作者joinwu (囧 in Wu)
看板AntiVirus
标题[问题] 新变种随身碟病毒遇到Efix2010062510
时间Mon Jun 28 18:18:22 2010
这次终於在高雄某科大中取得病毒样本
首先执行2010062510版Efix学校电脑跑一跑就重新开机了
重开机後执行还是继续重开机 XD 陷入无限轮回
之後只好使用手动方式 使用Procexp.exe
把使用者全限执行的的spoolsv.exe winlogon.exe
跟一堆 wscript.exe cmd.exe 强制关闭
然後才能正常运行Efix.exe 但是还是会重开机才完成扫描
不过最後依然完成清除且得到LOG档案
http://sun.cis.scu.edu.tw/~92a39/upload/39877.txt
病毒样本
http://www.megaupload.com/?d=TB48R591
密码:efix
这次的疑问是:
1.为什麽会重新开机是病毒还是EFIX关系
2.关於显示附档名的功能依然没有修复不知道该怎办XD
--
1F:→ joinwu:好像还有一个问题就是应用程式关联档案被改成使用ADOBE开启 06/28 18:21
2F:→ joinwu:不知道是不是因为也中了PDF Script类型病毒 06/28 18:21
3F:推 junorn:EFix是有自动重开机的功能没错,不过顶多重开一次... 06/28 20:23
4F:→ junorn:样本我这边似乎也弄到了,明天可以来试看看了.. 06/28 20:24
5F:→ junorn:alq这一个我是会让他重开没错,因为直接移的话系统就会挂 06/28 20:25
6F:→ junorn:所以要用一些特殊手法..不过後来就不清楚对方有做甚麽动作 06/28 20:26
7F:→ junorn:所以需要完整的测试...不过我看大概过两天就又跑掉了吧 06/28 20:26
8F:推 junorn:再来显示副档名...应该是ShowFullPath这一个吧? 06/28 20:33
9F:→ junorn:直接HKEY_LOCAL_MACHINE\...\Explorer\Advanced整段给他复 06/28 20:34
10F:→ junorn:制过去看看 06/28 20:34
11F:→ junorn:还是是HideFileExt这一个忘记了...0rz 06/28 20:34
12F:→ junorn:我这边这样本竟然都只报特徵或壳而已... 06/28 20:36
13F:→ joinwu:他好像还会跑一只木马 在program file\common files中 06/28 22:20
14F:→ joinwu:档名是lsass.exe config.ini appface.dll 06/28 22:21
15F:→ joinwu:叫做VVisit.exe 是2010/5/11版本 简体的vvisit网站流量系统 06/28 22:22
18F:→ joinwu:这只蠕虫好像是後来才会安装的一开始中毒都没这特徵 06/28 22:30
19F:→ joinwu:应该是排程或是指定时间下载的 06/28 22:30
20F:→ nicewave51:请问这跟疾风60秒的关联性是?? 我好像中了@@ 06/29 01:17
21F:→ nicewave51:正版软体,常做更新;但今天电脑一直60秒重新开机, 06/29 01:30
22F:→ nicewave51:且不能上网,移动资料夹,点选任何东西无效@@ 06/29 01:31
你应该是说SVHOST挂掉後 不能复制贴上 很多功能都异常 随身碟病毒是因为执行病毒被感染但是疾风病毒你不用执行它就会攻击你到中毒XD
23F:→ joinwu:完全不一样的东西XD~疾风是蠕虫类型攻击系统弱点 06/29 04:02
24F:→ joinwu:随身碟病毒只是高感染的蠕虫病毒不是针对系统弱点攻击 06/29 04:02
25F:→ junorn:同joinwu 不一样的东西 06/29 09:11
26F:推 junorn:哈...还会自我回复设定值耶,好有趣,果然开始跑路了 06/29 10:21
※ 编辑: joinwu 来自: 123.193.91.23 (06/29 22:39)