作者aria0520 (紫)
看板C_Chat
标题[闲聊] 绑架病毒对策:简易监控小脚本
时间Thu Dec 10 21:27:28 2015
总之,写了一个简单的小脚本
基本概念就是他会每30秒监测C:/1.jpg这个路径
如果这个路径消失了(也就是1.jpg被修改)就会强迫关机
例如被改成1.jpg.vvv就会0秒强迫关机
我把脚本放在ntu space可以安心下载(更新ver2.01)
https://goo.gl/00d20D
内有两个档案:
1.jpg
背景监控用的vbs脚本
如果不放心可以直接右键编辑看里面的程式码
也可以自行修改,概念很简单
使用方法直接解压缩在C槽底下就行
要上网之类的时候就点一下vbs档,就会开始监控了
占的资源极小基本上可以忽视
如果要开机自动执行的话也很简单
win+R 执行gpedit.msc 按电脑设定/windows设定/指令码(启动/关机)
把vbs脚本新增进去即可
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 27.147.16.95
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/C_Chat/M.1449754050.A.D1D.html
1F:推 BigCat: 先m一下 看要不要考虑推广到AntiVirus或EZsoft两个板… 12/10 21:30
2F:推 killme323: 推推 12/10 21:30
3F:推 pichu215: 推 如果中标被强制关机,开机後病毒会还在吗? 12/10 21:31
4F:→ hinajian: 变种好像不一定是.vvv 如果改成"被改名就关机"如何? 12/10 21:31
我的说明好像有点误解XD那只是举例 只要有被修改都会强迫关机
5F:→ hinajian: 3楼 应该还在 快点接其他电脑扫毒吧 12/10 21:32
6F:→ eva05s: 被改名就关机有点微妙 要是想改档案名就尴尬了 12/10 21:32
7F:推 AirPenguin: 现在副档名常见的有哪些阿 12/10 21:32
8F:推 sssyoyo: 不错耶 最近听到硬碟声风扇声就疑神疑鬼 12/10 21:33
9F:→ opmikoto: 被改副档名就关比较正确吧 12/10 21:34
10F:推 BigCat: 置底还有空间,这篇先置底一阵子,有需要的板友比较好找 12/10 21:35
11F:推 RZSR: 应该是只监控1.jpg那个档案,不去动他就没事了 12/10 21:37
12F:→ Leeng: 你的112IP勒 12/10 21:37
13F:推 wsdykssj: 能否加几个其他附档名空档案,任一被改则关机? 例如mp4 12/10 21:39
14F:→ wsdykssj: doc pdf等,因为好像不同衍生版本会略过的副档名不同 12/10 21:39
在bat的第2行和第3行间加上下面这句
if not exist "c:\1.mp4" (shutdown.exe -s -f -t 0)
以此类推
15F:推 Galm: 推 12/10 21:40
16F:推 sokayha: 执行它会占满一个cpu O.O 12/10 21:44
我修改一个隔30秒监测一次的版本好了,等等
17F:推 hinajian: 如果我设了开机自动执行又自己手残删档 会不会开机秒关? 12/10 21:49
18F:推 SaberTheBest: 推 12/10 21:50
19F:推 talesworld: 楼上可以用安全模式进系统 12/10 21:53
修改完毕,新版本是30秒监测一次
20F:推 finaloltry: 听说是线上加密 不要关机改关网路的话不知道有没有效 12/10 21:59
21F:推 sssyoyo: 关网路无用有人证实过了 12/10 22:01
22F:推 Fansugimoto: 请问一下要停止的话要怎麽作? 12/10 22:04
23F:推 sokayha: 工作管理员关掉wscript.exe 12/10 22:06
24F:推 ebolalala: 推 12/10 22:13
25F:推 SuperSg: 结果自己 12/10 22:16
26F:推 peiheng: 像是搞笑漫画的自爆按钮那样 总是会被主角群误触XD 12/10 22:27
27F:推 intela60474: 有实际行动给推 12/10 22:37
更新了1.jpg(?
