Re: [中毒] 隨身碟病毒(會修改資料夾屬性)

看板AntiVirus (防毒)作者 (我要快樂起來)時間16年前 (2009/12/08 00:34), 編輯推噓3(3010)
留言13則, 2人參與, 最新討論串3/3 (看更多)
不好意思~借個標題 因為遇到同樣的病毒! 小弟公司最近遇到和原po一樣的病毒 會在 c:\windows\system32\D3729T\xxx.exe <===此路徑下每台電腦 都產生不同的號碼的資料夾和執行檔 其根跟目錄和網路磁碟機底下也都產生 "..exe" ".exe" "Recycle.exe" .... 而且每個資料大小都相同 很困擾的是防毒掃不到,且公司有上百台電腦 幾乎快淪陷了,也沒辦法一台一台去執行COMBOFIX 或 EFIX 目前想到當USER登入時,自動去執行批次檔 直接去判斷檔大小和是資料夾檔名為.EXE 這樣時間也比節省時間 想問DOS指令可以判斷 檔案大小,是目錄且副檔名為.EXE 的指令嗎?因為 "香菇小精靈 "這軟體好像有提到 他的功能可以判斷 資料夾檔名為.EXE的 麻煩板上的高手了 ※ 引述《s109612044 (小蔡)》之銘言: : ※ 引述《ccuallen (周艾倫)》之銘言: : : 1.問題描述: : : 會把我usb隨身碟(外接式硬碟、手機、拇指碟) : : 的資料夾隱藏 並且新增一個同名的1.43mb 大小exe檔案 : : 格式化過後 仍然會經由autorun產生 : : 補充: : : 2.掃毒報告: : : nod 32 掃不出病毒 : : 3.系統輔助分析軟體掃描報告: : : efix 5.0 如下 : : 4.報告連結︰ : : Combofix: http://sun.cis.scu.edu.tw/~92a39/upload/34322.txt : : Hijackthis: http://sun.cis.scu.edu.tw/~92a39/upload/34323.txt : : SRENG: http://sun.cis.scu.edu.tw/~92a39/upload/34325.txt : : efix5.0: http://sun.cis.scu.edu.tw/~92a39/upload/34326.txt : : 麻煩版上的高手們幫忙了 謝謝! : : 新年快樂 : 這是我去年遇到時所使用的方法...因為每台電腦都不同,所以就將就試一下 : 1.先到工作管理員(ctrl+alt+del)....到"工作程序".....尋找53DE3F.EXE : 按下結束處理程式 : 2.刪除下列資料夾 : c:\windows\system32\D3C307 : c:\windows\system32\CF6DA4 : c:\windows\system32\7EBCF1 每台電腦產生的數字都不同!!! : 因為他們是隱藏的資料夾...記得打開隱藏再刪 : 3.刪除登錄檔 : 開始--->執行--->輸入 regedit 按"確定" : 在左邊按照下面的資料夾一一打開 : [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] : 在右邊尋找程式機瑪... : 將 : 53DE3F"="c:\windows\system32\D3C307\53DE3F.EXE" : 刪除 : 重開機 : 4.檢查工作管理員是否再出現53DE3F.EXE. : 第一次幫人解毒...希望不會有錯 = =||| -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 114.37.90.60

12/08 10:34, , 1F
假設系統有中毒的情形下,清了沒多就就補回去了
12/08 10:34, 1F

12/08 10:34, , 2F
12/08 10:34, 2F

12/08 11:01, , 3F
所以希望全公司的人一起跑批次檔 針對這個病毒
12/08 11:01, 3F

12/08 11:43, , 4F
基本上你要抓的到他那亂數檔案的特徵,不讓那病毒主體啟動
12/08 11:43, 4F

12/08 11:43, , 5F
他不啟動之後在進行清除才有效果,小精靈他那一套只能對在
12/08 11:43, 5F

12/08 11:43, , 6F
"系統" 沒有中毒的情形下可以做清除。 而且也只是抓exe檔
12/08 11:43, 6F

12/08 11:44, , 7F
之後將exe檔刪除並將資料夾還原.
12/08 11:44, 7F

12/08 14:53, , 8F
在大量電腦中毒的情況下,防毒又抓不到,知道病毒路徑,大小
12/08 14:53, 8F

12/08 14:53, , 9F
有什麼更好的解決辦法呢?
12/08 14:53, 9F

12/08 22:13, , 10F
上百台我也想不出什麼好方法,那亂數檔案沒的解,當然如果
12/08 22:13, 10F

12/08 22:13, , 11F
你只是要每次開機都刪除那些偽裝成資料夾的檔案的話,那會
12/08 22:13, 11F

12/08 22:13, , 12F
建議用VBS或者是AUTOIT , 批次的話比較麻煩些.
12/08 22:13, 12F

12/09 16:59, , 13F
謝謝J大協助
12/09 16:59, 13F
文章代碼(AID): #1B7IwX4i (AntiVirus)
文章代碼(AID): #1B7IwX4i (AntiVirus)