[轉錄][方案] 近期出現會刪除全磁碟檔案的病毒

看板NCYU_DMI_97作者 (校園死血腥度6(滿分100))時間16年前 (2008/06/05 10:43), 編輯推噓2(204)
留言6則, 3人參與, 最新討論串1/2 (看更多)
※ [本文轉錄自 AntiVirus 看板] 作者: junorn (威廉華勒斯) 看板: AntiVirus 標題: [方案] 近期出現會刪除全磁碟檔案的病毒 時間: Wed Jun 4 15:07:05 2008 這毒9GY..... 目前特性我還不清楚,我必須要測試。(會刪全磁碟的我看我測試系統準備要重灌..0rz) 不過目前已知 1.會在windows系統磁碟產生,.exe檔案 EX:c:\windows\,.exe 2.會在個磁碟根目錄產生,.exeautorun.inf檔案 利用隨身碟傳撥... EX: 隨身碟代號F: 就寫入F:\autorun.inf F:\,.exe autorun.inf的內容為 open=,.exe 3.會在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 寫入下列登錄值,之後隨開機啟動 "HUI"="c:\windows\,.exe" 4.會於不知道什麼情形下重開機後刪除某一磁碟內的所有檔案 清除方式: 1.先將,.exe這個程序停止,或者進入安全模式。 2.刪除windows資料夾內的,.exe檔案 (建議使用icesword) 3.將各磁碟內的autorun.inf檔案以及,.exe刪除 4.重新檢查windows資料夾內有沒有產生,.exe 5.沒有的話就ok 喔對了補充一下: 這個目前在virustotal測試是沒有一家抓的到的,頂多報殼 應該只是使用正常的批次程序吧我猜... ----------------------------------------------------------- 我會在EFix我正在寫的測試版加入刪除此檔案..但沒樣本我只能用抓檔名刪除的方式 看來測試的版本要提早先發了... -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 210.68.130.155

06/04 15:16,
好可怕的毒...
06/04 15:16

06/04 15:24,
如果先用笨方法建一個,.exe的唯讀假檔擋的下來嗎?
06/04 15:24

06/04 15:25,
請問如果檔案已經被刪 要先用FD救回檔案再刪病毒 還是先刪毒
06/04 15:25

06/04 15:25,
再救檔案? 謝謝
06/04 15:25

06/04 15:26,
被刪除的檔案磁碟不要動,然後病毒檔先刪
06/04 15:26

06/04 15:27,
to:liskenny 這個我就不清楚了樣本剛拿到找時間試
06/04 15:27

06/04 15:39,
謝謝板主回應,我想還是先去確認公司資料備份好了
06/04 15:39
※ 編輯: junorn 來自: 210.68.130.155 (06/04 15:50)

