查看積分策略說明發表回覆
Discuz! 代碼
提示插入
直接插入
說明訊息

插入粗體文本 插入斜體文本 插入下劃線 置中對齊 插入超級連結 插入信件位址 插入圖像 插入 flash 插入代碼 插入引言 插入列表
刪除線 直線分隔線 虛線分隔線
    
添加文字底框
內容 [字數檢查]:

表情符號

更多 Smilies
字型大小 |||
溫馨提示:本區開放遊客瀏覽。


文章關鍵字 : [功能說明]
(關鍵字可加強搜索準確性, 如關鍵字多於一組, 請以 , 作分隔, e.g. : 阿笨,shiuh,第一笨)

 關閉 URL 識別 | html 禁用
 關閉 表情符號 | 表情符號 可用
 關閉 Discuz! 代碼 | Discuz! 代碼 可用
使用個人簽名
接收新回覆信件通知
推薦放檔網絡空間

檔案(Torent, zip等)
  1. freedl
  2. multiupload
  3. btghost
  4. 便當狗
  5. mediafire
  6. pillowangel
圖片(JPG, GIF等)
  1. hotimg
  2. tinypic
  3. mousems2
  4. imageshack
  5. imm.io
>>>歡迎推薦好用空間


最新10篇文章回顧
wugen

 發表於 2007-7-11 09:05 AM

可以試試用console registry tool, REG.EXE

再不行就複製登錄檔到別的電腦上修改

[wugen 在  2007-7-11 09:07 AM 作了最後編輯]


mmcatdog

 發表於 2007-7-10 08:30 PM

使用windows的修復工具 可在dos環境下移除 但是依舊無法完全清除在登陸檔中
的對外連結 導致此病毒一旦上網又再生 dos下有提供編輯登陸檔的程式嗎


wugen

 發表於 2007-7-6 08:04 AM

去Virustotal掃毒的用意再於可以知道哪一款防毒軟體能夠偵測到病毒

至於Recovery Mode的使用不難.  由XP光碟開機以後按"R"進入..  操作就類似CMD/DOS的介面


mmcatdog

 發表於 2007-7-5 08:03 PM


引用:
wugen寫到:
應該是直接進安全模式執行刪除, 而不是在正常模式刪了一些才進入安全模式.

如果不想用unlocker, 可以用XP光碟開機進入Recovery Mode然後刪除檔案..

可以把病毒送去http://www.virustotal.com/en/indexx.html 掃看看


如果你想要試試看這套病毒 可以傳給你試試看 如果不在正常或是安全模式下 刪除該病毒連結
連登陸檔你都沒有辦法變更 更不用說是移除病毒 至於使用Recovery Mode抱歉我不會用
但如果是使用其他台電腦的話 是可以正常移除 這點我確定 但我說過沒有防毒軟體可以移除這套
病毒的登陸檔變更 系統資料連結下載 等問題 我個人是不會哪其他電腦作為移除之用
所以請說明Recovery Mode如何使用 或相關網站 只要有助於我了解 都可以
至於你要在安全或是正常模式下 都可以試試看 但我確定單純於安全模式下無法正常移除
不然unlocker我認為已經夠用了
至於病毒檔已經寄過去給個個病毒公司 已知nod32早有病毒檔 只是無法阻止其感染

該網站http://www.virustotal.com/en/indexx.html並沒有提供相關病毒資料 只是單純傳送病毒檔檢查吧 希望能提供相關病毒資料 或是 有關於詳細登陸檔權限變更(微軟的我不太懂 又說會影響系統)

[mmcatdog 在  2007-7-5 08:08 PM 作了最後編輯]


wugen

 發表於 2007-7-5 06:57 PM

應該是直接進安全模式執行刪除, 而不是在正常模式刪了一些才進入安全模式.

如果不想用unlocker, 可以用XP光碟開機進入Recovery Mode然後刪除檔案..

可以把病毒送去http://www.virustotal.com/en/indexx.html 掃看看


mmcatdog

 發表於 2007-7-5 02:12 AM

目前出現一種病毒 藉由網頁中傳遞 且相當難以清除
病毒主檔名 cgiacgi.dll 位於system32下
附屬執行檔案 tr??????? 位於 system32\drivers
且自動下載其他木馬病毒於system32下
目前測試已知
會變更登陸檔中權限資料 感染系統中正在運行的exe檔
主要存在於 ie 中的附屬程式中 一上網自動執行 或是桌面啟動 active desktop功能者
外掛於winlogon.exe 中 簡單來說就是開機即無法刪除病毒檔案
土法刪除法
winlogon是系統啟動主程式之一 要消除附載於開機中請刪除登陸檔中
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify
下的啟動程式 (不要刪錯 系統會死掉)  注意病毒會變更權限 記得按右鍵將權限變更
另外意外掛其他木馬程式於其中 也請謹慎刪除
利用搜尋方式尋找cgiacgi.dll 或 位於drivers中的tr???????
全部移除
使用工具可以採用autoruns工具(微軟出品) 先刪除沒有廠商名稱軟體或是執行程式 (誤殺依然容易造成系統癱瘓)
當無法刪除時 在試試看使用regedit.exe手動搜尋刪除
安裝 unlockers
重新開機
進入安全模式中
依舊利用reg搜尋 清除登陸程式中不該存在的啟動程式
在進入system32中利用unlocker 移除可疑程式 (可以不使用這套工作的人 請說明一下移除方式)
重新開機
一般模式
此時系統中應該還有我沒發現的登陸程式 如果有裝nod32的 應該會發現cgiacgi.dll進行對exe感染
再次利用unlocker刪除 system32 及 system32\drivers\的病毒副本 (應該都是 病毒名稱.bak)
再重新開機
進安全模式
檢查病毒檔名 此時應該就可以利用一般刪除移除 不過建議還是使用unlocker或是進入dos模式下 利用指令移除

7/5
symantec 無法判別
nod32 可攔截 無法移除
病毒檢測
system32\drivers\mjnupvvh.sys        Win32/Delf.NFO 外掛病毒檔
SYSTEM32\CGIACGI.DLL        Win32/Delf.NFR 主病毒
SYSTEM32\cgiacgi.dll.bak        Win32/Delf.NFR 主病毒備檔
其實還有6個是nod32沒有掃出來的
pcc 無法判別 會死當
kb 一樣無法判別

無奈啊..........................
連google跟百度都還沒有此病毒資料

順便求助一下 如何反組譯 exe 及 dll 及 js 檔案   

[mmcatdog 在  2007-7-5 02:16 AM 作了最後編輯]





所在時區為 GMT+8, 現在時間是 2024-7-3 07:16 PM
清除 Cookies - 連絡我們 - TWed2k © 2001-2046 - 純文字版 - 說明
Discuz! 0.1 | Processed in 0.020212 second(s), 7 queries , Qzip disabled