正在载入……
陌生系统进程b5541.exe
By  howardyin 发表于 2007-11-13 17:15:00 

这几天查看系统进程发现有个陌生的进程b5541.exe,结束任务后过段时间又出来,估计不正常。升级瑞星病毒库到最新版全面查杀系统也没报警,搜索这个文件在c:\windows\system32里面找到这个文件,删除后过段时间也是自动恢复。

查看文件属性:
产品名称:Microsoft(R) Windows(R) Operating System
公司:Microsoft Corporation
内部名称:GrpConv
文件版本:5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)

想冒充微软的SP2补丁?

在注册表里查找,找到\HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ms_2fax里面ImagePath的值为C:\WINDOWS\system32\b5541.exe
好象这个是打开我的电脑的时候会自动调用的个什么东东,不太明白,尝试修改值为c:\windows\explor.exe,哈哈,电脑乱套了,开个“我的电脑”窗口,就不停地打开“我的文档”,出现了100多个窗口!没办法只好改回去。

在网络上搜索,GrpConv好象是另外某个用于转换win3.1文件的系统程序。但是很明显这个文件不是,文件名也起得那么随机,肯定有问题。

在网上搜到有人用pe_xscan查出这个:

C:\WINDOWS\system32\b4591.exe * 15012 | 2007-10-22 10:11:28 | Microsoft(R) Windows(R) Operating System | 5.1.2600.2180 | Windows Progman Group Converter | Copyright Zhongsou(C) 2005 | 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158) | Microsoft Corporation| ? | GrpConv|

很明显了,他那里是“b4591.exe”,我这里是“b5541.exe”,很类似,应该是同一种病毒,在自我复制的时候随机起的名字。

pe_xscan和HiJackThis都是系统安全检测工具,可以查看系统安全方面的进程调用情况,分析出可疑的地方,但是pe_xscan在网络上找不到下载,只找到HiJackThis,可惜功能不如前者,得到的分析报告也没怎么看出问题来。

今天跟这个病毒木马干了三个多小时还没解决,郁闷。

endurer.ys168.com这里有些不错的工具可以用。
 
阅读全文 | 回复(1) | 引用通告 | 编辑
Re:陌生系统进程b5541.exe
By  howardyin发表评论于2007-11-23 16:17:30 

瑞星真的是没什么用处,早上升级的最新版,下午上网看了些乱七八糟的查IP的网站,就又出了问题:IE的菜单栏不见了、不能进internet选项、“我的电脑”窗口的工具栏错位,连查看系统进程的任务管理器也打不开。打开瑞星想查毒,却是过几秒就被关闭窗口。……最后还是进安全模式用hijackthis扫描了一遍,然后找到所有值得怀疑的和跟b5541有关系的项目打勾,再fix后就解决了
 
个人主页 | 引用 | 返回 | 删除 | 回复

发表评论:

    大名:
    密码: (游客无须输入密码)
    主页:
    标题:
    正在载入……

 
站点公告
正在载入……
站点日历
正在载入……
最新日志
正在载入……
最新评论
正在载入……
最新留言
正在载入……
友情链接
站点统计
正在载入……
日志搜索
用户登陆



 
Powered by Oblog.