Re: [求救] 一疑似利用隨身碟傳染的木馬程式

看板AntiVirus (防毒)作者 (威廉華勒斯)時間16年前 (2009/11/16 21:13), 編輯推噓5(5018)
留言23則, 2人參與, 最新討論串3/3 (看更多)
屬性就算了不管他,想回復大概也沒辦法 複製底下 **號之間的文字不包含**號 ** MOVE FILE:: C:\WINDOWS.exe C:\Windows\msbackup.exe C:\Windows\system\csrss.exe C:\Windows\system\ieremove.exe C:\Windows\system\csrss32.exe C:\Windows\calcs.exe C:\Windows\sndvols.exe CP FILE:: C:\Windows\system32\calc32.exe|c:\windows\system32\calc.exe C:\Windows\system32\sndvol.exe|c:\windows\system32\sndvol32.exe ** 之後執行EFIX 執行到SCRIPT GUI視窗的時候 按自訂腳本 按了之後在中央空白處按右鍵選貼上 確認貼上內容無誤之後按下確定,之後再按開始 之後一樣等他跑完. 跑完之後一樣貼報告上來. -- 長路如淡夢 無盡空嘆息 月光照亮我心房 野花輕搖指前路 過失之痛滿胸中 抬手長自撫 願能將其拂 欲言又止萬千語 化作葉兒染愛色 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 220.132.12.217

11/16 21:50, , 1F
囧...系統屬性拳亂聽起來似乎也沒好多少O_Q
11/16 21:50, 1F

11/16 21:51, , 2F
J大 這是剛剛掃描結果http://0rz.tw/NE8er
11/16 21:51, 2F

11/16 21:57, , 3F
對了 J大 晚上剛剛我有用個很笨的方法 搜尋這台電腦裡
11/16 21:57, 3F

11/16 21:58, , 4F
的*.exe檔案 但在眾多檔案裡頭 卻只有發現WINDOWS.exe而
11/16 21:58, 4F

11/16 21:59, , 5F
沒發現其他之前像是msbackup.exe此類的偽裝檔
11/16 21:59, 5F

11/16 21:59, , 6F
我也不知道這樣做是不是做白工就是^^"
11/16 21:59, 6F

11/16 22:02, , 7F
看起來是沒甚麼要清的了,將c:\windows\system32\calc.exe
11/16 22:02, 7F

11/16 22:02, , 8F
刪除一次之後再觀察看看有沒有好轉吧.
11/16 22:02, 8F

11/16 22:03, , 9F
他這木馬群主要都是靠被修改的calc.exe和sndvol32.exe啟動
11/16 22:03, 9F

11/16 22:03, , 10F
所以這兩個檔一定要替換回正常檔案.
11/16 22:03, 10F

11/16 22:25, , 11F
J大 不過目前有個很大的問題 就是檔案刪不掉...
11/16 22:25, 11F

11/16 22:26, , 12F
我也有進入安全模式試圖刪除 但總會出現 您需具有執行
11/16 22:26, 12F

11/16 22:26, , 13F
此動作的權限
11/16 22:26, 13F

11/16 22:32, , 14F
你用檔案總管刪嗎? 那你帳號要提權才行
11/16 22:32, 14F

11/16 22:43, , 15F
唔唔 可是我很確定我使用者帳號已具有系統管理員資格了
11/16 22:43, 15F

11/16 22:44, , 16F
整台電腦也只有這個帳號而已 也在控制台確認過了咧....
11/16 22:44, 16F

11/16 22:44, , 17F
不過他就是不給我刪除....冏
11/16 22:44, 17F

11/16 23:13, , 18F
那就還是用腳本好了
11/16 23:13, 18F

11/16 23:14, , 19F
本文內的 ** 號之間的文字在MOVE FILE::下方加上
11/16 23:14, 19F

11/16 23:14, , 20F
c:\windows\system32\calc.exe
11/16 23:14, 20F

11/16 23:15, , 21F
之後再照本文內的方式跑過吧,跑完不用貼報告,就觀察狀況
11/16 23:15, 21F

11/16 23:30, , 22F
跑完了 再來就真的是觀察情況了....感謝J大您今天這樣
11/16 23:30, 22F

11/16 23:30, , 23F
鼎力相助了....真的很謝謝您了...
11/16 23:30, 23F
文章代碼(AID): #1B0K_wbE (AntiVirus)
文章代碼(AID): #1B0K_wbE (AntiVirus)