, , 6F
點擊開始按鈕 鼠標 移到菜單上就會卡住
02/09 17:35, 6F

02/09 17:35, , 7F
卡巴不能啟動
02/09 17:35, 7F
※ 編輯: security00 來自: 61.229.50.243 (02/09 17:37)

02/09 18:06, , 8F
目前防毒軟體沒有掃出來以及沒有上面所說中毒現象
02/09 18:06, 8F

02/09 18:08, , 9F
不要過於緊張...如果亂刪 會導致 藍白畫面以及當機等..
02/09 18:08, 9F

02/09 22:07, , 10F
我電腦掃出幾個usp10.dll檔案 但是沒以上症狀..別亂殺是嗎?
02/09 22:07, 10F

02/09 22:54, , 11F
是用收尋找的嗎? 如果是 那就別亂砍
02/09 22:54, 11F

02/09 22:55, , 12F
如果是防毒掃出來有問題 就要多注意
02/09 22:55, 12F

02/09 22:57, , 13F
基本上會打這篇是因為看到18023的新聞
02/09 22:57, 13F

02/10 01:24, , 14F
用dir usp10.dll /s發現有幾個(但非隱藏檔及系統檔),也
02/10 01:24, 14F

02/10 01:25, , 15F
沒上毒跡象或速度變慢的現象。
02/10 01:25, 15F

02/10 01:25, , 16F
用Norton 2008(已更新到最新)掃毒沒發現異狀。
02/10 01:25, 16F

02/10 01:35, , 17F
usp10.dll是Uniscribe Unicode script processor的程序和
02/10 01:35, 17F

02/10 01:35, , 18F
Unicode有關。
02/10 01:35, 18F

02/10 03:39, , 19F
完了 卡巴開不出來 = =
02/10 03:39, 19F

02/10 08:19, , 20F
http://0rz.tw/r4VXs 網址太長了 所以用縮的
02/10 08:19, 20F

02/10 08:20, , 21F
可以參考這則新聞以及回覆 有些回覆的人有寫他們的症狀
02/10 08:20, 21F
文章代碼(AID): #19Z-j6As (AntiVirus)