RSS   



  可打印版本 | 推薦給朋友 | 訂閱主題 | 收藏主題 | 純文字版  


 


 
主題: [討論] [病毒?]winupgro變種?   字型大小:||| 
Litfal
銀驢友〔初級〕
等級: 12等級: 12等級: 12
寫奇怪的程式中

十週年紀念徽章(六級)  

 . 積分: 486
 . 文章: 322
 . 收花: 4068 支
 . 送花: 3976 支
 . 比例: 0.98
 . 在線: 965 小時
 . 瀏覽: 7522 頁
 . 註冊: 6279
 . 失蹤: 3260
#1 : 2009-7-4 12:43 PM     只看本作者 引言回覆

曾經流行一時的winupgro.exe 我今天中了= =
據我所知這是一支老病毒,特色是
傳染力普通,但是中了就很麻煩

先會把開機程式的其中一個關閉:如防毒軟體、虛擬光碟等等,並把該軟體之執行檔覆寫成病毒
在下一次重新開機啟動時,WINDOWS就會自動執行 (因為取代了某開機程式)
並且會把防毒軟體利用驅動程式的方式(層級較高)強制關閉並破壞
之後再覆寫safeboot (安全模式的boot)使進入安全模式時會藍底白字

如果沒有備分還蠻難搞的
但若這支病毒沒有改版(?),理論上以他的存在時期言,防毒軟體沒理由抓不到
但我用virustotal並沒有全數抓到
http://www.virustotal.com/zh-tw/ ... ca6c2885-1246679785
9/40 還蠻低的

我被覆寫的是DAEMON Tools
正當我找不到虛擬光碟時,我手動執行了daemon.exe (當時已經變成病毒了),於是跳過了重開機啟動的程序
剛剛重灌結束,因為需要的確下載了一些程式,
但我解壓縮前都有以avast!掃描,所以他發作時我有點意外。
不過一看到DAEMON Tools沒有跑出來,而且avast!還被強制關閉時,我就覺得情況不對了。
馬上關機,使用XPE開機。
查查資料,順便用GHOST還原。
這篇文章也是在XPE下打的。
在此順便給XPE作者NoName一拜 OTZ

順便附上病毒,有人想丟到虛擬機器玩玩可以試試
http://www.mediafire.com/?zznyyitz2yz
不要在實體上測...



還原後於C: 搜尋不到winupgro
從備份到中毒這段時間不長,可以找找看是哪個檔案在搞鬼

[Litfal 在  2009-7-4 12:59 PM 作了最後編輯]



[如果你喜歡本文章,就按本文章之鮮花~送花給作者吧,你的支持就是別人的動力來源]
本文連接  
檢閱個人資料  發私人訊息  Blog  快速回覆 新增/修改 爬文標記
mmcatdog
銀驢友〔高級〕
等級: 14等級: 14等級: 14等級: 14


 . 積分: 887
 . 文章: 3981
 . 收花: 6306 支
 . 送花: 763 支
 . 比例: 0.12
 . 在線: 378 小時
 . 瀏覽: 43411 頁
 . 註冊: 7202
 . 失蹤: 103
#2 : 2009-7-4 01:30 PM     只看本作者 引言回覆

sep 11.0.4000 掃描不能 確定系統中 尚不知程式運作方式


[如果你喜歡本文章,就按本文章之鮮花~送花給作者吧,你的支持就是別人的動力來源]
本文連接  
檢閱個人資料  發私人訊息  Blog  快速回覆 新增/修改 爬文標記
陽だまり
白銀驢友
等級: 15等級: 15等級: 15等級: 15等級: 15
ささらの可愛さは異常

 . 積分: 1330
 . 精華: 1
 . 文章: 3159
 . 收花: 10387 支
 . 送花: 26639 支
 . 比例: 2.56
 . 在線: 4508 小時
 . 瀏覽: 30308 頁
 . 註冊: 7240
 . 失蹤: 1247
 . 星の彼方
#3 : 2009-7-4 03:48 PM     只看本作者 引言回覆

這病毒看過之前的處理方式都是重灌最快 XD


[如果你喜歡本文章,就按本文章之鮮花~送花給作者吧,你的支持就是別人的動力來源]
本文連接  
檢閱個人資料  訪問主頁  發私人訊息  Blog  快速回覆 新增/修改 爬文標記

   

快速回覆
表情符號

更多 Smilies

字型大小 : |||      [完成後可按 Ctrl+Enter 發佈]        

溫馨提示:本區開放遊客瀏覽。
選項:
關閉 URL 識別    關閉 表情符號    關閉 Discuz! 代碼    使用個人簽名    接收新回覆信件通知
發表時自動複製內容   [立即複製] (IE only)


 



所在時區為 GMT+8, 現在時間是 2024-5-9 08:12 PM
清除 Cookies - 連絡我們 - TWed2k © 2001-2046 - 純文字版 - 說明
Discuz! 0.1 | Processed in 0.042504 second(s), 8 queries , Qzip disabled