【問題】請問 有人知道這隻程式是病毒嗎? SaliarARScannerAF05.exe - PCZONE 討論區

返回   PCZONE 討論區 > ▲ ADSL_CABLE_FTTH 寬 頻 上 網 討 論 > -- 防 駭 / 防 毒 版


PCZONE 討論區



通知

-- 防 駭 / 防 毒 版 不論你是使用固定 IP 或是 DHCP 一定都有機會被無聊的駭客入侵 , 來這裡跟大家作防駭以及防毒的心得與資訊分享。

會員
【問題】請問 有人知道這隻程式是病毒嗎? SaliarARScannerAF05.exe
今天系統突然跳出 MS 更新有問題的訊息,點下之後就下載了這個檔案,但是,觀察這檔案大小為 750K,嘗試搜尋,只有一個歐洲語文的網頁提到這檔案。請問是否 可以幫忙確認一下這程式 是不是有問題。因為下載的方式實在很奇怪,謝謝!!

上傳的附加檔案
檔案類型: rar SaliarARScannerAF05.rar (689.0 KB, 33 次觀看)
回覆
あなたの家に行く

看起來只是一個試用版軟體。
回覆
會員
回覆: 【問題】請問 有人知道這隻程式是病毒嗎? SaliarARScannerAF05.exe
File ID Filename Size (Byte) Result
3785088 SaliarARScannerAF05.rar 688.96 KB OK

A listing of files contained inside archives alongside their results can be found below:

File ID Filename Size (Byte) Result
3785089 SaliarARScannerAF05.exe 705.96 KB CLEAN
3785485 SaliarAR.exe 4.6 MB MALWARE

Please find a detailed report concerning each individual sample below:

Filename Result SaliarARScannerAF05.exe CLEAN

The file 'SaliarARScannerAF05.exe' has been determined to be 'CLEAN'. Our analysts did not discovered any malicious content.
Filename Result SaliarAR.exe MALWARE

The file 'SaliarAR.exe' has been determined to be 'MALWARE'. Our analysts named the threat SPR/Fake.SaliarAR. The term "SPR/" ("Security or Privacy Risk") denotes a program that might possibly be able to affect the security of your system, might trigger activities you might not want or might violate your privacy.Detection will be added to our virus definition file (VDF) with one of the next updates
上傳的圖檔
檔案類型: png test.PNG (25.8 KB, 7 次觀看)

此篇文章於 2008-03-07 10:23 PM 被 juijui 編輯。.
回覆
會員
回覆: 【問題】請問 有人知道這隻程式是病毒嗎? SaliarARScannerAF05.exe
感謝 琥珀 兄 和 juijui 的回答,

無法確認是那一隻程式所產生,當如下圖畫面出現時,explorer.exe 會出現 100% cpu 資源的使用狀態,系統停頓然後出現畫面如下圖



這圖形很類似Windows 更新的圖案,第一次發生時正在使用電腦。於是點圖中的x,關閉視窗(一般我都是等有空時才處理 windows 更新動作),但是不正常狀況發生,他直接開啟一個 IE 視窗,然後下載這個檔案 SaliarARScannerAF05.exe
會引起我的懷疑的,在於他並非符合 WINDOWS 更新的操作習慣,另外我不記得有安裝過這隻程式,或是其他類似的檔案安裝。
於是才在這裡提出詢問。

之後,我的系統就不定時出現 上面的訊息,以及以下兩 上面的訊息,以及以下兩個訊息






這是我目前的狀態,目前還在找尋解決的方式。
上傳的圖檔
檔案類型: jpg Pic01.jpg (40.7 KB, 80 次觀看)
檔案類型: jpg Pic02.jpg (33.2 KB, 79 次觀看)
檔案類型: jpg Pic03.jpg (33.1 KB, 77 次觀看)

此篇文章於 2008-03-08 01:56 AM 被 Donna 編輯。.
回覆
會員
回覆: 【問題】請問 有人知道這隻程式是病毒嗎? SaliarARScannerAF05.exe
Hi Jui

thank you for your email. The file SaliarAR.exe that you sent to us for analysis was a Trojan, Troj/FakeAle-AS, further details of which can be found on our web site at

http://www.sophos.com/security/analy...fakealeas.html


1.那個可疑檔案你沒安裝吧?
2.那個類微軟更新的提示怎會是寫英文的?
回覆
會員
回覆: 【問題】請問 有人知道這隻程式是病毒嗎? SaliarARScannerAF05.exe
沒有安裝,但是會不斷間隔一段時間出現第一個畫面的訊息。

