老病毒又變新種了...

今天上網找了一下有什麼skype外掛的工具可以用
用狐狗找到一堆網站列表
才一按下其中一個網站
卡巴立刻發出哀嚎
心想不妙趕快關閉
說時遲那時快,卡巴自動關閉了
瞬間趕快按下神之熱鍵(ctrl-alt-del)
果然中獎
什麼100.exe啦!
103.exe、104.exe、109.exe 陸續出現...

當下按冷開機進安全模式
開啟regedit.exe跟System Repair Engineer 看看又得什麼大獎
發現...
Lylader.exe
MSDEG32.dll
LYMANGRD.dll
什麼!這不是已經算舊病毒了嗎?
卡巴在搞什麼,雖然還是用6.0版但是至少病毒碼是天天更新到最新的

拔掉網線再重開機
發現卡巴只能發現哪些103.exe、104.exe、109.exe這些小咖的
真正幕後老大卻發現不了

唉!只好又手動殺毒

第一個
這次發現新變種的綁架了shellExecuteHooks
指向3個病毒檔 (可惜我忘了記下來)
上一版的病毒也是這樣搞
但是這次病毒檔跟上次名字又不一樣了
而且上一版的只有一個
這次一口氣增加為三個
分別散佈在下面三個地方裡
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
C:\Program Files\Common Files\Microsoft Shared\MSInfo (檔案名字忘了記下)
C:\Program Files\Internet Explorer\PLUGINS
c:\windows\system32\drivers

第二個是
%system%\temp 及 %system%\system32 裡都有下面三個
Lylader.exe
MSDEG32.dll
LYMANGRD.dll

第三個
%system%\temp 裡有
100.exe
103.exe
104.exe
109.exe ...
這就是卡巴可以直接發現的
我覺得應該是混淆使用者殺毒用
上面第一個病毒會不斷的下載各種病毒到硬碟裡
讓你一直有得殺

第四個
還有在根目錄下新增了autorun

這病毒最厲害就是
一旦點入病毒網站
病毒會用特殊方法讓卡巴掛點
之後立刻下載病毒檔
現在的病毒已經變成分工作業了

上面列的第一個負責接管網路下載第二跟第三病毒
第二個才是真正的病毒
第三個是亂七八糟的小病毒,讓使用者殺爽的

而解毒時一般人最多只會清除到2及3
第一個平常比較難發現

唉~好累喔!
寫病毒的人真欠X
文章關鍵字
好奇怪,我的電腦都不太會中毒,平常都開FOXY、BT在載東西,美、中、港、日、台 網站常跑來跑去,

而且我都沒灌任何防毒軟體,不喜歡有太多程式拖效能,

什麼歐美Crack網、日本某些優質網站 大陸、香港論壇、亂七八糟都上過,

倒是我身旁的朋友,什麼卡巴、NOD32、賽門、趨勢,都看過,卻還是中一堆毒、

或系統不穩要我幫他們重灌 = = 不知道該說什麼了,跟使用習慣有很大關係,

我發現,病毒會趁虛而入,當你電腦開始亂的時候,就是最容易中毒的時候,

平常多做整理,硬碟、系統維護、更新,想中毒也難啊。

很久沒中過毒了,上次中毒是一年前的事吧,不過,完全沒損失...
太好了,改在01教召30天......
小弟以前也殺過類似這種病毒 ,,,
好像叫做Worm.Win32.Delf.aj

然後有天我跟同學借惹一台 mp3 (SONY)
想說音質會不會比較好 ,,,,

結果回家插到電腦上 ,,,
卡巴馬上就叫春惹

之後我好多個同學都種類似的病毒 ,, 每個'小弟'與"老大"檔名都不太一樣 ,,,,
我覺得現在的防毒軟體真的需要改進 ,, 每次都讓老大在外流浪
都要手動刪除就是了 ,,,
lengda wrote:
好奇怪,我的電腦都不...(恕刪)


其實我也很少中毒
只是平常公司裡電腦都會輪流中一下
所以不怕沒練習對象

不過這次是我自己家裡電腦中毒了
虧我平常在公司誇耀我都不中毒的...

唉~手賤沒藥醫
奇怪的網站我還點下去... orz
chusam wrote:


其實我也很少中毒...(恕刪)


通常網址越亂的網站,病毒也容易比較多,或是看不出網址到底在講什麼?

廣告多、轉址亂的網站也是一樣,這種網站就盡量少上為妙,常有一堆視窗或廣告蹦出來的...

強一點的網站,快顯封鎖還封不到...

總之,就是不要手X !
太好了,改在01教召30天......
我的AVAST也沒叫過 壹年了吧

我只上論壇 3.5個~收信 MSN吧!!

但是我有上大陸網站

其他時間 全部都是看片子

BT很兇 = =
chusam wrote:
第二個是
%system%\temp 及 %system%\system32 裡都有下面三個
Lylader.exe
MSDEG32.dll
LYMANGRD.dll
.....(恕刪)




上頭那些是如何判斷的呢?

