病毒/恶意软件:资源管理器窗口显示陌生用户登录 Hotmail

病毒/恶意软件:资源管理器窗口显示陌生用户登录 Hotmail

可能重复:
如果我的计算机感染了病毒或恶意软件该怎么办?

我正在检查一台电脑,其用户抱怨说他无法连接到互联网并且电脑正在随机重启。

PC 运行的是 WinXP SP3。检查后,我发现 Wireless Zero Configuration 服务已停止。我启用了该服务,互联网又恢复了(PC 通过 wifi 连接)。然后我启动了 Firefox 并浏览了 gmail.com。除了几个资源管理器窗口外,我没有启动任何其他程序。

就在那时,我注意到一个窗口弹出了(不是弹出窗口)。它有一个资源管理器文件夹图标,但显示的不是资源管理器文件夹内容,而是一个 hotmail 页面,其中有一个名为“Homer Stinson”的用户登录。标题栏是空的,没有工具栏。我问客户这是否是他的电子邮件 ID,他说不是。我打开了任务管理器,但其应用程序选项卡中没有显示此资源管理器窗口。我切换回“流氓”窗口,发现 hotmail 设置页面现在已打开,后来更改为同一用户的 hotmail 编辑个人资料页面。我没有点击任何东西。然后突然窗口关闭了。

我检查了自动运行位置,启动了 Malwarebytes Anti Malware 扫描,结果相对干净。系统还安装了更新的 AVG。

我不想要这个病毒问题的解决方案。我在这里问这个问题是因为我想知道是否有人遇到过类似的事情。这可能是哪种恶意软件?

用户之前没有见过类似的窗口,我应该截取屏幕截图。

(PS:Homer Stinson 是一个虚构的名字。我用一些相关的关键词搜索了其他真实名字,但没有找到有关病毒/恶意软件的讨论帖子。)

更新:

当我稍后检查 PC 时,出现了一个 DEP 错误,导致 PC 重新启动。 德普

(dep 错误对话框,由 Google 图片提供)

更新2:

第二天,我多次发现了同一个奇怪的电子邮件注册窗口,每次都是在 AOL、Hotmail 或 Yahoo 上注册电子邮件 ID(我猜是的,因为没有地址栏)。附上一张这样的截图。

奇怪的电子邮件注册

我可以与页面交互,例如单击链接和输入文本。当另一个“用户”正在输入时,我尝试输入一些文本,并将控制权移至普通文本框,此时另一个“用户”正在输入密码字段(我看到的密码是随机字符)。与此同时,另一个“用户”继续注册,尽管我没有注意到“用户”填写了验证码,所以我无法判断“其他人”是真人还是机器人。

我运行了 AVG、Malwarebytes 和 Spybot 扫描,发现一些广告软件、注册表错误和 Hosts 文件重定向错误。Malwarebytes 无法修复 Hosts 文件问题。我手动检查了 Hosts 文件,发现它没有问题(它包含默认注释和 127.0.0.1 行。)Malwarebytes 在重新扫描时仍然出现相同的 Hosts 文件重定向错误。

我可以通过在系统启动行中添加 AlwaysOff 开关来解决 DEP 问题,但电子邮件注册窗口让我担心。

我运行了活动端口,发现 explorer.exe 正在与远程 IP 通信。屏幕截图如下。

活动端口 explorer.exe 正在与远程 yahoo ip 通信

即使在关闭 explorer.exe 并重新启动后,它仍然会连接到远程 ip,所有这些 ip 都解析为。邮件。.yahoo.* 域名。

我还记得 Windows 防火墙/ICS 服务已被禁用并且无法启动。

由于电脑上有文件备份,我重新安装了操作系统,但我想知道我面临的是什么样的恶意软件?

有人遇到过类似的问题吗?任何信息都将不胜感激。

附言:请随意编辑问题以使其更清晰。

答案1

有关 pop1 地址的更多信息 http://www.robtex.com/dns/pop1.plus.mail.vip.sp2.yahoo.com.html

是的,这是一个 winlogon.exe 病毒

无需重新安装。

按照以下顺序正确消毒您的电脑

1.) 制作启动 AV 光盘,然后从光盘启动并扫描硬盘,删除它发现的任何感染,我自己更喜欢卡巴斯基光盘。如果您在扫描时连接到互联网,新 2010 卡巴斯基光盘可以更新 AV dat 文件,建议在扫描前进行更新。

http://www.techmixer.com/free-bootable-antivirus-rescue-cds-download-list/

2.)然后:安装免费的 MBAM,运行该程序并转到“更新”选项卡并进行更新,然后转到“扫描仪”选项卡并进行快速扫描,选择并删除它找到的任何内容。

http://download.cnet.com/Malwarebytes-Anti-Malware/3000-8022_4-10804572.html

3.) 当 MBAM 完成安装 SAS 免费版本后,运行快速扫描,删除其自动选择的内容。 http://www.superantispyware.com/download.html

最后这两个不是像 Norton 这样的 AV 软件,它们是按需扫描程序,仅在您运行程序时扫描恶意软件,不会干扰您安装的 AV,它们可以每天或每周运行一次,以确保您没有受到感染。请确保在每次每日或每周扫描之前更新它们。

答案2

您是否安装了任何类型的远程管理软件,例如 LogMeIn?如果这是一台公司计算机,那么您应该与 IT 部门联系,了解他们做了什么。

答案3

侦探工作:

  • 至少有6 人在美国,这个名字叫做“Homer Stinson”。所以这可能是一个真实的名字。
  • 奇怪的电子邮件窗口是AOL WebMail 注册,因此病毒正在创建新的 AOL WebMail 帐户。
  • 该服务器pop1.plus.mail.vip.sp2.yahoo.com是 Yahoo! 邮件服务器。病毒可能也在那里做同样的事情。

病毒可能会创建新账户来发送垃圾邮件,或者尝试通过暴力手段检测现有账户的名称。它可能是某些垃圾邮件机器人的一部分。

从您有这么多症状来看,我猜您的病毒实际上是一个木马,并且可能带来了一些“朋友”。我听说过因为一个木马感染而安装了数十个病毒的情况。

现在计算机可能已经感染严重,几乎不可能找出感染的源头。如果您仍然好奇,可以使用以下几种方法在线杀毒软件服务扫描计算机,列出所有发现的病毒。还下载几个已知防病毒产品的启动 CD 并从 Windows 外部运行它们。要彻底清除病毒,还可以使用 Spybot S&D 和 Lavasoft Ad-Aware。

唯一的解决办法是格式化所有硬盘并重新安装 Windows。这台电脑无法恢复。你花在追踪病毒上的时间可能不值得。

答案4

从技术上讲,我认为这个问题的答案并不像你想要的那样。这很简单,就是一些僵尸网络恶意软件。僵尸网络是一组感染了恶意软件的计算机,它们协同工作以执行某些任务,无论是恶意的还是其他的。该代码或人很可能正在使用计算机作为合法的前端,在各种网站上创建大量帐户。最有可能的是,无论谁控制着僵尸网络,他都拥有不止一台电脑。如果这不是僵尸网络类型的交易,那么你很简单地让某个人使用该计算机作为某种代理,以隐藏他正在做的事情,并使这些创建的帐户看起来合法。恶意软件本身实际上非常简单。他使用某种网络钓鱼诈骗将软件安装到计算机上,并且该软件被设置为阻止 PC 看到它或对其进行任何操作。弹出的窗口基本上是一场巡回演出,看看我,看看我能做什么。对于这种事情,这些实际上都不是必要的。

相关内容