那個訊息看起來是微軟更新,但是我推測實際上並不是,因為點 X 並不是關閉,而是下載檔案。應該是偽裝成微軟更新。
回覆
會員
回覆: 【問題】請問 有人知道這隻程式是病毒嗎? SaliarARScannerAF05.exe
SaliarAR.exe 小紅傘已可以查殺...

Donna大大~你要不要換個防毒軟體全面掃一下比較好!!!
懷疑你電腦中毒了 @@~
回覆
會員
回覆: 【問題】請問 有人知道這隻程式是病毒嗎? SaliarARScannerAF05.exe
以 小紅傘掃描,發現病毒,位置如下

Begin scan in 'C:\WINDOWS\msagent\chars\guirsv.dll'
C:\WINDOWS\msagent\chars\guirsv.dll
[DETECTION] Is the Trojan horse TR/Vundo.Gen
[WARNING] The file could not be deleted!

查此程式註冊以下registry 資料


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\guirsv]
"Asynchronous"=dword:00000001
"DllName"="C:\\WINDOWS\\msagent\\chars\\guirsv.dll"
"Impersonate"=dword:00000000
"Startup"="SysLogon"
"Logoff"="SysLogoff"

[HKEY_CLASSES_ROOT\CLSID\{6B2432DA-E58D-4C9A-AE60-7C856A4E903F}\InprocServer32]
@="C:\\WINDOWS\\msagent\\chars\\guirsv.dll"
"ThreadingModel"="Both

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6B2432DA-E58D-4C9A-AE60-7C856A4E903F}\InprocServer32]
@="C:\\WINDOWS\\msagent\\chars\\guirsv.dll"
"ThreadingModel"="Both"

並且會不斷檢測此三個資料是否存在,如果不存在,會自動恢復。

一段時間會出現 explorer 使用 99% CPU 資源狀態,導致系統回應緩慢,
之後,就會顯示如先前所傳送的第一張圖片中圖形,點選(論點選圖片那個位置)之後連結到 h ttp://www.saliar.com/download/
下載 SaliarARScannerAF05.exe

目前已經刪除此檔案,開機四小時未再出現訊息。

再次感謝 琥珀 兄 和 juijui 的回覆與協助。


此篇文章於 2008-03-09 01:23 PM 被 Donna 編輯。. 原因: 修改部份資料
回覆
會員
回覆: 【問題】請問 有人知道這隻程式是病毒嗎? SaliarARScannerAF05.exe
恩~殺掉病毒本體就ok了~~
真高興你的電腦恢復正常了! ^_^

回覆


類似的主題
主題 主題作者 討論版 回覆 最後發表
【木馬】Backdoor.Win32.Agent.sr (csiss.exe 與 url.exe)移除方法 albertwa -- 防 駭 / 防 毒 版 0 2006-12-27 11:18 PM
rundll32.exe user.exe,restartwindows 可以重開機嗎? axpm0n -- Windows 討 論 版 1 2006-11-22 10:43 PM
【求助】請問處理程序大寫的 EXPLORER.exe 和 EXPLORE.exe 有什麼不同 csz16196 -- HELP ME 電 腦 軟 硬 體 急 救 版 7 2005-09-18 01:30 PM
【求助】userinit.exe, msnmsgs.exe 卡住? Javen -- Windows 討 論 版 2 2003-11-01 01:55 PM
【求助】net.exe 跟 cmd.exe ericp -- Windows 討 論 版 4 2003-01-28 05:51 PM






 XML   RSS 2.0   RSS 
本站使用 vBulletin 合法版權程式
站務信箱 : [email protected]

本論壇所有文章僅代表留言者個人意見,並不代表本站之立場,討論區以「即時留言」方式運作,故無法完全監察所有即時留言,若您發現文章可能有異議,請 email :[email protected] 處理。