AntiVirus 板


LINE

圖文版: http://dcaid.com/article/article.asp?tid=145 -------------- 今天收到一台中毒徵像奇怪的電腦要處理,簡單來說,那台電腦大約每幾分鐘無預警的重 新開機,使用者的描述就是如此,這樣聽起來好像那些主機版電容爆裂的問題,但拆開後 所有電容正常,所以便往軟體方面的檢查,不檢查還好,一檢查才知是一麻煩的病毒: SACH0ST.EXE, EVENTREP.dll 經檢查後,最明顯的表明徵狀是: 1. 每5~10分鐘無遇警重開機一次 2. 防火牆狀態自動被關閉,手動再開啟不久後又再被關閉 3. 工作管理員有奇怪程式: sach0st.exe 4. 使用了Trend Micro System Cleaner (http://www.trendmicro.com/download/zh-tw/tsc.asp) 及AVG的掃瞄後,是有一 些病毒被檢查出來: system32/pood.exe [TROJ_MUDROP.EQ] (Failed) system32/ineters.exe [TROJ_VB.FJP] (Deleted) system32/eventrep.dll [TROJ_DELF.KLZ] (Deleted) system32/good.exe [TROJ_MUDROP.AZ] (Deleted) 使用者暫存目錄/x.jpg [TROJ_MUDROP.AZ] (Deleted) system32/soundman.exe [Generic.DMD] system32/pood.exe [Trojan horse Dropper.VB.FE] system32/alcwzrd.exe [Trojan horse Dropper.VB.CY] 這些被檢查出來的,故然是有問題的檔案,解決上述檔案後,重新開機的問題已經不在, 防火牆亦不會自動被關閉,但關鍵的SACH0ST.EXE並沒有被清除。 隨後用了AVG Anti-spyware仍無效,所以不予細述。 繼續查了一些資料後,幾乎所有資料來源都來自大陸,所以顯見此病毒應該大陸駭客所為 ,但其有什麼行為,為什麼會中等資料缺乏,有另一支名字類似的病毒(SVCH0ST)是側 錄帳號/密碼的偷帳號/密碼的病毒,所以暫時只好推測此SACH0ST.EXE為同類型病毒, 處理步驟如下。 1. 為避免被XP的系統還原影響,先把系統還原關閉。(控制台→系統→系統還原→關閉 系統還原) 2. 關閉瀏覽器。 3. 這次會用到強力工具: WSyscheck,還沒有的朋友請先到作者(wangsea)的官網下載 http://free5.ys168.com/?wangsea WSyscheck 0725英文版,或者在本站亦有一備份: http://dcaid.com/article/File/Wsyscheck0725.zip (1mb) 下載時請勿下載中文版,因為那個中文版是簡體中文版,作者寫程式時亦無用unicode ,所以在我們的繁體中文XP是不能用的。 4. 解壓縮後啟動即可使用,先點擊Safe Check。 5. 然後在右上方的Disabled Program Run的視窗內按右鍵,選Add New Disabled Run, 分別加入ineters.exe及SACH0ST.exe到Disabled Program Run中。(切記SACH0ST.exe 中的0是零,不是O啊)然後此程式就可以關閉了。 http://www.dcaid.com/article/Image/20071003/image005.png
6. 然後把服務打開。(控制台→系統管理工具→服務) 7. 在此,除了正常的服務外,會見到不正常的服務:Help and Support、VisPlug and Play Removable Storage,有資料說還有一個bootdrv,但在我處理的這台沒看到。 (看描述全是簡體字或亂碼,用想的都知道是有問題的服務了,順帶一提,現在新 型病毒越來越多使用服務的方式常駐,除了不好發現外,亦不好清除) http://www.dcaid.com/article/Image/20071003/image007.png
8. 在有問題的服務上點兩下,在啟動類型處改為己停用,然後重開機。 9. 重開機後,在工作管理員上應該已經見不到此病毒在運作,然後趕緊把問題檔案殺除: windows\system32\ineters.exe windows\system32\wbem\SACH0ST.exe windows\system32\eventrep.dll windows\system32\drivers\bootdrv.sys ← 此檔案是有些資料中說有的,但在我處 理的案例中沒有此檔案,不過反正有就刪吧。 後記 現在的病毒/木馬真的是越來越頑強,要處理真的是越來越麻煩(不要跟我說重灌,個人 覺得那是沒志氣的做法,而且會影響到使用者習慣/資料等問題,能不重灌時我絕不會輕 言重灌),不過大多出自大陸,大陸網站奉勸大家沒必要還是少去為妙,防毒軟體絕對不 是100%有用,這點一定要記得,同時,就算已經裝了防毒、防後門、有做好更新還是不能 掉以輕心,否則下一個中標就是你了,發現電腦有狀況時快點處理,這樣麻煩或許也較少 呢,碰到沒看過的問題,無朋友可請教時,向Google老師請教吧,祝大家使用電腦都平平 安安吧! -- 歡迎參觀我的網站: http://www.dcaid.com/ 旅遊/攝影/電腦/數位相機的介紹, 教學, 評測的網站, 慢慢成長中... ~ :) --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 140.112.116.116
1F:推 greenxie:看起來是真的很頑強 還好我沒中到 原po是高手 10/04 04:08
2F:推 veryabel:大王m大王m 10/04 10:56







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:iOS站內搜尋

TOP