[閒聊] 最近碰到一個很討厭的病毒

看板AntiVirus (防毒)作者 (笠原弘子 命!)時間14年前 (2012/05/29 22:42), 編輯推噓3(3028)
留言31則, 5人參與, 最新討論串1/1
我也不清楚那個單位是怎麼中的,到最後我把硬碟拔下來拿給MSE掃 掃出了二十幾種病毒檔案,有的會偷密碼,有的是木馬會等人控制 還有網路剪刀手功能的 其中一個特別的功能是產生ComboFix、EFix的目錄,我本來把硬碟上的毒 掃掉大半,開機後想再用ComboFix掃一遍,結果ComboFix還要先改名才能跑 跑到一半又因為ComboFix會解到C:\32788~~~~(一長串), 而這個目錄被佔用鎖死讓ComboFix無法解開檔案自然無法執行 這個目錄被隱藏,CMD進去砍不掉,無法更名,無法改變屬性 後來我是用linux去砍掉那幾個目錄,第一次進入WINDOWS XP他還會自動生成 那幾個目錄,ComboFix還是解到一半只能關掉 最後關了一堆服務,重開機再進linux砍一次, 再用安全模式的命令模式去跑才成功,果然又抓到一大堆東西,連vbs檔都有.... -- 給忙碌的人用的Vocaloid週記.... 先行版(順利的話週二晚上) http://hirokofan.pixnet.net/blog/category/1820969 完整版(順利的話週六中午) http://hirokofan.pixnet.net/blog/category/1820741 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 114.39.44.244

05/29 22:50, , 1F
如果不是專業人士 別浪費太多時間在解
05/29 22:50, 1F

05/29 22:57, , 2F
一長串,那是 Windows更新安裝時,暫時解壓出來的位置。
05/29 22:57, 2F

05/29 22:58, , 3F
平常有空時,拿autoruns 出來檢查一下有無不正常的啟動項
05/29 22:58, 3F

05/29 22:58, , 4F
不是那種,是剛好跟ComboFix解出來的目錄一樣的名稱
05/29 22:58, 4F

05/29 22:59, , 5F
裡面是空的,除此之外還有EF跟一個5xxxxx的目錄
05/29 22:59, 5F

05/29 22:59, , 6F
電腦不是我的,是臨時被call去救火碰到的
05/29 22:59, 6F

05/29 23:01, , 7F
那台電腦只能用病入膏肓來形容,問題是看那幾個目錄的
05/29 23:01, 7F

05/29 23:01, , 8F
日期應該已經中毒一個多月了....
05/29 23:01, 8F

05/30 00:09, , 9F
拿log來聊比較實際 不過也是浪費時間
05/30 00:09, 9F

05/30 00:10, , 10F
畢竟通常人都是懶得重灌才想用解的
05/30 00:10, 10F

05/30 00:12, , 11F
這樣聊聊不出什麼東西
05/30 00:12, 11F

05/30 00:13, , 12F
他block哪個function 在哪個位置
05/30 00:13, 12F

05/30 00:14, , 13F
討論重點才會進步
05/30 00:14, 13F
好我講重點,不知道啥病毒會在C槽根目錄產生資料夾並咬住, 這會讓ComboFix、EFix和另一個軟體在解壓縮的時候無法寫入所需目錄讓程式無法執行 東西不能跑了log要怎麼生出來? ComboFix會去開C:\32788R22DFDFD(大概是這樣) EFix會去開C:\EF,把這些目錄咬住ComboFix和EFix就不能用了

05/30 08:36, , 14F
我是懶的解才會重灌....
05/30 08:36, 14F

05/30 12:16, , 15F
人家寫一隻病毒感染上百萬台
05/30 12:16, 15F

05/30 12:17, , 16F
除非閣下解的能力也能到上百萬台
05/30 12:17, 16F

05/30 12:17, , 17F
不然時間上根本不划算
05/30 12:17, 17F
你想表達什麼?重灌治百病?

05/30 19:25, , 18F
該不會是他吧 http://tinyurl.com/7z4z7dj
05/30 19:25, 18F

05/31 00:17, , 19F
可能吧,因為那台電腦用MSE掃到的病毒種類就有2x個
05/31 00:17, 19F

05/31 00:18, , 20F
ComboFix再掃又一狗票
05/31 00:18, 20F

05/31 00:20, , 21F
推測四月中就中毒,防毒軟體也被幹掉,竟然還能用一個月
05/31 00:20, 21F

05/31 00:21, , 22F
真的要乾淨,我個人是勸你重灌
05/31 00:21, 22F

05/31 00:23, , 23F
電腦不是我的,我只是想知道他們是怎麼搞成這樣的
05/31 00:23, 23F

05/31 00:24, , 24F
中成這樣我哪敢隨便掃掃就繼續用啊-_-
05/31 00:24, 24F

05/31 00:25, , 25F
我甚至想要叫他們買顆新的硬碟替換,這個收起來做標本XD
05/31 00:25, 25F
※ 編輯: hirokofan 來自: 114.39.43.77 (05/31 00:54)

05/31 01:57, , 26F
我是不覺得這有當標本的價值啦
05/31 01:57, 26F

05/31 01:58, , 27F
這幾天看到不同的駭客集團搶奪對方的僵屍網路,精采萬分
05/31 01:58, 27F

05/31 02:00, , 28F
像這種可以被發現被掃出來的,雖然也是很強大啦
05/31 02:00, 28F

05/31 02:01, , 29F
但那種早就覺得不對勁,但又找不出所以然的,才刺激
05/31 02:01, 29F

05/31 02:04, , 30F
其實大家都有部分可疑樣本模組,但就是很難分析出來
05/31 02:04, 30F

05/31 16:28, , 31F
rootkit 毒用rookit解
05/31 16:28, 31F
文章代碼(AID): #1FnE1cg6 (AntiVirus)
文章代碼(AID): #1FnE1cg6 (AntiVirus)