[閒聊] 我把你的照片拼裝成這樣啦

看板AntiVirus (防毒)作者 (宒宒)時間16年前 (2009/10/14 20:22), 編輯推噓13(13015)
留言28則, 8人參與, 最新討論串1/2 (看更多)
這是我剛剛從朋友那邊收到的信件 可是我覺得有問題 所以就沒下載附加檔案的ZIP 姑狗了一下 果然是有問題的郵件 還好避過一劫 大家看到這標題要小心押 不知道板上哪位高手對這病毒有興趣 我可以轉寄信件過去 請私下用站內信將MAIL地址給我 -- http://0rz.tw/3d2Iv http://0rz.tw/e64if 經典美人 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 118.165.72.252

10/14 20:26, , 1F
這算不算是MSN病毒阿????
10/14 20:26, 1F

10/14 20:57, , 2F
置底文,請將病毒轉寄到板主信箱
10/14 20:57, 2F

10/14 21:10, , 3F
我已經寄到版主信箱了
10/14 21:10, 3F

10/14 21:10, , 4F
GMAIL那個
10/14 21:10, 4F

10/14 22:43, , 5F
我好像中了這個毒 怎麼辦...
10/14 22:43, 5F

10/14 23:22, , 6F
http://www.mediafire.com/?zoyjy3vdjfz 真正的病毒在這裡
10/14 23:22, 6F

10/14 23:23, , 7F
我已下載完成,原PO給的是利用系統程序下載病毒的腳本
10/14 23:23, 7F

10/14 23:24, , 8F
他會叫cmd.exe呼叫ftp.exe下載病毒,所以封住ftp.exe即可
10/14 23:24, 8F

10/14 23:28, , 9F
10/14 23:28, 9F

10/14 23:29, , 10F
請會的人解碼看看
10/14 23:29, 10F

10/14 23:32, , 11F
把 C:\WINDOWS\system32\ro.dll刪除
10/14 23:32, 11F

10/14 23:36, , 12F
他會修改機碼
10/14 23:36, 12F

10/14 23:37, , 13F
HKLM\SYSTEM\ControlSet001\Services\WinSock2\Parameters
10/14 23:37, 13F

10/14 23:37, , 14F
\Protocol_Catalog9\00000008
10/14 23:37, 14F

10/14 23:38, , 15F
以上是 d.exe 的行為
10/14 23:38, 15F

10/14 23:44, , 16F
接下來是 s.exe的行為
10/14 23:44, 16F

10/14 23:45, , 17F
請刪除 C:\WINDOWS\Help\F3C74E3FA248.dll
10/14 23:45, 17F

10/14 23:46, , 18F
還有 C:\WINDOWS\Help\F3C74E3FA248.exe
10/14 23:46, 18F

10/14 23:46, , 19F
才這3個檔案,真少(  ̄ c ̄)y▂ξ
10/14 23:46, 19F

10/15 00:35, , 20F
SD大~是直接去資料夾刪除嗎?我找不到ro.dll檔...
10/15 00:35, 20F

10/15 00:36, , 21F
能在講詳細點嗎~~謝謝 感激....
10/15 00:36, 21F

10/15 01:00, , 22F
SDUM 用什麼解碼的?
10/15 01:00, 22F

10/15 01:39, , 23F
置底FAQ15的EFix應該可以解
10/15 01:39, 23F

10/15 07:36, , 24F
我不會解碼,我直接執行他!
10/15 07:36, 24F

10/15 07:38, , 25F
那個,想刪除的人,最好把隱藏檔打開,用unlocker刪除
10/15 07:38, 25F

10/15 10:56, , 26F
解碼很簡單,把 wscript.shell 那兩行拿掉換成 echo
10/15 10:56, 26F

10/15 10:56, , 27F
然後用 Cscipt 去調用該 VBS 就好了
10/15 10:56, 27F

10/15 11:15, , 28F
這麼明顯有問題,還會有人中...
10/15 11:15, 28F
文章代碼(AID): #1ArSAVy0 (AntiVirus)
文章代碼(AID): #1ArSAVy0 (AntiVirus)