[問題] 新變種隨身碟病毒遇到Efix2010062510

看板AntiVirus作者 (囧 in Wu)時間14年前 (2010/06/28 18:18), 編輯推噓3(3023)
留言26則, 3人參與, 最新討論串1/2 (看更多)
這次終於在高雄某科大中取得病毒樣本 首先執行2010062510版Efix學校電腦跑一跑就重新開機了 重開機後執行還是繼續重開機 XD 陷入無限輪迴 之後只好使用手動方式 使用Procexp.exe 把使用者全限執行的的spoolsv.exe winlogon.exe 跟一堆 wscript.exe cmd.exe 強制關閉 然後才能正常運行Efix.exe 但是還是會重開機才完成掃描 不過最後依然完成清除且得到LOG檔案 http://sun.cis.scu.edu.tw/~92a39/upload/39877.txt 病毒樣本 http://www.megaupload.com/?d=TB48R591 密碼:efix 這次的疑問是: 1.為什麼會重新開機是病毒還是EFIX關係 2.關於顯示附檔名的功能依然沒有修復不知道該怎辦XD --

06/28 18:21, , 1F
好像還有一個問題就是應用程式關聯檔案被改成使用ADOBE開啟
06/28 18:21, 1F

06/28 18:21, , 2F
不知道是不是因為也中了PDF Script類型病毒
06/28 18:21, 2F

06/28 20:23, , 3F
EFix是有自動重開機的功能沒錯,不過頂多重開一次...
06/28 20:23, 3F

06/28 20:24, , 4F
樣本我這邊似乎也弄到了,明天可以來試看看了..
06/28 20:24, 4F

06/28 20:25, , 5F
alq這一個我是會讓他重開沒錯,因為直接移的話系統就會掛
06/28 20:25, 5F

06/28 20:26, , 6F
所以要用一些特殊手法..不過後來就不清楚對方有做甚麼動作
06/28 20:26, 6F

06/28 20:26, , 7F
所以需要完整的測試...不過我看大概過兩天就又跑掉了吧
06/28 20:26, 7F

06/28 20:33, , 8F
再來顯示副檔名...應該是ShowFullPath這一個吧?
06/28 20:33, 8F

06/28 20:34, , 9F
直接HKEY_LOCAL_MACHINE\...\Explorer\Advanced整段給他復
06/28 20:34, 9F

06/28 20:34, , 10F
製過去看看
06/28 20:34, 10F

06/28 20:34, , 11F
還是是HideFileExt這一個忘記了...0rz
06/28 20:34, 11F

06/28 20:36, , 12F
我這邊這樣本竟然都只報特徵或殼而已...
06/28 20:36, 12F

06/28 22:20, , 13F
他好像還會跑一隻木馬 在program file\common files中
06/28 22:20, 13F

06/28 22:21, , 14F
檔名是lsass.exe config.ini appface.dll
06/28 22:21, 14F

06/28 22:22, , 15F
叫做VVisit.exe 是2010/5/11版本 簡體的vvisit網站流量系統
06/28 22:22, 15F

06/28 22:26, , 16F
06/28 22:26, 16F

06/28 22:28, , 17F
下載&解壓密碼:http://tinyurl.com/29o6wy2 (efix)
06/28 22:28, 17F

06/28 22:30, , 18F
這隻蠕蟲好像是後來才會安裝的一開始中毒都沒這特徵
06/28 22:30, 18F

06/28 22:30, , 19F
應該是排程或是指定時間下載的
06/28 22:30, 19F

06/29 01:17, , 20F
請問這跟疾風60秒的關聯性是?? 我好像中了@@
06/29 01:17, 20F

06/29 01:30, , 21F
正版軟體,常做更新;但今天電腦一直60秒重新開機,
06/29 01:30, 21F

06/29 01:31, , 22F
且不能上網,移動資料夾,點選任何東西無效@@
06/29 01:31, 22F
你應該是說SVHOST掛掉後 不能複製貼上 很多功能都異常 隨身碟病毒是因為執行病毒被感染但是疾風病毒你不用執行它就會攻擊你到中毒XD

06/29 04:02, , 23F
完全不一樣的東西XD~疾風是蠕蟲類型攻擊系統弱點
06/29 04:02, 23F

06/29 04:02, , 24F
隨身碟病毒只是高感染的蠕蟲病毒不是針對系統弱點攻擊
06/29 04:02, 24F

06/29 09:11, , 25F
同joinwu 不一樣的東西
06/29 09:11, 25F

06/29 10:21, , 26F
哈...還會自我回復設定值耶,好有趣,果然開始跑路了
06/29 10:21, 26F
※ 編輯: joinwu 來自: 123.193.91.23 (06/29 22:39)
文章代碼(AID): #1CA7RoHA (AntiVirus)
文章代碼(AID): #1CA7RoHA (AntiVirus)