发新话题
打印

[求助] 像这样的情况应该怎么办啊?急!!!

像这样的情况应该怎么办啊?急!!!

健康指数66
系统中发现可疑文件
然后又不知道是什么可疑文件
我导出了金山清理专家系统诊断报告 大家可以帮我看看应该怎么办波? 谢谢各位了!


诊断时间:            2008-08-13, 12:21
诊断平台:            Windows XP [5.1.2600] Service Pack 2
IE版本:              Internet Explorer V6.0.2180.2900
计算机物理内存:      2046(MB)
当前可用内存:        1545(MB)
硬盘总大小:          298(GB)
硬盘可用空间:        187(GB)
清理专家版本:        2008.07.16.472
恶意软件库版本:      2008.08.06.1
漏洞库版本:          2008.07.25.1




==============================================================
        常规启动项
==============================================================

该项来源: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

        [helper]              <C:\WINDOWS\system32\Internat.exe>
        文件路径: C:\WINDOWS\system32\Internat.exe [可疑的]


==============================================================
        启动文件夹位置
==============================================================

Common Startup:      C:\Documents and Settings\All Users\「开始」菜单\程序\启动
Startup:             C:\Documents and Settings\Administrator\「开始」菜单\程序\启动
Common Startup:      %ALLUSERSPROFILE%\「开始」菜单\程序\启动

==============================================================
        Host File
==============================================================

127.0.0.1       localhost

==============================================================
        系统服务
==============================================================

该项来源: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

        [ei.txt] [已启用]              <C:\WINDOWS\Me.txt>
        文件路径: C:\WINDOWS\Me.txt [文件无法访问]

        [HidServ] [已禁用]             <%SystemRoot%\System32\hidserv.dll>

        [srservice] [已禁用]           <C:\WINDOWS\system32\srsvc.dll>


==============================================================
        驱动程序
==============================================================

该项来源: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32

        [msacm.avis] [已启用]          <ff_acm.acm>

        [msacm.lhacm] [已启用]         <lhacm.acm>

--------------------------------------------------------------
该项来源: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

        [ATSpy] [已启用]               <\??\C:\WINDOWS\system32\ATSpy.sys>

        [sptd] [已启用]                <System32\Drivers\sptd.sys>
        文件路径: C:\WINDOWS\system32\Drivers\sptd.sys [文件无法访问]

        [sr] [已禁用]                  <\SystemRoot\system32\DRIVERS\sr.sys>

        [WINIO] [已启用]               <\??\H:\winio.sys>

TOP

我在网上找了一下,结果如下。但网上也说可能是病毒,我建议杀毒看看,有没有异常。






进程文件: internat or internat.exe

进程名称: Input Locales

描述: 这个输入控制图标用于更改类似国家设置、键盘类型和日期格式。internat.exe在启动的时候开始运行。它加载由用户指定的不同的输入点。输入点是从注册表的这个位置HKEY_USERS\.DEFAULT\Keyboard Layout\Preload 加载内容的。internat.exe 加载“EN”图标进入系统的图标区,允许使用者可以很容易的转换不同的输入点。当进程停掉的时候,图标就会消失,但是输入点仍然可以通过控制面板来改变。

介绍:这里的internat很多人会误以为是网络什么有关的,其实不然,因为他和英特网internet差一字哦,这里这个internat是输入法图标的工具,一般本机只有一个输入法的都不需要运行这个.(任务栏里面的En图标) ,它主要是用来控制输入法的,当你的任务栏没有“EN”图标,而系统有internat.exe进程,不妨结束掉该进程,在运行里执行internat命令即可。

在具有多个输入法区域设置的计算机上运行 Riprep.exe 时出现 Internat.exe 错误信息
有病毒样本?欢迎加入“金山样本收集2群”QQ群号:34520456,随时恭候您的光临!

TOP

QQ密码侦探1.1版木马程序会伪装成internat.exe进程

监听原理:将监听程序伪装成windows的启动文件internat.exe,将原system目录内的同名文件拷入 windows目录,将本目录文件更名为SMAXINTE.EXE 从而实现启动隐身后台运行。windows目录中的sqwin.ini是其运行记录文件。注册表中新建3个主键

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\SysTASK

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK

发送的邮箱、密码个数等信息放在

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK\Software\Services\Security\Common\SoftWare\ControlsFolder\Reconciliation\Policies\Retriction\Adspopware\Connection Wizard Explorer\ShellServiceObjectDelayLoad\Windows Messaging Subsystem\ProtectedStorage 中

启动:随系统启动,驻留后台运行

外在表现:windows目录下存在internat.exe和sqwin.ini文件,system目录下internat.exe长度为196K,同时出现smaxinte.exe文件,长度大约37K。

对策:删除WINDOWS目录中的internat.exe和sqwin.ini文件,因system中的监听程序正在运行,所以无法直接删除,可用下列方式进行删除:

1、用内存管理程序移掉内存中的INTERNAT,然后删除system中的INTERNAT.EXE,将smaxinte.exe改名为internat.exe

2、将INTERNAT.EXE的系统属性改为普通,退到纯DOS下,再删除system中的INTERNAT.EXE,将 smaxinte.exe改名为internat.exe了解注册表的再删除

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\SysTASK

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK 3个相关键

综述:隐蔽性极强,伪装做的很不错,基本没有明显漏洞,属专业级盗窃程序
有病毒样本?欢迎加入“金山样本收集2群”QQ群号:34520456,随时恭候您的光临!

TOP

我先试试看看

我开始用了一次全盘杀毒,杀是杀到了两个病毒 但好像和这个无关的

TOP

发新话题