28F:推 erik777: 不可能线上加密一定是在本机 12/10 22:57
29F:→ erik777: 关机只是让你可以救资料 把硬碟用外接盒接到别的电脑去 12/10 22:59
30F:推 erik777: 关机後改用安全模式开机不知能不能避开病毒启动 12/10 23:03
31F:推 emptie: 如果病毒改成乱序加密你的档案感觉这个1防线就失守了 12/10 23:07
以防万一,我把bat的功能整合进vbs,这样就万无一失了
因为vbs脚本一旦开始执行,就算病毒改它的原档案也不会影响它监控
32F:推 erik777: 这方法本来就是治标 至少提高能救档案的机会 12/10 23:14
※ 编辑: aria0520 (27.147.16.95), 12/10/2015 23:40:18
33F:推 sorochis: 多监控几个档案不就得了.... 12/10 23:47
34F:→ aria0520: 那样的话还是有机会会先炸掉我的bat档 12/10 23:48
35F:→ aria0520: 但我现在把功能都整合进vbs脚本里了,所以不会有这问题 12/10 23:48
36F:→ aria0520: 对了,想减少秒数可以改这行 wscript.sleep 30000 12/11 00:00
37F:→ aria0520: 10秒就改10000 12/11 00:00
38F:推 orze04: 病毒好像是会先从常用档案开始锁 12/11 00:57
39F:推 orze04: 话说病毒应该也有办法反制 创造一个同名空档取代原本档案 12/11 01:13
40F:推 MichaelRedd: 大大太神了,以後可以去防毒软体公司上班 12/11 01:18
41F:推 wsdykssj: 以後会不会档名都不改,只加密 12/11 01:20
42F:推 orze04: 加密了副档名会变阿 12/11 01:23
43F:推 wsdykssj: 这就很怪阿,副档名变了容易让使用者中途就发现 12/11 01:24
44F:→ wsdykssj: 感觉改副档名只是为了不让病毒又重复加密而已 12/11 01:25
45F:→ yukitowu: 我记得有看到一个变种 档案加密後是没有改档名的 12/11 01:27
46F:推 orze04: 很多变种 还有加密後档名也乱码 让你不知道那些被加密 12/11 01:33
47F:→ orze04: 不知道病毒能不能锁住shutdown.exe XD 12/11 01:34
48F:推 orze04: 我想想好了 12/11 01:38
49F:推 chung74511: 这招好像还不错XD 12/11 01:43
50F:推 chung74511: 要是这篇再早点出来就不用花我一笔钱赎档案了QQ 12/11 01:52
51F:推 orze04: 这只是让你有时间防止损害扩大而已啦 12/11 01:55
52F:→ orze04: 还是要常态备份 12/11 01:55
53F:推 winiAH: 从监视的档案被修改就动作这方向来看是不错的出发点, 12/11 02:00
54F:→ winiAH: 不过如果有办法直接关闭掉病毒程式,跳出被攻击警告, 12/11 02:00
55F:→ winiAH: 还有尽量把档案随机放在使用者目录( /Users )底下, 12/11 02:00
56F:→ winiAH: 档名也要尽量随机从同层资料夹复制随便个档案当诱饵, 12/11 02:00
57F:→ winiAH: 或进一步直接开个沙盒环境让浏览器中奖时先在里面跑, 12/11 02:00
58F:→ winiAH: 这样可以避免勒索软体看见你档头资料不对就跳过不动。 12/11 02:00
59F:推 orze04: 创10个档 每隔30秒随机在变换位置 12/11 02:03
60F:→ orze04: vbs里要怎用布林变数阿 12/11 02:04
61F:推 orze04: Dim b1 12/11 02:07
62F:→ orze04: Set b1 =fso.FileExists("C:\1.jpg") 好像不能这样赋值 12/11 02:08
63F:推 chung74511: 有人研究过病毒是从哪些挡开始加密的吗? 12/11 02:36
64F:→ chung74511: 我中了以後发现每个槽较早期的都被加密 可是较新的没 12/11 02:37
