作者hirokofan (笠原弘子 命!)
看板AntiVirus
标题[闲聊] 伪防毒disk antivirus professional
时间Mon Feb 25 21:04:31 2013
拿去谷狗出现的全部是如何移除XD
今天早上同事来求救说奇摩不能上,我看看不对劲,怎麽有个全部都英文的奇怪东西
想要移除时发现任何程式一开起来就跟你说这个程式有毒不准开
工作管理、ctrl+alt+del什麽的全部都被挡掉
因为第一次交手不知道有什麽东西就先把网路线拔了
凭直觉先重开机进入安全模式(命令提示字元模式)
输入regedit叫出登录管理员,搜寻runonce然後找上一格的run
看看开机有没有载入什麽奇怪的东西,果然看到一串74xxxxxxxxxxxxxxxx
把机码删掉(影片似乎是到这边就重开机了)
在XP下这个程式是藏在C:\Documents and Settings\All Users\
下面一个74xxxxxxxxxxxxxxxx的资料夹,砍掉之後重开机就好了
不过不知道这家伙是怎麽进来的,因为下手太快忘记看程式建立的时间了
谁知道今天下午奇摩真的挂了XD
--
给忙碌的人用的Vocaloid周记....
先行版
(顺利的话周二晚上)
http://hirokofan.pixnet.net/blog/category/1820969
完整版
(顺利的话周六中午)
http://hirokofan.pixnet.net/blog/category/1820741
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 114.39.32.182
1F:推 SDUM:直接用 autoruns 查启动项 比较方便。 02/25 21:25
2F:→ SDUM:如果不是手动乱执行,从 java进来的可能性很高。 02/25 21:27
3F:→ hirokofan:那时就什麽程式都开不起来,临时也忘了那台有autoruns 02/25 21:29
4F:→ hirokofan:我也怀是java,搞定後第一件事就是砍他XD 02/25 21:29
5F:→ hirokofan:那台是java 7 u7,会死也不意外.... 02/25 21:30
6F:→ George017:目前java最新 java 7u15 02/26 00:38
7F:→ bestpika:7u15 没出多久就有 0day 了 02/27 02:49
8F:推 penghu:Win7 一样收寻runonce 机码在runonce资料夹内xxx74xxxxxxxx 03/07 23:18
9F:→ penghu:程式在C:\ProgramData\xxxx74xxxxxxxx的资料夹 03/07 23:21