作者joinwu (囧 in Wu)
看板AntiVirus
標題[問題] eFIX 解壓到C:\後EF資料夾會消失?
時間Thu Jun 24 21:49:11 2010
使用teamviewer
在朋友中毒的電腦執行6/17的EFIX 欲解除autorun變種病毒
會將所有資料夾隱藏然後變成病毒.EXE偽裝資料夾
第一次在XP系統可以運行EFIX
但是接上隨身碟後又不能運行EFIX(重開機後也不能)
都是說無法運行C:\EF 看不到被隱藏 不能寫入 不能刪除
(CMD下 C:\>dir /a可以看到
但是不能rd ef /s /q或是 attrib -r -s -h -a ef)
不知道是病毒緣故還是EFIX而外設定相關權限
只好把EFIX自解包修改變成EFF資料夾&執行C:\EFF\的BAT
但是這次執行時卻出現administrator權限錯誤提示
不過還是能免強執行完EFIX.
本人的疑問是
1.EFix是否會自動隱藏 C:\ef 資料夾&禁止寫入刪除
2.還是新的變種病毒會封鎖C:\ef資料夾
感恩
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 118.233.144.5
1F:→ joinwu:系統被新增用戶 i'm fls$ 06/24 23:04
2F:→ joinwu:病毒主程式c:\windows\system32\alq.exe 06/24 23:04
3F:推 junorn:啊啊...果然是抓EF資料夾啊...那傢伙 06/24 23:30
4F:→ junorn:EFix不會隱藏EF資料夾,也不會禁止寫入刪除 06/24 23:31
5F:→ junorn:我也在納悶為何中這傢伙的毒時EF不能執行,第一個想到的是 06/24 23:31
6F:→ junorn:對方會在資料夾上動手腳,果然.... 06/24 23:32
7F:→ junorn:joinwu有樣本嗎? 06/24 23:32
8F:→ joinwu:cacls C:\ef 他把everyone給禁了 06/24 23:32
9F:→ joinwu:只剩下alq.ver不知道有用處嗎 06/24 23:33
10F:→ junorn:原來如此...難過解壓縮會失敗 06/24 23:33
11F:→ junorn:alq...可能沒用,這東西印象直接執行的話就直接Kill SYSTEM 06/24 23:34
12F:→ junorn:因為它會檢查一些條件,如果條件不滿足就刪系統各大檔案 06/24 23:34
13F:→ joinwu:還有幾個問題沒有修復病毒改掉顯示副檔名&簡易共用(改權限) 06/24 23:36
14F:推 junorn:喔?又改更多東西囉...還是有機會等樣本看看好了 06/24 23:39
16F:→ junorn:輕舉妄動隨便躲他封鎖太危險。 06/24 23:39
17F:→ joinwu:他會產生wget從網頁下載東西 06/24 23:40
18F:→ joinwu:解壓密碼:efix 06/24 23:40
19F:→ junorn:看看能不能用7-zip解,印象他也是壓縮包 06/24 23:40
21F:推 junorn:那些F槽的假EXE檔都刪了嗎? 06/24 23:47
22F:→ joinwu:好像被EFIX自己清掉了 06/24 23:50
23F:→ joinwu:被朋友刪掉了不是EFIX... 06/24 23:51
24F:→ joinwu:不過毒窟是他學校的電腦XD 應該很多樣本 06/24 23:53
25F:推 junorn:EFix不會清那些啦因為沒辦法保證是不是使用者要的資料 06/24 23:53
26F:→ junorn:那請你朋友在插個幾次這樣XD,開玩笑的... 06/24 23:54
27F:→ joinwu:他是高雄樹德的老師學校電腦應該很多樣本XD 06/24 23:54
28F:→ junorn:有機會碰到的話看您方不方便弄出來給大家玩玩:) 06/24 23:55
29F:→ joinwu:那個ALQ.EXE不是病毒喔?? 06/25 00:01
30F:推 junorn:是啊,但光那個不夠,必須要偽裝的資料夾才能測出完整行為 06/25 00:03
31F:→ junorn:不然就像上面我提到的直接執行的話會直接將系統砍了。 06/25 00:04
32F:→ junorn:不過那是之前啦...現在還會不會不知道,明天來測看看 06/25 00:05
33F:→ junorn:先感謝提供樣本喔m(_o_)m ,抓這傢伙抓很久了.. 06/25 00:06
34F:→ joinwu:我先下載個XP MODE來送死 不過在無網路環境下 wget沒用 06/25 00:18
35F:→ joinwu:ALQ會跑很多東西XD 06/25 01:25
36F:→ joinwu:cacls C:\ef →C:\EF Everyone:(OI)(CI)N 06/25 01:26
37F:→ joinwu:連上golf962.server4you.de下載東西 06/25 01:26
38F:→ joinwu:在XP MODE下測試ALQ會自己產生EF資料夾在C:\並且封鎖他 06/25 01:32
39F:→ joinwu:產生出來的檔案還會自動銷毀 囧 有點難分析啥在執行 06/25 01:33
41F:→ joinwu:↑這是在temp中找到的中斷病毒運作攔截的 他會自毀XD 06/25 01:34
42F:推 junorn:阿看到了,不過分析不完整0rz,有些變數去不掉.. 06/25 09:27
43F:→ junorn:不過自爆的方式和之前是差不多。 06/25 09:28
44F:→ junorn:還在懶叫沒養.jpg... 06/25 09:29
45F:推 ericlive:兩位的推文看得我眼睛好花喔XD 06/25 11:52
46F:→ Ornitier:同樓上 +1 XDDDD 06/25 12:17
47F:推 Ornitier:推一下,辛苦兩位了~~~ 06/25 12:22
48F:推 lilysun:兩位的帳號也太像了一點吧 0rz (一直以為J大在自問自答XD) 06/25 12:39
49F:→ lilysun:j大sorry啦XD 06/25 12:40