找回密码
 立即注册
搜索
查看: 4427|回复: 34

[其他] 被盗号了,作为死宅的我陷入了深深的恐惧(更新spso.sys是啥?)

[复制链接]
发表于 2010-7-17 19:33 | 显示全部楼层 |阅读模式
本帖最后由 Microsoft 于 2010-7-18 22:51 编辑

曾经我有句话,电脑就是女人
自己的电脑就是老婆,网吧电脑就是妓女
如今,自己的老婆被人QJ了,我竟然无能为力...

求大夫治疗...

山口山一账号被盗,其他账号暂时未发现异常
账号存放是明文bmp图片,桌面建立快捷方式,约大半年没更换过密码和密保卡
浏览器为FF,常年自动更新
系统XPSP3,常年自动更新
杀毒为KAV,常年自动更新
防火墙自带

无异常服务器,无异常自启动,无异常进程
山口山文件正常

IE浏览器只用来登陆网银,以及某些时候登陆电信/移动网站充值,以及支付宝

近期不正常状况存在如下
ADSL猫时有断线,当然这可能跟猫老化有关
山口山进行中,偶尔会出现网络阻塞那种的卡,不多,记忆中就2,3次而已并且不是出现在被盗的账号上
被盗时间大约是17日上午8点,那段时间我在睡觉...

账号还有一人知道,不过对方已经很久都没用过电脑了

求解...

请勿吐槽ID...

--------------------------------------------
受人启发抛弃Process Explorer,转用xuetr查看...
如图...


-------------------------------------------
内核里面有个spso.sys不知道是干嘛的
请教高人


FSD是什么意思呢...
回复

使用道具 举报

 楼主| 发表于 2010-7-17 19:34 | 显示全部楼层
本帖最后由 Microsoft 于 2010-7-17 19:36 编辑

补充
前几次S1被挂马,我貌似在无人监守挂机中
会中招吗?可KAV无警报,且也没有其他异常...

再补充
山口山从欧服公测开始,就无被盗记录...
请理解我此时的恐惧的心情...
回复

使用道具 举报

     
发表于 2010-7-17 19:36 | 显示全部楼层
账号存放是明文bmp图片
你这是干什么?
回复

使用道具 举报

 楼主| 发表于 2010-7-17 19:37 | 显示全部楼层
账号存放是明文bmp图片
你这是干什么?
jestime 发表于 2010-7-17 19:36

记性不好,记不住随机密码+密保卡
我知道这样一旦被入侵,就等于裸体了
可问题我找不到被入侵的痕迹...
回复

使用道具 举报

     
发表于 2010-7-17 19:46 | 显示全部楼层
写在纸片上都好过丢电脑上啊,找不到痕迹不代表没有...密保卡这东西我从来不用,就转服务器的时候用过
回复

使用道具 举报

     
发表于 2010-7-17 19:56 | 显示全部楼层
密保卡……

国服?去查下战网通行证的申诉报告
回复

使用道具 举报

 楼主| 发表于 2010-7-17 20:09 | 显示全部楼层
密保卡……

国服?去查下战网通行证的申诉报告
宅男的爱 发表于 2010-7-17 19:56

什么申诉报告?
邮寄的?没有
BN绑定的邮箱只有3月份一个感谢举报XXX和我刚刚修改密码的提示
回复

使用道具 举报

发表于 2010-7-17 20:16 | 显示全部楼层
巨硬也会求人吗
回复

使用道具 举报

     
发表于 2010-7-17 22:43 | 显示全部楼层
盗号的很有技术的。。。

我国服的号从来没被盗过,在网吧也上过后密码也改过,自己机器杀软什么的也不会出问题

就9c被163ntr停服前那次大规模盗号我也中招了

原来人家不是不能搞我们,是没空理我们。。。

不过好像工作量太大,我的钱邮过去没收等163开了一星期它又给退回来了
回复

使用道具 举报

 楼主| 发表于 2010-7-17 23:24 | 显示全部楼层
再一次全面检查过系统,还是没有发现任何问题,我勒个去,这到底是怎么了...
虽然是明文bmp存放,不过我可从来没用\"账号密保\"这种名字,我都是用什么\"毛概理论复习\"这种掩人耳目,外加去掉扩展名,我不信有木马这么智能?

