[方案] 近期碰到的會格式化全磁碟的病毒

看板AntiVirus (防毒)作者 (威廉華勒斯)時間17年前 (2008/09/18 22:05), 編輯推噓16(1606)
留言22則, 18人參與, 最新討論串1/1
檔名為syssetup.exe,位在各磁碟根目錄下以隨身碟途徑進行傳播。 這個似乎去年就有了。 只是最近突然有碰到而已 並且有在不少地方有看到幾例這種情形所以po出來請各位自己注意一下 我有拿到樣本但我還沒測試 ( 感謝苦主 rainfrog 提供樣本 m(_o_)m ) 我看了一下他裡面寫的部分字串 ( 用計事本就看的到 ) 感染途徑大概如下 ( 有些是猜測的 ) 1.隨身碟 autorun.inf 所以他可以歸類到隨身碟病毒類,常使用隨身碟的要小心了 另外他有一個動作會將在各磁碟根目錄的autorun.inf資料夾刪除 如果真的是的話那建立資料夾的方式是無效的 2.共享資料夾攻擊 這一段我不清楚,似乎是會找$IPC並嘗試寫入syssetup.exe和autorun.inf的東西 至於會造成什麼樣子的傷害 1. format x: /x/y/b x:代表你系統中所有硬碟 ex: d: e: format 就是 格式化你的硬碟,不懂的人你就當作是讓你硬碟重灌吧。 祇不過不是灌系統碟而已... 2. del *.mp3 *.gho *.doc *.xls *.wmv *...... 刪除你所有硬碟裡面的 mp3檔 gho檔 doc檔 xls檔 wmv檔 一樣是很機車的毒... 至於寫入登錄值的位置則因為沒測試目前不知道 不過目前知道的一個是 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ CurrentVersion\Winlogon shell=explorer.exe syssetup.exe 原本的值應該是 shell=exlorer.exe 病毒產生的檔案和執行方式則不明,我現在家裡出了點事沒辦法去測這些東西 還希望有空閒的人能夠幫忙測試一下該行為並且看有沒有能夠有對應的刪除方式 至於EFix 目前的版本 (4.83) 能不能刪? 我不知道....我沒測試 如果說他會自己一直執行常駐的話那EF應該是刪的掉,用CRC32比對法的關係 但不是的話就不一定了... -- 人間世稱做緣 相連的紅線不停纏繞 脆弱而惹人悲憐的彼岸花 憤怒、傷感、終日以淚洗面 在凌晨零時的夜幕中 為你消除無法平息的怨恨 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 220.132.171.86 ※ 編輯: junorn 來自: 220.132.171.86 (09/18 22:07) ※ 編輯: junorn 來自: 220.132.171.86 (09/18 22:07) ※ 編輯: junorn 來自: 220.132.171.86 (09/18 22:08) ※ 編輯: junorn 來自: 220.132.171.86 (09/18 22:10) ※ 編輯: junorn 來自: 220.132.171.86 (09/18 22:14) ※ 編輯: junorn 來自: 220.132.171.86 (09/18 22:16) ※ 編輯: junorn 來自: 220.132.171.86 (09/18 22:17)

09/18 22:29, , 1F
推J大的用心 這病毒真的機車到很不可思議
09/18 22:29, 1F

09/18 22:30, , 2F
感謝j大提供詳細說明…
09/18 22:30, 2F

09/18 22:31, , 3F
推...辛苦了~
09/18 22:31, 3F

09/18 23:00, , 4F
辛苦了!!
09/18 23:00, 4F

09/18 23:03, , 5F
怎麼最近這種惡作劇的惡意程式愈來愈多了
09/18 23:03, 5F

09/18 23:40, , 6F
連.GHO都不放過....天阿
09/18 23:40, 6F

09/18 23:55, , 7F
熊貓燒香就已經在找gho的麻煩了吧
09/18 23:55, 7F

09/19 10:14, , 8F
推 j大辛苦了
09/19 10:14, 8F

09/19 11:05, , 9F
autorun.inf資料夾如果設定為隱藏也會被刪除嗎?
09/19 11:05, 9F

09/19 11:16, , 10F
09/19 11:16, 10F

09/19 11:41, , 11F
所有磁碟機 關閉自動撥放(顧好自己的電腦,別人的死不完)
09/19 11:41, 11F
newdark:轉錄至看板 NDHU_MSE94 09/19 12:03

09/19 14:42, , 12F
他的DEL 如果不加 /s 只能刪根本目,不會刪到全部資料匣裡的~
09/19 14:42, 12F

09/19 14:44, , 13F
最近才碰過 用電子郵件方式做傳播 點了內附網址後
09/19 14:44, 13F

09/19 14:45, , 14F
格式化全硬碟 開機會顯示system32資料損毀
09/19 14:45, 14F

09/19 14:46, , 15F
重灌時顯示所有硬碟空間均釋放
09/19 14:46, 15F

09/19 15:22, , 16F
當然是有加/s啦...
09/19 15:22, 16F

09/19 17:39, , 17F
版大辛苦了~~
09/19 17:39, 17F

09/19 18:41, , 18F
推j大 辛苦了
09/19 18:41, 18F

09/19 18:52, , 19F
辛苦了...
09/19 18:52, 19F

09/20 00:56, , 20F
請問可以借轉站外版嗎^^a
09/20 00:56, 20F

09/20 12:47, , 21F
有需要就直接轉沒關係
09/20 12:47, 21F

09/20 17:40, , 22F
板大辛苦了
09/20 17:40, 22F
文章代碼(AID): #18qc13QL (AntiVirus)
文章代碼(AID): #18qc13QL (AntiVirus)