Jump to content

Recommended Posts

VSGERFX
Posted (edited)

操作系统为WIN 11 25H2

卡巴斯基版本为标准版21.23.6.614(a)

昨天晚上卡巴斯基后台扫描发现了一个病毒

用户类型: 活动用户
组件: 病毒扫描
结果: 检测到
结果描述: 检测到
类型: 木马
名称: MEM:Trojan.Win32.SEPEH.gen
精确度: 确切
威胁级别: 高
对象类型: 文件
对象名称: System
对象路径: pmem:\
原因: 专家分析
数据库发布日期: 今天,2026/7/4 15:06:00

随后我就开始对这个病毒开始了清理工作,卡巴斯基标准版是无法处理,其他杀毒软件则是无法找到病毒。在尝试禁用不同启动项后依旧报毒,只有在安全模式下才正常,实在不知道如何处理这个病毒,来论坛寻求帮助。

PS:链接里是autoruns的log 

https://pan.baidu.com/s/1hKdwgfOHhfKgJhtVn3RQMQ?pwd=fmjs 提取码: fmjs 
 

b3192296-7396-44de-97ca-73b094bb816b.png

Edited by VSGERFX
Wesly.Zhang
Posted

Hello,

当前系统的内存内空间内有个 RAW PE 文件存在,它可能在 explorer 进程内。请卸载火绒或者搜狗输入法尝试排查。有些程序的行为类似于恶意程序会使用的行为,比方说 内存注入 来实现更新或者更新某种远控配置。当前不清楚那个进程做了一个行为。

  • 2 weeks later...
Posted

请问你的问题解决了吗 我也是这个问题到现在也无法解决

Posted
13 hours ago, zjh727 said:

请问你的问题解决了吗 我也是这个问题到现在也无法解决

Hello,

卸载 搜狗输入法 后再看看。

Posted
5 minutes ago, Wesly.Zhang said:

Hello,

卸载 搜狗输入法 后再看看。

电脑没下过 搜狗输入法和火绒  卡巴单独的病毒清理软件也全盘扫描清理过一次了 还是有

Posted
1 hour ago, zjh727 said:

电脑没下过 搜狗输入法和火绒  卡巴单独的病毒清理软件也全盘扫描清理过一次了 还是有

Hello,

Getsysteminfo工具:https://media.kaspersky.com/utilities/ConsumerUtilities/GSI-6.2.2.105.zip。

用这个工具导出系统报告后上传到这里:https://send2me.cn/KRsVbUaP/Se6PMqaeLxd3qA

上传好后到这里来给我一个消息。

Posted
1 hour ago, Wesly.Zhang said:

Hello,

Getsysteminfo工具:https://media.kaspersky.com/utilities/ConsumerUtilities/GSI-6.2.2.105.zip。

用这个工具导出系统报告后上传到这里:https://send2me.cn/KRsVbUaP/Se6PMqaeLxd3qA

上传好后到这里来给我一个消息。

上传了 麻烦帮我看一下了

Posted

Hello,

卸载

  1. WPS
  2. E:\中国移动加速器\中国移动智能加速器,
  3. C:\Program Files (x86)\AlibabaProtect\1.0.70.1560\AlibabaProtect.exe 

做完之后再观察下是否还会报。因为这个检测事项往往是 rootkit 检测(空闲扫描)检测到 反射加载PE/dll 的,无文件加载PE格式的文件在内存里,至于谁做的这个,目前未知,所以只能一个一个程序的排查。 

Posted

Hello,

另外,当卡巴斯基提示检测到这个威胁时,你不要对这个威胁进行任何操作,打开这个工具,对系统内存进行扫描,扫描完成后会在这个程序的所在路径下会形成一个名为 hollows_hunter.dumps 文件夹,在这个文件夹中会有一个叫做 summary.json 的文件,将这个文件的内容 使用 <> (在你打字的地方上面有一排图标,有这个图标,选择 XML 方式来高亮)代码块 的方式贴在帖子里。

https://github.com/hasherezade/hollows_hunter/releases/tag/v0.4.1.1

根据你系统的类型,选择 32位 还是 64 位来运行,运行文件请 以管理员身份运行 。

 

Posted
33 minutes ago, Wesly.Zhang said:

你好,

另外,当卡巴斯基提示检测到这个威胁时,你不要对这个威胁进行任何操作,打开这个工具,对系统内存进行扫描,扫描完成后会在这个程序所在的路径下会形成一个名为hollows_hunter.dumps的文件夹,在这个文件夹中会有一个名为summary.json的文件,将这个文件的内容使用<>(在你表格的地方上面有一个列图标,有这个图标,选择XML方式来高亮)代码块的方式贴在帖子里。

https://github.com/hasherezade/hollows_hunter/releases/tag/v0.4.1.1

根据您系统的类型,选择32位还是64位来运行,运行文件请以管理员身份运行。

 

