[方案] 近期出現會刪除全磁碟檔案的病毒

看板AntiVirus (防毒)作者 (威廉華勒斯)時間17年前 (2008/06/04 15:07), 編輯推噓63(63039)
留言102則, 57人參與, 最新討論串1/4 (看更多)
這毒9GY..... 目前特性我還不清楚,我必須要測試。(會刪全磁碟的我看我測試系統準備要重灌..0rz) 不過目前已知 1.會在windows資料夾產生,.exe檔案 EX:c:\windows\,.exe 2.會在各磁碟根目錄產生,.exeautorun.inf檔案 利用隨身碟傳撥... EX: 隨身碟代號F: 就寫入F:\autorun.inf F:\,.exe autorun.inf的內容為 open=,.exe 3.會在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 寫入下列登錄值,之後隨開機啟動 "HUI"="c:\windows\,.exe" 4.會於不知道什麼情形下重開機後刪除某一磁碟內的所有檔案 清除方式: 1.先將,.exe這個程序停止,或者進入安全模式。 2.刪除windows資料夾內的,.exe檔案 (建議使用icesword) 3.將各磁碟內的autorun.inf檔案以及,.exe刪除 4.重新檢查windows資料夾內有沒有產生,.exe 5.沒有的話就ok 喔對了補充一下: 這個目前在virustotal測試是沒有一家抓的到的,頂多報殼 應該只是使用正常的批次程序吧我猜... ----------------------------------------------------------- 我會在EFix我正在寫的測試版加入刪除此檔案..但沒樣本我只能用抓檔名刪除的方式 看來測試的版本要提早先發了... -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 210.68.130.155

06/04 15:16, , 1F
好可怕的毒...
06/04 15:16, 1F

06/04 15:24, , 2F
如果先用笨方法建一個,.exe的唯讀假檔擋的下來嗎?
06/04 15:24, 2F

06/04 15:25, , 3F
請問如果檔案已經被刪 要先用FD救回檔案再刪病毒 還是先刪毒
06/04 15:25, 3F

06/04 15:25, , 4F
再救檔案? 謝謝
06/04 15:25, 4F

06/04 15:26, , 5F
被刪除的檔案磁碟不要動,然後病毒檔先刪
06/04 15:26, 5F

06/04 15:27, , 6F
to:liskenny 這個我就不清楚了樣本剛拿到找時間試
06/04 15:27, 6F

06/04 15:39, , 7F
謝謝板主回應,我想還是先去確認公司資料備份好了
06/04 15:39, 7F
※ 編輯: junorn 來自: 210.68.130.155 (06/04 15:50)

