NTUE_Nse97 板


LINE

※ [本文轉錄自 NTUE_Nse98 看板] 作者: issacs (艾薩斯) 看板: NTUE_Nse98 標題: [轉錄][轉錄][研究] 隨身碟病毒(INFO.exe) 時間: Sat Jun 16 16:02:26 2007 ※ [本文轉錄自 C_Chat 看板] 作者: comsboy (C_Chat版 歡迎你) 看板: C_Chat 標題: [轉錄][研究] 隨身碟病毒(INFO.exe) 時間: Fri Jun 15 01:09:42 2007 ※ [本文轉錄自 AntiVirus 看板] 作者: skypray (向天再借五百年) 看板: AntiVirus 標題: [研究] 隨身碟病毒(INFO.exe) 時間: Fri Jan 19 15:45:17 2007 看到板上不少人在分享隨身碟病毒的研究心得, 那我也提供我在自己學校BBS站流傳的版本好了, 這裡面有些是我同學提供的心得,我有一一標在上面, 從病理機轉一直寫到如何治療,希望也能幫助到一些人就是, 有興趣了解這隻病毒的也可參考看看,不過我不知道要怎麼寫懶人包啦, 所以有耐心的板眾就慢慢看吧,沒有耐心的就看別人的解法比較快囉... 【前言】 2006.12.12晚上發現我的桌上型電腦已中毒,卡巴斯基也發現不出此病毒, 想要徹底研究病毒,卻又不小心讓我家另一台筆電也一起中毒, 然後用卡巴斯基把筆電裡程式有變動的地方記錄調出來...... 總算釐清了此病的病理機轉,目前暫且稱它為INFO,此病毒是2006/12/7誕生的。 【病理】 為什麼要用RECYCLER做為它的躲藏處?我們先來看看檔案結構... 1.惡名昭彰的autorun.inf (感染之必要條件) [autorun] open= shell\open\Command=RECYCLER\INFO.exe shell\open\Default=1 shell\explore\Command=RECYCLER\INFO.exe 2.在RECYCLER資料夾裡,有desktop.inf 這個用來讓RECYCLER資料夾,有著資源回收桶功能,即檔案可回復至特定位置。 3.在RECYCLER資料夾裡,有INFO.exe 這個是病毒核心程式 在插入隨身碟,從我的電腦直接按2下進入後,autorun.inf會呼叫INFO.exe開始運作, (可能還有U.exe,功能機轉不明, by Skypray Huang, 2006.1.19) RECYCLER有著資源回收桶的功能,可以把svchost.exe這個檔案(注意是小寫), 回復至C:\Windows\system (正常的SVCHOST.EXE是放在C:\Windows\SYSTEM32,且是大寫) 然後會幫你執行了svchost.exe,這時按Ctrl+Alt+Del, 會看到此程式svchost.exe正在運作,但是因為系統本身也有SVCHOST.EXE, 所以大家會不以為意,沒注意到大小寫不同,其實檔案就是不同的來源了, 只要一有新的隨身碟插入,會自動把3大檔案植入你新的隨身碟, 如果你把隨身碟的3大檔案刪掉,中毒的電腦會重新將那3個檔案寫入隨身碟。 另外在C:\Windows\system下尚有「_sv_CMD_」資料夾, 裡面有_U_.exe和U.exe,機轉和作用尚不明確。 最近研究發現,在寫入svchost.exe至C:\Windows\system是強制性的, 因為我們曾試圖將一個空白的svchost.exe預先放入C:\Windows\system並選擇唯讀, 以便觀察病毒就無法因此感染電腦,結果發現: 病毒照樣能夠自行產生具感染力的svchost.exe來蓋過我們所創造的空白檔。 (by Skypray Huang, 2006.1.19) 此病毒另一很賊的地方,就是會讓你看不到RECYCLER裡面的檔案, 即使你開啟顯示所有檔案也一樣,所以要讓裡面檔案現形的方法, 就是把RECYCLER的唯讀和保存屬性拿掉,並同時套用至整個資料夾內的檔案。 【治療】 按Ctrl+Alt+Del進入工作管理員把那svchost.exe關閉。 在「程序處理」頁面確定你看到了「影像名稱」和「使用者名稱」, 沒有「使用者名稱」的話請到「檢視」「選擇欄位」將它勾選即可看到, 之後將「使用者名稱」不是SYSTEM、NETWORK SERVICE、LOCAL SERVICE 這三種的svchost.exe關閉即可。