{
 "scan_date_time" : "07/15/26 16:53:08",
 "scan_timestamp" : 1784105588,
 "scan_time_ms" : 67172,
 "scanned_count" : 249,
 "failed_count" : 21,
 "suspicious_count" : 2,
 "suspicious" : [
  {
   "pid" : 4068,
   "is_managed" : 0,
   "name" : "atkexComSvc.exe",
   "replaced" : 0,
   "hdr_modified" : 1,
   "implanted_pe" : 0,
   "implanted_shc" : 0,
   "unreachable_file" : 0,
   "other" : 0
  },
  {
   "pid" : 4912,
   "is_managed" : 0,
   "name" : "AlibabaProtect.exe",
   "replaced" : 0,
   "hdr_modified" : 1,
   "implanted_pe" : 0,
   "implanted_shc" : 0,
   "unreachable_file" : 0,
   "other" : 0
  }
 ]
}

之前需要卸载的AlibabaProtect.exe 无法卸载  其他两个我都卸载了

Posted

Hello,

你安装过阿里旺旺吗?卸载它,你到AlibabaProtect.exe所在目录里面或者上层文件路径下查找下有没有 uninstall.exe 或者 uninst.exe 这类卸载专门程序,这个检测已经很明显了。

Posted
9 minutes ago, Wesly.Zhang said:

Hello,

你安装过阿里旺旺吗?卸载它,你到AlibabaProtect.exe所在目录里面或者上层文件路径下查找下有没有 uninstall.exe 或者 uninst.exe 这类卸载专门程序,这个检测已经很明显了。

阿里旺旺没有安装过 我研究研究怎么卸载吧 应该是其他阿里系的软件 麻烦大佬帮我找出问题了 谢谢了

Posted
21 hours ago, Wesly.Zhang said:

Hello,

你安装过阿里旺旺吗?卸载它,你到AlibabaProtect.exe所在目录里面或者上层文件路径下查找下有没有 uninstall.exe 或者 uninst.exe 这类卸载专门程序,这个检测已经很明显了。

AlibabaProtect.exe和atkexComSvc.exe都已经清除了 重启后卡巴扫描完还是老样子无法清除检测到的对象

Posted
3 hours ago, zjh727 said:

AlibabaProtect.exe和atkexComSvc.exe都已经清除了 重启后卡巴扫描完还是老样子无法清除检测到的对象

Hello,

通知中心处理后卡巴斯基状态界面转变成绿色了么?我想问下

另外重新生成一份GSI报告。

传到我之前提供的接收文件处。

Posted
1 hour ago, Wesly.Zhang said:

Hello,

通知中心处理后卡巴斯基状态界面转变成绿色了么?我想问下

另外重新生成一份GSI报告。

传到我之前提供的接收文件处。

没有 还是红色的 已经重新上传了

Posted
1 hour ago, zjh727 said:

没有 还是红色的 已经重新上传了

Hello,

你要么先处理,要么先忽略它,直到界面变绿。然后重启计算机,进行一个快速扫描。还会出现这个检测么?

Posted
25 minutes ago, Wesly.Zhang said:

Hello,

你要么先处理,要么先忽略它,直到界面变绿。然后重启计算机,进行一个快速扫描。还会出现这个检测么?

清除不掉  忽略是把这个添加到排除项吗

Posted
12 hours ago, zjh727 said:

清除不掉  忽略是把这个添加到排除项吗

Hello,

你重启计算机后,打开卡巴斯基软件的界面还是红色显示吗?我的意思是你能否清除报告,让这个卡巴斯基界面变成绿色?重新观察是否还会发生检测事件,不是卡在已经检测到的信息的处理问题。

还有,你能否临时卸载计算机内所有的网络加速器产品,并重启计算机观察一天是否这个检测还会出现。

Posted

另外,从卡巴斯基的日志有记录开始7月2日17:52:20开始出现这个检测记录,请问你这个时间段或者7月2日,有哪些程序更新或者你运行过什么程序吗?

Posted
1 hour ago, Wesly.Zhang said:

另外,从卡巴斯基的日志有记录开始7月2日17:52:20开始出现这个检测记录,请问你这个时间段或者7月2日,有哪些程序更新或者你运行过什么程序吗?

网易的守望吗 但是我看到这几天其他人网易出问题是不会报红的啊 我游戏一个礼拜前就卸了 还是一直报红 每次启动都是红的

1 hour ago, Wesly.Zhang said:

另外,从卡巴斯基的日志有记录开始7月2日17:52:20开始出现这个检测记录,请问你这个时间段或者7月2日,有哪些程序更新或者你运行过什么程序吗?

我刚启动后扫描完后不报红了 什么都没有处理就是直接去快速扫描一次但是好了 

Posted

Hello,

发生这个检测就从 7月2日 开始的吗?

Posted
47 minutes ago, Wesly.Zhang said:

Hello,

发生这个检测就从 7月2日 开始的吗?

是的 2号吃完饭回来就突然报红了

Please sign in to comment

You will be able to leave a comment after signing in



Sign In Now


×
×
  • Create New...