能請教您是哪個網站嗎?

chusam wrote:
老病毒又變新種了.....(恕刪)


使用習慣
沒事沒去裝那些有的沒的..
軟體夠用就好了..天下數百萬套軟體裝有幫助的
再來請養成每天只瀏覽Mobile01 就不會中毒了
Sagrado
MerlinWang wrote:
上頭那些是如何判斷的呢?...(恕刪)


基本上要手動殺毒要會使用一些工具

1.最重要就是regedit.exe,這是windows基本工具

2.可以使用System Repair Engineer這軟體幫助分析病毒位置 (非必要)

3.可以使用taskmgr.exe(工作管理員)代替檔案總管,方便殺檔案,免得DOS指令太煩(非必要)

4.使用Unlocker 這程式殺被病毒鎖定的檔案

5.基本DOS指令,dir、attrib這兩個是基本

System Repair Engineer下載及說明網頁(中文&免費)http://www.kztechs.com/index_ori.html

unlocker下載點(免費)http://ccollomb.free.fr/unlocker/unlocker1.8.5.exe

使用流程:
1.使用安全模式進入windows,必須選[包含命令提示字元]的安全模式,使用此模式幾乎90%的病毒將不會被載入,有助於殺毒,千萬別用普通安全模式

2.檢查可疑中毒檔案
 2.1 若經驗豐富點可以直接用DOS指令找病毒檔,病毒檔有一些特性
   2.1.1 病毒檔大小都不大最多幾十K,常常幾十個病毒檔大小都一模一樣,例如全部是23K,排序一下幾乎病毒檔都在一起
   2.1.2 病毒檔的檔案日期通常都是剛剛中毒時的日期,只要用dos指令 " dir /o:-d " 可以對檔案日期排序,幾乎中毒檔通通都是排dir的在最上面
   2.1.3 病毒檔常用位置不外呼,%system%\system32、%system%\system32\drivers%、\windows、%system%\temp、\Program Files\Common Files\Microsoft Shared、\Program Files\Internet Explorer
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
(若使用System Repair Engineer幫忙分析的話,不知道沒關係)

   2.1.4 病毒檔案名通常都有相似性,常常類似windows正規檔案名或名稱帶有數字,常常看可以看出來

3.依照檢查出來的可疑中毒檔,使用DOS指令殺掉,或是怕誤刪可以改檔案名或copy到別處。
若使用DOS指令嫌麻煩或太慢,可以先執行taskmgr.exe(工作管理員),再執行工作管理員的[檔案]-[新工作/執行]-[瀏覽],瀏覽的開啟檔案視窗可以代替檔案總管使用,千萬不要載入explorer.exe,有些病毒可能會被一起啟動

4.配合3的動作,使用regedit.exe清除病毒檔所在的系統組態檔,這是最重要的一步,若沒有清乾淨,那重開機後漏網病毒依然繼續複製,若清乾淨就算病毒檔不刪除也不會讓病毒啟動。

5.若是有殺不掉的檔案,可以使用"attrib 病毒檔 -r -s -h"指令解除檔案鎖定,最方便是當系統組態檔徹底清除乾淨後,重開機使用Unlocker刪除被鎖定檔案,但是要確定系統組態檔清乾淨了


使用System Repair Engineer這程式可以分析被修改過的不正常地方,非常方便
若能用他最好,畢竟病毒藏匿點越來越多樣化了
靠人工使用regedit.exe及DOS找病毒檔是非常累人的
提醒一點若安裝了卡巴,System Repair Engineer也會警告被卡巴修改的地方
因為卡巴也是使用了病毒的手法,接管了windows的網路
例如下圖,那個klif.sys是卡巴的檔案,可別把他都修復了


建議常常開啟工作管理員多認識一下自己電腦的檔案
認識越多檔案,相對的就越會分辨病毒檔
我電腦工作管理員有45項執行程序
幾乎每一項我都知道是做什麼用的
常常看別人電腦的工作管理員就很容易知道有沒有問題

若病毒實在清不乾淨時
可以試著將找到的病毒檔案名用google查查看
常常有高手前輩分享殺毒心得喔!

關於我開了那個網站中毒
已經不記得了
中毒時就是立刻關掉電腦啦
我是用google找一個檔案PrettyMay
我想找2.0舊版的用
結果找到不知名的小站
原本就有點懷疑
結果真的中獎
有時候我在想, 看是要裝Linux(例如最近很紅的Ubuntu)裏面再裝vitrual machine再裝Windows,或是反過來Windows裏面裝vitrual machine再裝Linux. 看網頁收信什麼的用Linux, 一般使用Windows.現在大家組新電腦都雙核, 平常大概也有一核閒在那沒事做,跑個VM都還好, 反正上網就不要用windows就好了, 看到IE Only的網頁除了網銀之外都可以考慮不要上.

有時候中毒還沒那麼悶, 最悶的是已經花很多功夫做防護了, 什麼防火牆啦,防毒啦,更新啦都做好了, 還是會中毒...這才是悶到不行的.... 可能有人會想, 都是有些人愛上些有的沒的網站才會中毒的吧? 只要不上什麼奇怪的網站應該沒事吧? 麻煩大家找一個網站叫"大砲開講"的資安相關訊息網站, 裏面有很多站主自己找到或別人通報給他的,被植惡意程式的網站. 很多都是正經到不行的網站, 以前我記得還看過公家機關的網頁也中的.剛剛看了一下, 什麼"公務人員住宅及福利委員會","淡水漁人碼頭網站",還有很多....以前最有名的例子是ESPNSTAR中文網, 我查個體育賽事的節目表也會中....被他們找到的網站可能只是冰山的一角,別講那麼多,連著名遊戲公司的網頁都被種木馬把遊戲帳號盜走.這個時候我就覺得用windows來上網真的是開自己的玩笑了.....
與失敗為伍者,天天靠盃都是別人的錯。 與成功為伍者,天天跟失敗切磋直到不再出錯。
關閉廣告
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!