什么版本变更,更换代理,前前后后若干次盗号风波一直都没咱的事...
日啊...这种被QJ了但是你不知道是谁QJ了你甚至是用肉棒还是用橡胶棒QJ都不知道的感觉真TM恶心...
回复

使用道具 举报

头像被屏蔽
发表于 2010-7-17 23:56 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

     
发表于 2010-7-18 00:03 | 显示全部楼层
密码保护再好 您登陆总得用吧
别用乱七八糟插件 还自动升级弄成可信任的
回复

使用道具 举报

     
发表于 2010-7-18 00:26 | 显示全部楼层
本帖最后由 赤色彗星SEXY 于 2010-7-18 00:27 编辑

怕入侵就搞个路由,在路由后面就很少被攻击了
那些乱七八糟的语音工具带读的多了,什么多玩的经常带马
回复

使用道具 举报

 楼主| 发表于 2010-7-18 01:34 | 显示全部楼层
WOW插件?
我只从curse上下的单体,而且就那么几个常规插件
OMEN/Big wigs/Recount/Grid/bank items

其他软件自动升级的,就一个搜狗输入法,我的还是4.22老版本,只升级下词库而已
FF插件只有google toolbar/ABP/everyreload/flashgot/JAVA/腾讯邮箱插件

语音工具只有TS(英文原版),UCtalk(2.0老版本,很久没登陆了),以及YY...这个...没办必须装...


帖个图..懂的人来帮忙看看是不是...那啥...
回复

使用道具 举报

     
发表于 2010-7-18 01:52 | 显示全部楼层
确定不是网吧?
回复

使用道具 举报

发表于 2010-7-18 01:54 | 显示全部楼层
klif.sys我记得是卡巴的驱动
回复

使用道具 举报

 楼主| 发表于 2010-7-18 02:00 | 显示全部楼层
还有一个spso.sys有点奇怪
回复

使用道具 举报

头像被屏蔽
发表于 2010-7-18 02:43 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

 楼主| 发表于 2010-7-18 15:16 | 显示全部楼层
给过一个朋友
不过他已经很久都没碰过存放有我密保的电脑了
回复

使用道具 举报

     
发表于 2010-7-18 17:47 | 显示全部楼层
去年换代理前夕被盗,身上1万金消失。几天后我才注意被盗,发现bigfoot.exe被挂马,估计是下了恶意插件了。
回复

使用道具 举报

发表于 2010-7-18 19:50 | 显示全部楼层
个人觉得系统没问题,我还真不信在这种情况下有能偷到这样一份BMP的
查插件和以前是不是泄漏过密保吧(邮箱什么的)
回复

使用道具 举报

 楼主| 发表于 2010-7-18 22:31 | 显示全部楼层
本帖最后由 Microsoft 于 2010-7-18 22:35 编辑

从来不用bigfoot这种插件...任何有exe的东西都不会进wow目录...

邮箱是每个账号独立注册,密码随机...

甚至最近大半年,我都很少去NGA之类的WOW网站...

又检查了一边WOW目录下的wow.exe以及 addons目录...还是没什么疑点...
包括一些dll文件也是正常...

囧死了..老子的菊花到底怎么被爆了

补充一下
我机器经常无人状态挂S1,TGFC,窝内
目前除了S1有过被中木马记录,其他没有相关报告
然后最近的一次S1我的卡巴没有报警...是会因为这个原因吗?
回复

使用道具 举报

发表于 2010-7-18 22:44 | 显示全部楼层
本帖最后由 鸡蛋灌饼 于 2010-7-18 22:47 编辑

重装系统,卡巴杀全盘然后再说
如果可能,换64位的Windows 7/Vista/任何NT6系统

你这是什么情况我不晓得,我只知道XP下精巧的rootkit能玩死任何对其不熟悉的用户。
回复

使用道具 举报

 楼主| 发表于 2010-7-18 22:55 | 显示全部楼层
重装系统,卡巴杀全盘然后再说
如果可能,换64位的Windows 7/Vista/任何NT6系统

你这是什么情况我不晓得,我只知道XP下精巧的rootkit能玩死任何对其不熟悉的用户。 ...
鸡蛋灌饼 发表于 2010-7-18 22:44

俺也知道rootkit很厉害

不过作为针对WOW盗号这种广撒网,应该没必要这么有针对而且毫无痕迹的吧...