06/04 16:07,
一開始中的時候發現硬碟一直跑 然後不給開工作管理員
06/04 16:07

06/04 16:12,
用了至底閃光文它停了下來 從開機之後又是相同情況
06/04 16:12

06/04 16:12,
剛剛接受J大指導刪除了 現在從開機已經沒有這個情況
06/04 16:12

06/04 16:12,
因為置底閃光文會將所有在跑的程式嘗試停止下來
06/04 16:12

06/04 16:13,
但因為沒刪除他所以他開機後又會在啟動,啟動這段時間負責
06/04 16:13

06/04 16:13,
刪除檔案...0rz,好惡毒的程式。
06/04 16:13

06/04 16:25,
AUTORUN是系統預設..所以改了就沒效所以有用
06/04 16:25

06/04 16:26,
,.EXE這種檔名就算做了假檔也沒用..變種改一下就無效了
06/04 16:26

06/04 16:26,
不過不知道C碟也一樣砍嗎?或是能砍的全砍?@_@
06/04 16:26

06/04 16:27,
這點我也不清楚,前面幾篇好像有一位是砍系統碟的..
06/04 16:27

06/04 16:41,
真是夠GY..........
06/04 16:41

06/04 17:21,
我已經將程序停止 但是刪掉之後馬上又出現 怎麼刪都刪不掉 T.T
06/04 17:21

06/04 17:23,
這個GY病毒好可怕...~"~
06/04 17:23

06/04 17:45,
想請問哪一些動作會比較容易中這個病毒?
06/04 17:45

06/04 17:46,
這個我就不清楚了,但是他有一個特性是透過隨身碟
06/04 17:46

06/04 17:46,
所以多注意你的隨身碟吧。
06/04 17:46

06/04 18:28,
請問是把autorun.inf刪掉 還是把這個資料夾裡的東西刪掉?
06/04 18:28

06/04 18:44,
太可怕了這種毒
06/04 18:44

06/04 18:48,
如果AUTORUN已經有假檔防疫,隨身碟就不會傳染了?
06/04 18:48

06/04 18:54,
掃毒軟體還沒辦法清這種毒嗎 ?
06/04 18:54

06/04 19:37,
昨天我們研究室一共有5人同時中標~很恐怖!!
06/04 19:37

06/04 19:43,
照道理來說EFix的CRC32偵測法應該可以直接幹掉他,但一般人
06/04 19:43

06/04 19:43,
執行時習慣不關防毒軟體..這讓EFix沒辦法讀取autorun.inf
06/04 19:43

06/04 19:44,
的內容造成無法從autorun.inf內容中讀取CRC32的值
06/04 19:44

06/04 19:44,
就刪不到了....
06/04 19:44

06/04 19:47,
晚點會將新版的EFix擺上去就可以刪了...抓檔名砍0rz
06/04 19:47

06/04 19:51,
靠…左邊走… 好機車的病毒
06/04 19:51

06/04 20:11,
批次檔病毒 = = 夠狠
06/04 20:11

06/04 20:30,
我在我的隨身牒看到 ,.exe 這樣表示中標了嗎= ="
06/04 20:30

06/04 20:30,
To:樓上,你答對了..
06/04 20:30

06/04 20:38,
好狠..
06/04 20:38

06/04 20:45,
所以..只要中了就隨它愛殺哪裡就殺哪裡...是嗎...~"~
06/04 20:45

06/04 21:02,
可是如果看到,.exe,是不是會來不及檔案就被刪光光了?
06/04 21:02

06/04 21:08,
這我就不清楚了,因為我不知道他啟動刪除檔案的時機。
06/04 21:08

06/04 21:16,
不會來不及,看運氣...我看到那個檔案已經有一個禮拜之久 在昨
06/04 21:16

06/04 21:17,
天...他就啟動了T.T 結果用FD只救回檔案夾而已 資料救不回來
06/04 21:17

06/04 21:23,
看來真的很嚴重.感謝j大熱心研究,希望早日有防護方法
06/04 21:23

06/04 21:23,
置底EFix已更新,可直接刪除此檔案,有需要的人請下載使用
06/04 21:23

06/04 21:23,
但被刪除的檔案基本上....找救援軟體吧我沒能力解決。
06/04 21:23

06/04 21:25,
順便問一下,HUI可能是哪一個姓嗎?就姓名的姓
06/04 21:25

06/04 21:27,
應該是許,google找到的
06/04 21:27

06/04 21:27,
許?
06/04 21:27

06/04 21:28,
感覺上不知道是哪個白目學生寫的...在外面幹黑客的應該不會
06/04 21:28

06/04 21:28,
這樣幹才是...
06/04 21:28

06/04 21:28,
好像也有"惠",不太清楚,好像蠻多種姓的
06/04 21:28

06/04 21:30,
而且似乎只有在學校才有在流行?外面還沒看到過...
06/04 21:30

06/04 21:37,
看來最近不敢在學校用隨身碟存取作業了,真要小心一點=_=
06/04 21:37

06/04 21:49,
真的很缺德 最近nod32很容易掃到autorun......
06/04 21:49
fantasycloud:轉錄至看板 NUU_IM 06/04 22:12

06/04 22:18,
到底是從哪來的???最近也沒用隨身碟啊??
06/04 22:18

06/04 22:19,
區網會不會散布?
06/04 22:19
pearl0821:轉錄至看板 CSMU-MIS93 06/04 22:28

06/04 22:28,
借轉班版~謝謝
06/04 22:28

06/04 22:29,
區網..不知道耶
06/04 22:29

06/04 22:31,
我有用undelete這軟體救回被刪除的資料 給大家做參考
06/04 22:31
laiyulai:轉錄至看板 NPUST 06/04 22:37

06/04 22:44,
借轉校BBS
06/04 22:44
tantalas:轉錄至看板 TTU-I91A 06/04 22:51

06/04 23:23,
有在家裡電腦中獎的嗎?
06/04 23:23

06/04 23:40,
me
06/04 23:40

06/04 23:40,
重點文轉版,感謝orz
06/04 23:40
angnus:轉錄至看板 TaichungBun 06/04 23:40

06/04 23:43,
借轉感謝
06/04 23:43
cafardpurple:轉錄至看板 CSMU-MED93 06/04 23:44

06/05 00:06,
借轉~~感恩~~
06/05 00:06
moominy:轉錄至看板 KSU 06/05 00:07 gin0111:轉錄至看板 CHNA 06/05 00:23 spirit427:轉錄至看板 ISU_MSE_93 06/05 00:24 kikini916:轉錄至看板 Chiayi 06/05 00:45 duban:轉錄至看板 DYU 06/05 00:58

06/05 00:59,
找不到下載怎麼辦(不要把我放到笨版,拜託)
06/05 00:59

06/05 01:13,
置底前面有寫閃光那一篇
06/05 01:13

06/05 01:22,
沒看到說
06/05 01:22

06/05 01:23,
那你置底幾篇都看一下吧,有一篇推到爆的
06/05 01:23

06/05 01:27,
找到了,感謝你的大恩大德
06/05 01:27
freeshady:轉錄至看板 HSNU_976 06/05 01:50 ps2:轉錄至看板 ck53rd320 06/05 02:37 will0921:轉錄至看板 NCYU_DMI_96 06/05 08:10

06/05 09:13,
不好意思 借轉回我學校@@ 我校隨身碟病毒到處氾濫
06/05 09:13

06/05 09:14,
借轉會完全複製作者姓名與出處,如有不妥還請通知我喔 謝
06/05 09:14

06/05 09:16,
沒關係要轉的就直接轉就好了。
06/05 09:16
kevinsosa:轉錄至看板 FCU_EE_SB 06/05 10:05 -- 深い森のゆりかご 眠る少女は その無垢な瞳に何を映すの? -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 61.227.168.179

06/05 10:44, , 1F
使用學校的電腦和隨身碟的要小心囉...
06/05 10:44, 1F

06/05 10:45, , 2F
不過我昨天掃我電腦...用",.exe"會出現全部的exe檔...
06/05 10:45, 2F

06/05 10:45, , 3F
所以得慢慢找...
06/05 10:45, 3F

06/05 14:28, , 4F
電腦裡的海豚哀嚎一陣子後.他跟我說連個屁都沒看到...
06/05 14:28, 4F

06/05 22:26, , 5F
腦裡的老頭丁丁變完裝後.他跟我說你媽的有沒有打錯啊
06/05 22:26, 5F

06/05 23:01, , 6F
樓上哪位阿?
06/05 23:01, 6F
文章代碼(AID): #18HrBVRL (NCYU_DMI_97)
文章代碼(AID): #18HrBVRL (NCYU_DMI_97)