(by Zzjames Wu, Douglas Chang, 2006.12.12) 然後刪除C:\Windows\system\svchost.exe(若前述動作有關對檔案,必可成功), 另外在C:\Windows\system下尚有「_sv_CMD_」資料夾,裡面有_U_.exe和U.exe, 記得也要把此資料夾一併清除(by Skypray Huang, 2006.1.19), 最後是砍掉隨身碟裡的那3大檔案,不過當你發現有這程式在執行時, 你的所有磁碟可能都中毒了,記的除了C槽外、D槽等等硬碟也看看, 是否有那些隨身碟有的那3大檔案(by Zzjames Wu, 2006.12.12)最後,要讓它完全了無痕跡的話,我們還需要個工具「HijackThis」 http://www.filehippo.com/download_hijackthis/ 解壓執行後,選擇「Do a system scan only」,看到以下這一行: F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\system\svchost.exe 勾選並點擊下方的「Fix checked」(by Douglas Chang, 2006.12.12), 全部砍除完,即可解毒成功, 不過是否根治,至少不會再有新的病毒被寫入隨身碟裡去了。 經最新研究發現,砍除完有免疫效果,即該隻病毒無法再以相同的途徑感染, 可能是病毒會檢查電腦中的某個位置是否有被感染的痕跡,再決定是否感染, 但是目前尚無法找出該痕跡的位置。(by Skypray Huang, 2006.1.19) 治療隨身碟(即砍除3大檔案)的方法 (1)工具→資料夾選項→檢視→檔案和資料夾→隱藏保護的作業系統檔案(這個勾去掉) (2)工具→資料夾選項→檢視→檔案和資料夾→隱藏檔案和資料夾→ 顯示所有檔案和資料夾 (3)插入隨身碟後→進入資料夾裡, 但不可在我的電腦中左鍵點2下進入,請善用右鍵→檔案總管再進入, *如果還是進不了,可在「我的電腦」內的上方網址列, 直接打入磁碟機代號(例如「E:」、「F:」...)(by Skypray Huang, 2006.1.19) (4)刪了autorun.inf和RECYCLER目錄 (5)拔除隨身碟,即解毒完成。 補充:若有檔案刪除不了者,可以至 http://ccollomb.free.fr/unlocker 下載Unlocker 1.8.5,安裝好後在想要刪的檔案按右鍵再選解鎖, 即可刪除被鎖定的檔案。(by Skypray Huang, 2006.1.19) 【結論】 此類病毒不斷有新變種(目前已知有driveinfo,info等), 目前正以極快的速度四處蔓延和擴散至各地, 因此提供此研究方法,讓大家得以防患未知之病毒。 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 163.15.151.216 ※ 編輯: skypray 來自: 163.15.151.216 (01/19 15:46)
1F:推 boyawake:這真的是一篇救命好文。雖然已經發文好一陣子,但是經由 02/06 13:59
2F:→ boyawake:你的解說途徑,我真的抓出了好幾隻病毒,真的多謝!! 02/06 14:00
fbi1984:轉錄至看板 RSSH91_302 05/08 15:29 --              一天不糟糕,就會睡不著              每天都糟糕,身體特別好 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 203.203.143.211
3F:→ comsboy:             基本上本文看熟,到哪都不怕了 06/15 01:10
4F:推 yamane: 我以為我來到了C洽姿勢佳XD 06/15 01:30
5F:推 CrimsonedAir: C洽姿勢家XD 06/15 01:36
6F:推 GodV3: C洽知世家XD 06/15 01:36
7F:推 hinofox: 吸洽之世家XP 06/15 01:45
8F:推 zelda123: 阿嗚~ 猛C真好 06/15 11:40
9F:推 hayatotw: 倒裝句 C洽汁嗜加 06/15 19:42
--



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 59.121.113.13 -- 3!     2! ▲▲ 1!  傳說開始... --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 220.138.61.251







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BuyTogether站內搜尋

TOP