»
遊客:
加入
|
登入
(帳號有問題請連絡TWed2k@gmail.com)
TWed2k
»
軟體求助討論區
» [病毒?]winupgro變種?
可打印版本
|
推薦給朋友
|
訂閱主題
|
收藏主題
|
純文字版
論壇跳轉 ...
主題:
[討論]
[病毒?]winupgro變種?
字型大小:
小
|
中
|
大
|
巨
←
→
Litfal
銀驢友〔初級〕
寫奇怪的程式中
. 積分:
486
. 文章:
322
. 收花: 4068 支
. 送花: 3976 支
. 比例: 0.98
. 在線: 965 小時
. 瀏覽: 7522 頁
. 註冊:
6479
天
. 失蹤:
3461
天
#1 : 2009-7-4 12:43 PM
只看本作者
送花
(0)
送出中...
曾經流行一時的winupgro.exe 我今天中了= =
據我所知這是一支老病毒,特色是
傳染力普通,但是中了就很麻煩
先會把開機程式的其中一個關閉:如防毒軟體、虛擬光碟等等,並把該軟體之執行檔覆寫成病毒
在下一次重新開機啟動時,WINDOWS就會自動執行 (因為取代了某開機程式)
並且會把防毒軟體利用驅動程式的方式(層級較高)強制關閉並破壞
之後再覆寫safeboot (安全模式的boot)使進入安全模式時會藍底白字
如果沒有備分還蠻難搞的
但若這支病毒沒有改版(?),理論上以他的存在時期言,防毒軟體沒理由抓不到
但我用virustotal並沒有全數抓到
http://www.virustotal.com/zh-tw/ ... ca6c2885-1246679785
9/40 還蠻低的
我被覆寫的是DAEMON Tools
正當我找不到虛擬光碟時,我手動執行了daemon.exe (當時已經變成病毒了),於是跳過了重開機啟動的程序
剛剛重灌結束,因為需要的確下載了一些程式,
但我解壓縮前都有以avast!掃描,所以他發作時我有點意外。
不過一看到DAEMON Tools沒有跑出來,而且avast!還被強制關閉時,我就覺得情況不對了。
馬上關機,使用XPE開機。
查查資料,順便用GHOST還原。
這篇文章也是在XPE下打的。
在此順便給XPE作者NoName一拜 OTZ
順便附上病毒,有人想丟到虛擬機器玩玩可以試試
http://www.mediafire.com/?zznyyitz2yz
不要在實體上測...
還原後於C: 搜尋不到winupgro
從備份到中毒這段時間不長,可以找找看是哪個檔案在搞鬼
[Litfal 在 2009-7-4 12:59 PM 作了最後編輯]
[如果你喜歡本文章,就按本文章之鮮花~送花給作者吧,你的支持就是別人的動力來源]
本文連接
快速回覆
送出中...
mmcatdog
銀驢友〔高級〕
. 積分:
887
. 文章:
3982
. 收花: 6309 支
. 送花: 763 支
. 比例: 0.12
. 在線: 378 小時
. 瀏覽: 43431 頁
. 註冊:
7403
天
. 失蹤:
44
天
#2 : 2009-7-4 01:30 PM
只看本作者
送花
(0)
送出中...
sep 11.0.4000 掃描不能 確定系統中 尚不知程式運作方式
[如果你喜歡本文章,就按本文章之鮮花~送花給作者吧,你的支持就是別人的動力來源]
本文連接
快速回覆
送出中...
陽だまり
白銀驢友
ささらの可愛さは異常
. 積分:
1330
. 精華:
1
. 文章:
3159
. 收花: 10387 支
. 送花: 26639 支
. 比例: 2.56
. 在線: 4508 小時
. 瀏覽: 30308 頁
. 註冊:
7440
天
. 失蹤:
1448
天
. 星の彼方
#3 : 2009-7-4 03:48 PM
只看本作者
送花
(0)
送出中...
這病毒看過之前的處理方式都是重灌最快 XD
[如果你喜歡本文章,就按本文章之鮮花~送花給作者吧,你的支持就是別人的動力來源]
本文連接
快速回覆
送出中...
快速回覆
表情符號
更多 Smilies
字型大小 :
小
|
中
|
大
|
巨
[完成後可按 Ctrl+Enter 發佈]
溫馨提示:本區開放遊客瀏覽。
選項:
關閉 URL 識別
關閉
表情符號
關閉
Discuz! 代碼
使用個人簽名
接收新回覆信件通知
發表時自動複製內容
[立即複製]
(IE only)
論壇跳轉 ...
所在時區為 GMT+8, 現在時間是 2024-11-26 08:55 AM
清除 Cookies
-
連絡我們
-
TWed2k
© 2001-2046
-
純文字版
-
說明
Discuz!
0.1
| Processed in 0.179436 second(s), 7 queries , Qzip disabled