作者oscar60111 (┐(─__─)┌)
看板AntiVirus
标题Re: [中毒] 随身碟病毒 隐藏原档制作.exe假档
时间Sat Jun 6 01:18:44 2009
※ 引述《p3800 (小逸)》之铭言:
: 我也中了这种类型的病毒
: 也是会隐藏原本资料 产生假档的副档名EXE的病毒
: 起因是去学校附近影印店感染的.....
: 随身碟内的资料由於已经不重要了 所以好解决
: 不过电脑内部的东西就麻烦了
: 这我我用EF扫出来的LOG
: http://sun.cis.scu.edu.tw/~92a39/upload/35259.txt
: 目前已经关掉随身碟自动启用了
: 麻烦了
ㄜ...
我有解过这只毒耶 (不过有1个多月了)
不知道有没有解清啦
不过老师是没在跟我反应有中毒
--------------------------------------
病毒位置(可以当作本尊)的确是在"%windir%/system32"下的隐藏资料夹
不过档名可能不一定 (我有抓过两种)
资料夹开启时内含3个资料夹
其中一个资料夹内只有一个XXX.exe (我看到的是"65EAFB.EXE" 有可能会不一样吧)
那个可以算是病毒的本尊
解决方法呢
因为她会在启动执行内把自己写入
所以比较建议是用安全模式开机
之後把"%windir%/system32" 里的那个隐藏资料夹删掉(资料夹应该都是数字开头的)
并设法确认开机启动位置(好像有三个位置) 的病毒写的程序砍掉
最後确认各磁碟跟目录有无被写入autorun.inf (记得杀掉阿!!)
我记得里面开启的档案是"Notepad.exe" //跟上文的某位大大说的一样
也要确定有没有被替换掉的档案 (就是病毒生成的假档)
假档的位置似乎都在磁碟根目录
其他位置我那时候没有看到
对了
这只病毒跟其他随身碟病毒很像
会"很贴心的"帮你关闭"显示所有档案" "显示系统档案" 这两个机码
所以比较推荐进入安全模式砍毒
後记:
这是病毒出现的时间应该不算短了
不少防毒软体都可以抓到了
可是在system32下病毒的资料夹 里面有些档案可能只是指令而已
并非是病毒 所以防毒软体并不会有反应
-----------------------------------------------------------------------------
有错请鞭 <_ _>
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 122.122.117.104
1F:→ m7m123d:冏 我不懂耶 这样的意思是 病毒要删到什麽时候 06/06 01:29
2F:→ oscar60111:把本尊删掉就不会再继续产生啦 06/06 09:00
3F:→ oscar60111:前提是没有在手残按到伪资料夹型病毒 06/06 09:01
4F:推 shockben:伪装的是 资料夹名称.exe 06/06 13:32