65F:→ chung74511: 不知这对监控挡的位置是否有帮助 12/11 02:37
66F:推 orze04: 开档次数 使用越多的机率越高 12/11 03:04
67F:→ orze04: 有些是从桌面开始 12/11 03:04
68F:→ orze04: 有些是按照CDEF槽 12/11 03:05
70F:→ orze04: 多侦测几个副档名 12/11 03:37
71F:→ orze04: 另外复制一份shutdown.exe 12/11 03:37
72F:推 chung74511: 我的好像不是从使用最多开始加~照片有按照时间资料夹 12/11 03:39
73F:→ chung74511: 然後被加密的多是2011~2013的资料夹 2015後的都没事.. 12/11 03:40
74F:→ Tars: 建议你多监视个.txt和office系列档案 自己经验这些优先度超 12/11 04:47
75F:→ Tars: 高 12/11 04:47
76F:推 Tars: 而且检视硬碟里的档案残骸 各硬碟同步加密的可能性很高 但最 12/11 04:50
77F:→ Tars: 优先的还是系统碟 12/11 04:50
78F:推 miau9202: 不要只监看档名,能不能同时监看档案hash? 12/11 08:00
79F:推 orze04: 我的有检测 pdf,xlsx,docx,pptx,txt 12/11 09:02
80F:→ orze04: 要看hash会变肥 至少目前大宗的还是会改名 12/11 09:03
81F:→ orze04: 再说 ,病毒如果要加密後创一个等大小的档案 反而可能因为 12/11 09:05
82F:推 killme323: 执行後瞬间被强制关机 但是档案没事( ′_>`).. 12/11 10:14
83F:推 orze04: 记得c槽要有1.jpg 不要直接下载了就执行 12/11 12:03
84F:推 agreerga: 如果设开机启动结果不小心动到档案 会重开机循环吗? 12/11 13:32
85F:推 orze04: 会啊 12/11 13:41
86F:推 spfy: 这东西只是个保险 不是100%安全 现在每个变种的优先档都不同 12/11 14:42
87F:推 blackwindy: 其实这个概念很多防毒公司早就有做了 只是会被针对 12/11 14:55
88F:推 orze04: 可以修改记录常用档案的list 看到 12/11 14:55
89F:→ blackwindy: 所以效果都不是说很好 12/11 14:56
90F:推 orze04: 所以重要资料经常备份才是最重要 目前还好很少看到会炸git 12/11 14:59
91F:→ orze04: 的 12/11 14:59
92F:推 killme323: 我解压缩放C槽根目录下 1.jpg在 但是一执行vvvfku.vbs 12/11 16:33
93F:→ killme323: 就被关了=..= 12/11 16:33
94F:→ killme323: 更正 是被秒关机 12/11 16:33
95F:推 john15692: 有人用true image备份吗?有点怕.tib被锁,不知道是不 12/11 16:35
96F:→ john15692: 是有案例,比较这软体备份算大宗 12/11 16:35
97F:推 Zero0910: 只要是档案就能锁吧 12/11 17:21
98F:推 jackyT: 想问如果他是随机开始加密 这样的防堵能力不就相当低吗 12/11 19:26
99F:推 orze04: 这部是防堵阿...就算15秒scan一次 也可以加密很多档案了 12/11 19:27
100F:→ orze04: 太频繁的检查又会吃CPU 12/11 19:27
101F:→ orze04: 这是让你损害不要扩大 12/11 19:28
102F:→ orze04: 要防御'? 保持更新 经常备份 12/11 19:29
103F:推 jackyT: 虽然这方法挡一些亚种应该有用 12/11 19:30
104F:→ jackyT: 我是知道这个的逻辑 我是想说这样效能换到的会不会有点不 12/11 19:31
105F:→ jackyT: 太划算@@ 12/11 19:31
106F:→ aria0520: 这才吃3mb记忆体耶XD 12/11 20:09
107F:→ aria0520: 主要目的只是设一个停损点 12/11 20:12
