作者leonia ( >0<)
看板AntiVirus
标题Re: [方案] 避免随身碟病毒感染系统的几种方式
时间Thu May 7 12:15:57 2009
首先感谢J大详尽的说明<(_ _)> 看J大文章长知识!!
我想分享一下(我的经验)的 是第二种随身碟病毒
我中这个毒是在影印店的电脑中的(影印店的电脑真是万恶之源XD)
而且因为当天去很多家所以没有发现是哪一家 後来才交叉比对出来
是
使用江民防毒软体的那一家....
然後报告一下这个病毒的感染情形
1. 目前我所知SAV跟KAV都侦测得出来(个人测试结果),但SAV杀不乾净(详後述)
2.
WOW无法侦测
3. 档案的感染情况就如J大所说,
(1) 它会更改你的资料夹属性,把你的资料夹变成隐藏然後自己新增一个.exe
的档案出来(长的就像资料夹)
(2) 当你去开启它的时候它就会自动执行感染你的电脑,然後再打开资料夹
4. 预防方法(这里我只提供随身碟解毒方法 囧>):
(1) 当然是停止自动拨放 板上方法很多我就不讲了。
(2)
(这个步骤J大有教!!)
打开[我的电脑]→[工具]→[资料夹选项]→[检视]
隐藏已知档案的附档名→这个要取消
显示所有档案跟资料夹→这个要打开
取消第一个可以让你判断病毒在哪里
打开第二个可以让你找回消失的资料夹
(3)
删除跟你资料夹同档名的exe档,还有根目录底下某个.cmd档
(4) 随身碟解毒完成。
5. 资料夹属性要自己改回来喔。
在网路上看到一个强者提供一个方法也满好用的(我觉得啦),
他是
用winrar开启自己的随身碟,然後把不该在里面的东西全部删掉
这样就连设定资料夹属性的步骤全部省掉了XDDDDD
没档没真相,这是是我用KAV还原出来的病毒档
http://www.badongo.com/file/14820702 密码:virus
里面有三个档案,因为是用还原存的所以副档名都不见了XD
一个是autorun.inf (档名autorun)好像是我不小心加进去的XD
一个是recycle.exe,这就是病毒会产生的长相,.exe前面是资料夹名称,
会随机去抓你随身碟里面的资料夹来改,通常不只一个。
它的档案大小非常固定,是1.3MB
一个是pjwtv.cmd,这个是病毒本体,要删掉这个才算解决该病毒。
kav会帮你砍掉这个档案,但sav只会砍掉.exe那个
另外要附加说明的是它的档名似乎是乱数,所以不一定是这个名字
(我就删过nod.cmd跟trjqd.cmd这两种...)
报告完毕<(_ _)>
----------------------------以下是J大原文介绍分隔线--------------------
2.伪装成正常资料夹欺骗使用者执行
这个是对岸那边很流行,已经取代随身碟病毒成为对岸主要流传的随身碟病毒
但这个在台湾这边也有一些灾情传出.
这个需要大致说明他的感染方式
这东西当随身碟插入到中毒的系统内之後
他会将你随身碟内的
资料夹加上
系统和隐藏属性
之後病毒将自身复制成
该资料夹的名称并伪装成和资料夹一样的图示
这样在使用者不知情的情形下点击之後
病毒会先执行并常驻到系统内,之後在帮你开启你原本要开启的资料夹
正常来说是这样....但碰到一个问题点
这东西在对岸来说也不算是新毒了...所以比较勤一点的防毒都可以侦测到
在侦测到之後一般来说都会将该病毒删除,但在这之前病毒
已经
先将原本的资料夹属性作了更改,所以一般情形会看不到该资料夹
不知情的使用者就会以为是防毒删了他的重要资料
这边的防治方式为开启显示隐藏和系统属性.
并开启副档名显示
怎麽开?
开启我的电脑 -> 工具 -> 资料夹选项 -> 检视
进阶显示中的
隐藏已知档案类型的副档名
隐藏受保护的作业系统档案
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.120.213.178
1F:→ chang0206:想请问,这跟江民有什麽关系? 05/07 12:25
2F:→ leonia:没什麽关系╮(╯_╰)╭ 05/07 12:29
3F:→ leonia:只是想要强调一下害我中毒的电脑有装防毒软体而已 05/07 12:30
4F:推 kilin1203:我记得版上有江民的业代,但最近很少看他发文 05/07 12:52
5F:→ leonia:喔XD 那我该修掉吗._.? 05/07 12:58
6F:推 xiaoyao:第二"代"随身碟病毒 一直变种 手法类似 KAV查杀是正常的 05/08 00:06
7F:→ logs:进化的随身碟病毒会覆写设定,让你无法用档案总管看隐藏档 05/08 03:18