找回密码
 注册
快捷导航
查看: 3134|回复: 3

【鼻涕虫原创】疑似病毒来袭——Winlogon.exe报木马及登录时蓝屏c000021a报错问题

[复制链接] |自动提醒
阅读字号:

1万

回帖

193

积分

2万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2007-5-23
发表于 2010-8-25 23:19:15| 字数 903| - 中国–北京–北京 联通 | 显示全部楼层 |阅读模式
这边再发一遍,省得未注册用户看不到。

三台机器情况基本一致:

操作系统:Windows XP SP3。
杀毒软件:Avira AntiVir Personal(中/英文版均有)。

故障现象:A、B不停的报警有病毒,C是启动后蓝屏报错,无法登陆系统。在解决A、B的过程中,B做了全盘杀毒后复现了C的情况,整理整个过程如下:

1,操作系统下杀毒软件不停报发现木马程序包含于c:\windows\system32\winlogon.exe文件中,处理方式选择删除无效,稍后会继续不停出现;
2,杀毒软件升级到最新版后,全盘查杀,确认winlogon.exe文件包含木马程序,自动删除;
3,重启系统后,系统启动进度条读完后在登录界面前蓝屏报错Stop c000021a,无法正常进入系统。安全模式、上一次正确配置模式相同情况。

上网找了一圈儿资料,都说是木马,而且和c:\windows\system32\instcat.dll有关,删除即可;但找遍了system32目录,只有一个instcat.sql,没有找到dll文件。另外还说和注册表中的HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS NT\CurrentVersion\Winlogon\Notify\instcat项目有关,但也未找到此键。

在调试过程中,发现使用的优盘被写入了不明文件,初步怀疑是winlogon.exe文件被感染木马程序,杀毒软件虽然能够查出,但只能将此文件删除、无法再进一步查找根源;同时由于winlogon.exe被删除,导致系统无法正常登录。

目前暂时未找到理想的杀毒软件可以完全解决此问题,暂时解决方案如下:

1,针对A,将c:\windows\system32\winlogon.exe加入到杀毒软件的查杀、进程排除名单;
2,将A中暂时未被杀毒软件删除的winlogon.exe在PE环境下复制到B、C对应目录中,并将B、C的杀毒软件和A做同样设置。

过两天再看看有没有更好的解决方案了,真不想重装系统。

不知道有没有其他人遇到类似情况?我相信不会是个案,应当是一个高危漏洞被利用或者新的木马程序爆发。

大家小心吧。
You can you up, no can no BB.

1733

回帖

42

积分

2776

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2009-7-1
发表于 2010-8-25 23:36:13| 字数 75| - 中国–湖北–襄阳 电信 | 显示全部楼层
估计是小红伞的问题,根据小红伞的提示,手动删除winlogon.exe就无法进入系统,,,
还好备份过系统,还原一次只要一分半钟,所以决定以后裸奔,,,
对待敌人要想秋风扫落叶般冷酷。对待朋友要想春风般温暖。
回复 支持 反对

使用道具 举报

263

回帖

8

积分

1043

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2010-5-7
发表于 2010-8-27 12:57:50| 字数 73| - 中国–江苏–连云港 联通 | 显示全部楼层

回复 #2 123bi 的帖子

遇到过,可能软件误报,  偶在nod32  ess,eav,3.0,4.2.和2.7以及贝壳+金山卫士下试过,没有问题。 解决方法更换杀软
其他杀软没有试过。
x201i 3249-A64 8G 7k500
HP ProBook 4421s i5-580(儿童学习机)
回复 支持 反对

使用道具 举报

336

回帖

25

积分

1万

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-4-1
银牌荣誉勋章(注册10年以上会员)
发表于 2010-8-27 13:15:15| 字数 16| - 中国–浙江–宁波 联通 | 显示全部楼层
和楼主同病相连已经重做了系统!!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-20 19:14 , Processed in 0.097024 second(s), 32 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部