06/04 16:07, , 8F
一開始中的時候發現硬碟一直跑 然後不給開工作管理員
06/04 16:07, 8F

06/04 16:12, , 9F
用了至底閃光文它停了下來 從開機之後又是相同情況
06/04 16:12, 9F

06/04 16:12, , 10F
剛剛接受J大指導刪除了 現在從開機已經沒有這個情況
06/04 16:12, 10F

06/04 16:12, , 11F
因為置底閃光文會將所有在跑的程式嘗試停止下來
06/04 16:12, 11F

06/04 16:13, , 12F
但因為沒刪除他所以他開機後又會在啟動,啟動這段時間負責
06/04 16:13, 12F

06/04 16:13, , 13F
刪除檔案...0rz,好惡毒的程式。
06/04 16:13, 13F

06/04 16:25, , 14F
AUTORUN是系統預設..所以改了就沒效所以有用
06/04 16:25, 14F

06/04 16:26, , 15F
,.EXE這種檔名就算做了假檔也沒用..變種改一下就無效了
06/04 16:26, 15F

06/04 16:26, , 16F
不過不知道C碟也一樣砍嗎?或是能砍的全砍?@_@
06/04 16:26, 16F

06/04 16:27, , 17F
這點我也不清楚,前面幾篇好像有一位是砍系統碟的..
06/04 16:27, 17F

06/04 16:41, , 18F
真是夠GY..........
06/04 16:41, 18F

06/04 17:21, , 19F
我已經將程序停止 但是刪掉之後馬上又出現 怎麼刪都刪不掉 T.T
06/04 17:21, 19F

06/04 17:23, , 20F
這個GY病毒好可怕...~"~
06/04 17:23, 20F

06/04 17:45, , 21F
想請問哪一些動作會比較容易中這個病毒?
06/04 17:45, 21F

06/04 17:46, , 22F
這個我就不清楚了,但是他有一個特性是透過隨身碟
06/04 17:46, 22F

06/04 17:46, , 23F
所以多注意你的隨身碟吧。
06/04 17:46, 23F

06/04 18:28, , 24F
請問是把autorun.inf刪掉 還是把這個資料夾裡的東西刪掉?
06/04 18:28, 24F

06/04 18:44, , 25F
太可怕了這種毒
06/04 18:44, 25F

06/04 18:48, , 26F
如果AUTORUN已經有假檔防疫,隨身碟就不會傳染了?
06/04 18:48, 26F

06/04 18:54, , 27F
掃毒軟體還沒辦法清這種毒嗎 ?
06/04 18:54, 27F

06/04 19:37, , 28F
昨天我們研究室一共有5人同時中標~很恐怖!!
06/04 19:37, 28F

06/04 19:43, , 29F
照道理來說EFix的CRC32偵測法應該可以直接幹掉他,但一般人
06/04 19:43, 29F

06/04 19:43, , 30F
執行時習慣不關防毒軟體..這讓EFix沒辦法讀取autorun.inf
06/04 19:43, 30F

06/04 19:44, , 31F
的內容造成無法從autorun.inf內容中讀取CRC32的值
06/04 19:44, 31F

06/04 19:44, , 32F
就刪不到了....
06/04 19:44, 32F

06/04 19:47, , 33F
晚點會將新版的EFix擺上去就可以刪了...抓檔名砍0rz
06/04 19:47, 33F

06/04 19:51, , 34F
靠…左邊走… 好機車的病毒
06/04 19:51, 34F

06/04 20:11, , 35F
批次檔病毒 = = 夠狠
06/04 20:11, 35F

06/04 20:30, , 36F
我在我的隨身牒看到 ,.exe 這樣表示中標了嗎= ="
06/04 20:30, 36F

06/04 20:30, , 37F
To:樓上,你答對了..
06/04 20:30, 37F

06/04 20:38, , 38F
好狠..
06/04 20:38, 38F
還有 40 則推文
還有 12 段內文
06/05 21:46, , 79F
借轉回外站個人版,謝謝!!
06/05 21:46, 79F

06/05 22:11, , 80F
借轉 謝謝
06/05 22:11, 80F
janet6:轉錄至看板 TNNUA_AH_94 06/05 22:11

06/06 01:43, , 81F
借轉至外站個人版,謝謝!
06/06 01:43, 81F
ys5123:轉錄至看板 TKU_ACC_95A 06/06 23:32 tefa:轉錄至看板 NCUIM96 06/07 16:05

06/07 16:06, , 82F
藉轉班版~
06/07 16:06, 82F

06/07 16:45, , 83F
借轉班板
06/07 16:45, 83F
ssaume:轉錄至看板 NKHS-93-H3B 06/07 16:45 yoshigo:轉錄至看板 NTUA_GCA94 06/09 09:40

06/10 00:19, , 84F
借轉外站個人版<(_ _)>
06/10 00:19, 84F

06/12 19:39, , 85F
借轉班板
06/12 19:39, 85F
timkaog:轉錄至看板 KS96-305 06/12 19:39 timkaog:轉錄至看板 NTHU-MSE11 06/12 19:41

06/12 22:00, , 86F
借轉
06/12 22:00, 86F
adeepelf:轉錄至看板 NDHU_MSE93 06/12 22:00

06/13 01:04, , 87F
借轉班版
06/13 01:04, 87F
jamesclock:轉錄至看板 CCSH_89_317 06/13 01:05 kf181818:轉錄至看板 MCU_Talk 06/13 05:27

06/13 05:28, , 88F
借轉
06/13 05:28, 88F

06/13 10:15, , 89F
junorn大辛苦了 <(_ _)>
06/13 10:15, 89F

06/13 13:54, , 90F
借轉外站個人版謝謝<(_ _)>
06/13 13:54, 90F
qanion:轉錄至看板 NFU 06/13 15:05 hsejotim:轉錄至看板 NCKU-IMM95 06/13 16:13 unbiased:轉錄至看板 NTUST-IM-M95 06/13 17:40 lichunism:轉錄至看板 HCHS60309 06/13 23:50

06/14 02:06, , 91F
借轉謝謝 :)
06/14 02:06, 91F
yd1140:轉錄至看板 Gossiping 06/14 02:10 yd1140:轉錄至看板 gay 06/14 02:10 yd1140:轉錄至看板 TaichungBun 06/14 02:20 kyoin:轉錄至看板 ASIA-uni 06/14 02:21

06/14 02:21, , 92F
借轉 謝謝
06/14 02:21, 92F
fspiaowu:轉錄至看板 C_Chat 06/14 02:22

06/14 03:04, , 93F
借轉到學校bbs 謝謝
06/14 03:04, 93F
ZXEVA:轉錄至看板 CH7th310 06/14 03:20 slcgboy:轉錄至看板 STU 06/14 04:05 ymca0718:轉錄至看板 FCU_Talk 06/14 07:39 ckkencheng:轉錄至看板 NUU_CHE 06/14 09:41 zero1017:轉錄至看板 Sijhih 06/14 12:05 xrdx:轉錄至看板 HCHS59305 06/14 13:43 ssuin:轉錄至看板 SU46th_05 06/14 16:36

06/14 17:15, , 94F
借轉
06/14 17:15, 94F
izakika:轉錄至看板 STUT 06/14 17:25

06/14 20:25, , 95F
借轉~謝謝ˇ
06/14 20:25, 95F
ytdiary1927:轉錄至看板 CMU_D28 06/14 20:26 curtis816:轉錄至某隱形看板 06/14 20:51

06/14 22:00, , 96F
借轉班版 謝謝
06/14 22:00, 96F
easywind:轉錄至看板 NTUE_Nse96 06/14 22:00

06/14 23:28, , 97F
借轉bs2個板
06/14 23:28, 97F

06/15 00:42, , 98F
借轉謝謝
06/15 00:42, 98F
jackex:轉錄至看板 TTSH12th309 06/15 00:44

06/15 00:47, , 99F
借轉到網誌提醒朋友 會註明作者及來源 感謝~
06/15 00:47, 99F

06/15 01:02, , 100F
借轉謝謝~~
06/15 01:02, 100F
Fleeing:轉錄至看板 BuRuRadio 06/15 01:02 gigiti:轉錄至看板 TKU_Talk 06/15 19:03

06/15 19:57, , 101F
借轉..謝謝!
06/15 19:57, 101F
s109612044:轉錄至某隱形看板 06/15 19:58 tofu319:轉錄至看板 NCU97ME-B 06/15 21:42

06/15 21:42, , 102F
感謝借轉
06/15 21:42, 102F
文章代碼(AID): #18HZyR6T (AntiVirus)
文章代碼(AID): #18HZyR6T (AntiVirus)