我现在是一筹莫展啊~~

卡巴我都快不信任他了...下次换微点...
回复

使用道具 举报

     
发表于 2010-7-18 22:58 | 显示全部楼层
spso.sys应该是deamon tools的驱动,每次启动后两个字母都不一样,spxx.sys这样。
回复

使用道具 举报

 楼主| 发表于 2010-7-18 23:03 | 显示全部楼层
spso.sys应该是deamon tools的驱动,每次启动后两个字母都不一样,spxx.sys这样。
ViVac 发表于 2010-7-18 22:58

...好像一直都是这个...

顺便送去检测...也就一个说有问题...
http://www.virscan.org/report/46 ... 8125ebb21df354.html
回复

使用道具 举报

     
发表于 2010-7-19 01:36 | 显示全部楼层
用密保的时候天天被盗号,不用密保后从来没被盗过,没事别乱用插件
回复

使用道具 举报

发表于 2010-7-19 09:51 | 显示全部楼层
spso.sys应该是deamon tools的驱动,每次启动后两个字母都不一样,spxx.sys这样。
ViVac 发表于 2010/7/18 22:58

DT的驱动是sptd
回复

使用道具 举报

     
发表于 2010-7-19 09:59 | 显示全部楼层
再一次全面检查过系统,还是没有发现任何问题,我勒个去,这到底是怎么了...
虽然是明文bmp存放,不过我可从来没用\"账号密保\"这种名字,我都是用什么\"毛概理论复习\"这种掩人耳目,外加去掉扩展名,我不信有木马这么 ...
Microsoft 发表于 2010-7-17 23:24


如果直接扫文件头的话,扩展名没啥用
YY什么的很容易挂马的
你启动wow然后用xuetr查询下进程中没有数字签名的模块
回复

使用道具 举报

发表于 2010-7-19 10:20 | 显示全部楼层
社会工程学范例?
回复

使用道具 举报

 楼主| 发表于 2010-7-19 13:56 | 显示全部楼层
如果直接扫文件头的话,扩展名没啥用
YY什么的很容易挂马的
你启动wow然后用xuetr查询下进程中没有数字签名的模块
赤色彗星SEXY 发表于 2010-7-19 09:59

回复

使用道具 举报

     
发表于 2010-7-19 14:01 | 显示全部楼层
你帖的啥,右键随便一个进程,选择查找进程中没有数字签名的模块
回复

使用道具 举报

     
发表于 2010-7-19 14:24 | 显示全部楼层
我最近账号也被盗过2次,2次都没绑密保因为觉得麻烦。没被盗的时候查木马查不到,一旦被盗马上查就是10几个名字还不一样。忠告一句,什么X城,什么草榴可以上,没马,但是很多种子的链接就有马,这是我长期以来的经验。另外,不要把密保卡纹在你老婆的屁股上
回复

使用道具 举报

     
发表于 2010-7-19 15:33 | 显示全部楼层
DT的驱动是sptd
鸡蛋灌饼 发表于 2010-7-19 09:51


你自己先去搜索一下spxx.sys,记得用谷歌。

http://bbs.kafan.cn/thread-712038-1-1.html
回复

使用道具 举报

 楼主| 发表于 2010-7-19 18:03 | 显示全部楼层
本帖最后由 Microsoft 于 2010-7-19 18:04 编辑
你帖的啥,右键随便一个进程,选择查找进程中没有数字签名的模块
赤色彗星SEXY 发表于 2010-7-19 14:01


ousock32.dll是以前用的雷速代理
难道雷速黑手盗号?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|上海互联网违法和不良信息举报中心|网上有害信息举报专区|962110 反电信诈骗|举报电话 021-62035905|Stage1st ( 沪ICP备13020230号-1|沪公网安备 31010702007642号 )

GMT+8, 2025-9-18 05:41 , Processed in 0.129009 second(s), 7 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表