108F:推 orze04: 病毒只要加密後建立同名空档就好 12/11 20:27
109F:→ orze04: 所以我现在在想多用档案检查码确认 12/11 20:28
110F:→ orze04: 另外确认空白档被钓机率不高 饵的档案header也可能要考虑 12/11 20:29
111F:推 YChromium: 请问大家如果要补星际大战补的顺序要123456还是456123 12/11 21:08
112F:→ YChromium: 哪个比较好呢 谢谢 12/11 21:08
113F:推 YChromium: 拍谢看到闲聊就直接推了 12/11 21:12
114F:推 orze04: 456123 12/11 22:40
115F:推 silentazure: 图片档案就自己找一张图改名为1.jpg,就不用拿空白档 12/12 01:26
116F:→ aria0520: 其实我现在的版本附的不是空白jpg~ 12/12 01:42
117F:推 nija: AKB49 258 (雷 12/12 03:35
118F:→ nija: 靠夭推到......不好意思 12/12 03:36
119F:推 kid725: 好厉害.... 12/12 03:41
120F:→ kid725: 是说病毒执行时会躲在哪? 我有个硬碟之前中招 12/12 03:42
121F:→ kid725: 後来扫毒扫不出来 里面的资料都不敢移出来..... 12/12 03:43
122F:→ CP64: 如果是接到其他电脑上拿比较没问题 check 一下有没有 12/12 11:35
123F:推 Foot: 电脑关机再来比较推荐怎麽作? 之前不是说开机後病毒继续加 12/12 11:35
124F:→ Foot: 密XD? 12/12 11:35
125F:→ CP64: autorun.inf 就好了 12/12 11:35
126F:推 jackyT: 移出来後最好直接format 12/12 17:28
127F:推 chung74511: 发现中毒请把所有硬碟都拔掉辈份 主系统蝶格掉 12/13 02:34
128F:推 kid725: autorun.inf会藏在哪? 有的说法说好像说关机後程式就不在 12/13 08:59
129F:→ kid725: 了 所以也找不到 搞不清楚 QwQ 12/13 08:59
130F:推 jerry0715no1: 这个太神啦 12/13 17:20
131F:推 kuku321: 补充一下 基本上对於这个恶意程式不用太紧张了 12/13 22:40
132F:→ kuku321: 台湾人的电脑习惯比日本人强多了 只要定期更新就没事 12/13 22:41
133F:→ kuku321: 去确认看看FLASH版本是不是升到19.0.0.226以上了 12/13 22:41
134F:→ kuku321: 有的话就已经把这次出包的漏洞修复了 基本上不会有事 12/13 22:42
136F:→ kuku321: 台湾高峰期应该过了 现在日本还在延烧是因为他们傻到连 12/13 22:43
137F:→ kuku321: IE7可能都还在用 然後FLASH不知道多久没更新 才会继续烧 12/13 22:43
138F:→ aria0520: 太好了 总算能安心些了 12/14 01:16
139F:→ aria0520: chrome的使用者记得检查是否更新到47.0.2526.80,这个版 12/14 01:21
140F:→ aria0520: 本以上才会有flash 20.0以上的安全版本哦 12/14 01:21
141F:→ aria0520: 目前flash的最新安全版本是20.0.0.228 12/14 01:22
142F:推 orze04: 真的吗 昨天还前天才一堆人中FB病毒 12/14 02:49
143F:→ orze04: 看到要求安装套件就直接点允许 然後才上求救 12/14 02:49
144F:→ orze04: 这种人就算装了防毒 UAC也开着 迟早还是会中标 12/14 02:50
145F:→ orze04: 另一种是自己为安全就完全没备份的(包含有些公司) 12/14 02:51
146F:推 b0920075: 他锁定的副档名freebuf有介绍可以看看 12/15 03:50
147F:推 s920361: 我觉得希望加个md5验证。 12/15 20:57