[求救] 電腦檔案都變同一個檔案

看板AntiVirus作者 (What is the Truth!?)時間14年前 (2009/11/28 01:09), 編輯推噓8(8017)
留言25則, 5人參與, 最新討論串1/1
1. 敘述問題: 剛用P2P下載了一個影片,看起來像是avi檔,但其實後面有.scr, 檔案大小也是幾百M,就影片檔案大小, 我先把.scr刪掉,就是讓副檔名變成真正的.avi,播放程式開不起來, 這時我就已經滿懷疑是病毒的,一般這種奇怪檔我都馬上砍了, 但這次我蠻想比對是否為真檔看一看,又想說因為我C槽都有備份,中毒也沒差, 所以我又改回.scr去開開看, 結果,發生了讓我到現在都無法冷靜的事, 電腦開始狂讀,就聽到硬碟一直讀, 跟這個檔案同一個資料夾的檔都改寫成同一種檔了,變成gif檔, 然後全都同一種圖示,(此檔放在D槽) 然後我發現C槽一堆檔案也被改寫了,於是我趕快reset, 一開機後他又開始繼續狂寫狂改, 這時我趕快關機,拿出acronics把備份C槽趕快還原, 現在還原後開機沒有再寫了,但我發現有一個160G的硬碟都快被改寫完了, 一堆珍貴照片都變成同一種檔了,我快瘋了, ex:DSC01669.JPGT-701.GIF 原始檔名只到JPG,後面的T-701.GIF就是他加的, 所有的檔都是這樣,在原始檔名後加了這些,然後變gif檔,一樣的圖示, 且都只有41.9k, 仔細看一下容量,檔案真的都被砍了,本來149G的容量用了147G左右, 現在變成可用146G(這就是我為什麼一開始看錯,以為容量沒變...=_=!.....) 我想請問一下, 那些檔案有辦法救的回來嗎?????? 有沒有大大知道這是什麼毒?????? 檔案是從日本那邊下下來的,那個gif圖示裡也是日文, 我真的快瘋了,一堆珍貴檔案被改, 原諒我, 我現在只想先知道這有沒有得救回來!!!!! 掃毒清毒的可能是之後, 我只想先把檔案救回來....拜託....!!!!!!!!!! 2. 系統資料: winxp+sp2 3. 分析報告: ComboFix:http://sun.cis.scu.edu.tw/~92a39/upload/37494.txt Hijackthis:http://sun.cis.scu.edu.tw/~92a39/upload/37495.txt SREng:http://sun.cis.scu.edu.tw/~92a39/upload/37496.txt 不好意思,現在才補上報告~ 我用easyrecovery救了老半天,也配合Finaldata、R-studio,之後又試了三種救援軟體, 看起來能救回來的資料就都差不多,大同小異, 最重要的照片大部分是有救回來,但影像檔短片就只救回一點,兩成左右, 不過影像檔本來就不是很多,六七十個短片左右,但還是很可惜..... 其他什麼影片、演唱會啥的幾乎都沒救回來,不過那些也就算了..... 感覺好像差不多就是這樣了, 接下來是打算先安裝卡巴試用版+更新病毒碼,然後整個電腦所有硬碟都掃一次, 如果OK的話,再把救出來資料移到隨身硬碟, (因為這些資料目前放C槽,其他槽為了救資料不能寫入) 之後再用acronis還原我備份的C槽,再把資料移回原本硬碟, 預計大致是這樣..... 版大或版上各位高手看了分析報告後如有什麼發現也請告知, 或是認為我的做法有問題的也麻煩指點一下~~~感恩~~~^^ (兩個禮拜前才硬碟掛點,一百多G資料不見,現在又中這種毒,有沒有這麼雖的...Orz 不過心臟也會越來越大顆,越來越不執著、越來越能捨得....囧rz) -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 123.204.209.126

11/28 01:47, , 1F
錯了,我發現實際空間有變大,完蛋了,真的被改寫了
11/28 01:47, 1F

11/28 11:22, , 2F
...R.I.P. lol
11/28 11:22, 2F

11/28 14:29, , 3F
發文不符格式,24小時內仍未修改將刪文處理
11/28 14:29, 3F

11/28 14:29, , 4F
如果沒有報告軟體的報告,板上高手也很難幫助您
11/28 14:29, 4F

11/28 14:29, , 5F
只能請您重灌電腦了…
11/28 14:29, 5F

11/28 14:29, , 6F
另外,防毒軟體報告不一定要,但報告軟體是一定要的!
11/28 14:29, 6F

11/28 14:29, , 7F
(詳細請見您的站內信)
11/28 14:29, 7F
※ 編輯: yngwie 來自: 112.104.29.234 (11/28 15:46)

11/28 18:07, , 8F
卡巴斯基完整掃瞄沒發現任何病毒或惡意物件,只有危險軟體4
11/28 18:07, 8F

11/28 18:07, , 9F
個,但不知怎麼看是哪四個....我已經還原好一切重來了~~~
11/28 18:07, 9F

11/28 20:23, , 10F
還原後重新安裝播放軟體,發現重要的短片檔幾乎都可看,爽!!!
11/28 20:23, 10F

11/28 20:35, , 11F
A
11/28 20:35, 11F

11/28 20:42, , 12F
要破這種捆綁型,有技巧的,如果你有樣本,我可以幫你破
11/28 20:42, 12F

11/28 20:43, , 13F
技巧的其中一種是,副檔名改成 .rar,再解壓縮。
11/28 20:43, 13F

11/28 20:43, , 14F
另一種是用 HIPS 破解的(¯(∞)¯)
11/28 20:43, 14F

11/28 20:44, , 15F
先執行他,看看他把檔案吐到哪裡,允許並紀錄,還有一點要
11/28 20:44, 15F

11/28 20:45, , 16F
注意,他吐出的檔案,不能被執行。好了之後,即可把具有影片
11/28 20:45, 16F

11/28 20:47, , 17F
副檔名的檔案複製出來使用,剩下的就是病毒。
11/28 20:47, 17F

11/28 20:47, , 18F
有些防毒軟體很白痴,連這種捆綁也要報毒。
11/28 20:47, 18F

11/28 20:48, , 19F
我覺得,應該是執行之後,吐出真毒,再抓起來。
11/28 20:48, 19F

11/28 20:49, , 20F
這樣既不影響用戶,也可防毒(  ̄ c ̄)y▂ξ
11/28 20:49, 20F

11/28 21:12, , 21F
樓上S大,您太專業了,我完全不瞭解您講的跟我的狀況有何關連
11/28 21:12, 21F

11/28 21:14, , 22F
囧rz....我還懷疑您是不是推錯篇XD~...可以白話一點嗎?^^!
11/28 21:14, 22F

11/28 21:17, , 23F
還有,他真的有砍檔再寫,我第一個推文有修正
11/28 21:17, 23F
※ 編輯: yngwie 來自: 112.104.28.243 (11/28 21:22)

11/28 21:43, , 24F
我是說,以後看到 .scr .cmd .bat .xxx.exe 這類,都是捆綁
11/28 21:43, 24F

11/28 22:14, , 25F
喔喔,我大概瞭解了,感謝~~~
11/28 22:14, 25F
文章代碼(AID): #1B40VbYQ (AntiVirus)