作者joinwu (囧 in Wu)
看板AntiVirus
標題[問題] 新變種隨身碟病毒遇到Efix2010062510
時間Mon Jun 28 18:18:22 2010
這次終於在高雄某科大中取得病毒樣本
首先執行2010062510版Efix學校電腦跑一跑就重新開機了
重開機後執行還是繼續重開機 XD 陷入無限輪迴
之後只好使用手動方式 使用Procexp.exe
把使用者全限執行的的spoolsv.exe winlogon.exe
跟一堆 wscript.exe cmd.exe 強制關閉
然後才能正常運行Efix.exe 但是還是會重開機才完成掃描
不過最後依然完成清除且得到LOG檔案
http://sun.cis.scu.edu.tw/~92a39/upload/39877.txt
病毒樣本
http://www.megaupload.com/?d=TB48R591
密碼:efix
這次的疑問是:
1.為什麼會重新開機是病毒還是EFIX關係
2.關於顯示附檔名的功能依然沒有修復不知道該怎辦XD
--
1F:→ joinwu:好像還有一個問題就是應用程式關聯檔案被改成使用ADOBE開啟 06/28 18:21
2F:→ joinwu:不知道是不是因為也中了PDF Script類型病毒 06/28 18:21
3F:推 junorn:EFix是有自動重開機的功能沒錯,不過頂多重開一次... 06/28 20:23
4F:→ junorn:樣本我這邊似乎也弄到了,明天可以來試看看了.. 06/28 20:24
5F:→ junorn:alq這一個我是會讓他重開沒錯,因為直接移的話系統就會掛 06/28 20:25
6F:→ junorn:所以要用一些特殊手法..不過後來就不清楚對方有做甚麼動作 06/28 20:26
7F:→ junorn:所以需要完整的測試...不過我看大概過兩天就又跑掉了吧 06/28 20:26
8F:推 junorn:再來顯示副檔名...應該是ShowFullPath這一個吧? 06/28 20:33
9F:→ junorn:直接HKEY_LOCAL_MACHINE\...\Explorer\Advanced整段給他復 06/28 20:34
10F:→ junorn:製過去看看 06/28 20:34
11F:→ junorn:還是是HideFileExt這一個忘記了...0rz 06/28 20:34
12F:→ junorn:我這邊這樣本竟然都只報特徵或殼而已... 06/28 20:36
13F:→ joinwu:他好像還會跑一隻木馬 在program file\common files中 06/28 22:20
14F:→ joinwu:檔名是lsass.exe config.ini appface.dll 06/28 22:21
15F:→ joinwu:叫做VVisit.exe 是2010/5/11版本 簡體的vvisit網站流量系統 06/28 22:22
18F:→ joinwu:這隻蠕蟲好像是後來才會安裝的一開始中毒都沒這特徵 06/28 22:30
19F:→ joinwu:應該是排程或是指定時間下載的 06/28 22:30
20F:→ nicewave51:請問這跟疾風60秒的關聯性是?? 我好像中了@@ 06/29 01:17
21F:→ nicewave51:正版軟體,常做更新;但今天電腦一直60秒重新開機, 06/29 01:30
22F:→ nicewave51:且不能上網,移動資料夾,點選任何東西無效@@ 06/29 01:31
你應該是說SVHOST掛掉後 不能複製貼上 很多功能都異常 隨身碟病毒是因為執行病毒被感染但是疾風病毒你不用執行它就會攻擊你到中毒XD
23F:→ joinwu:完全不一樣的東西XD~疾風是蠕蟲類型攻擊系統弱點 06/29 04:02
24F:→ joinwu:隨身碟病毒只是高感染的蠕蟲病毒不是針對系統弱點攻擊 06/29 04:02
25F:→ junorn:同joinwu 不一樣的東西 06/29 09:11
26F:推 junorn:哈...還會自我回復設定值耶,好有趣,果然開始跑路了 06/29 10:21
※ 編輯: joinwu 來自: 123.193.91.23 (06/29 22:39)