|
論壇說明 |
歡迎您來到『史萊姆論壇』 ^___^ 您目前正以訪客的身份瀏覽本論壇,訪客所擁有的權限將受到限制,您可以瀏覽本論壇大部份的版區與文章,但您將無法參與任何討論或是使用私人訊息與其他會員交流。若您希望擁有完整的使用權限,請註冊成為我們的一份子,註冊的程序十分簡單、快速,而且最重要的是--註冊是完全免費的! 請點擊這裡:『註冊成為我們的一份子!』 |
|
主題工具 | 顯示模式 |
2007-01-14, 08:23 PM | #1 |
註冊會員
|
求助 - 檔名中含有 services 字串者全都自動被隱藏~~!!
救命啊,各位路過的大大,
不知何時開始,我的電腦中所有檔名中含有 services 字串的檔案全都被隱藏 在資料夾中完全看不到,即使設定顯示所有隱藏檔和受保護的系統檔也是沒用, 但是在命令模式下看得到... 我懷疑是中毒,註冊表被寫了什麼東西,於是用 regedit 尋找 services 字串 (加選字串完全符合),結果尋找一會兒後 regedit 就被自動關閉。 這到底是什麼情況啊,第一次遇到,網路上也找不到類似症狀的討論 拜託了,各位大大,如果你知道怎麼解的話務必出手相救,感激不盡!! P.S. 我檢查過我沒有裝任何可以隱藏特定檔名的程式, 而且我的權限是 Administrator,進安全模式也是一樣的情況。 |
送花文章: 303,
|
2007-01-15, 11:28 AM | #3 (permalink) |
註冊會員
|
目前使用上只有這個問題,所以還不想重灌...
這真的是個案嗎? 沒有人跟我有一樣的問題嗎? 會不會是很多人還不知道而已? 提供一個測試方法: 新建一個文字檔(.txt),然後重新命名為 services.txt。 我想起前幾天中過這個毒: http://malware-test.com/blog/archives/2007/01/02/105 但不曉得有沒有關連。如他所言,我的卡巴也掃不到,不過過了幾天, 卡巴放出新的病毒定義後就抓到了。 |
送花文章: 303,
|
2007-01-15, 02:46 PM | #5 (permalink) |
長老會員
|
下面的登錄碼,你試試看,匯入後需重新開機一下。
ShowFiles.reg 功能是顯示副檔名及隱藏檔和系統檔。 ----------------- 虛線以下剪下,存成 ShowFiles.reg ------------------ Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "Hidden"=dword:00000001 "HideFileExt"=dword:00000000 "SuperHidden"=dword:00000001 "ShowSuperHidden"=dword:00000001 |
送花文章: 96,
|
向 GaMNiA 送花的會員:
|
senchiyo (2007-01-15)
感謝您發表一篇好文章 |
2007-01-15, 09:09 PM | #7 (permalink) | |
長老會員
|
引用:
您找找avast 4.7這套軟體 然後更新病毒馬後,讓他在系統尚未進入視窗畫面時開始掃毒 看看能不能掃到病毒或惡意程式 <試試> |
|
__________________ 地獄變現記 [人身得來不易,願大家能尊重生命--勿傷胎命][好淫者請好自為之吧--割鳥] 南泉禪師道: 「道不屬知,不屬不知。知是妄覺,不知是無記。若真達不疑之道,猶如太虛,廓然蕩豁,豈可強是非邪?」 德山宣鑒禪師: 「如果明白無事,則勿妄求,妄求而得,亦非得也。汝但無事於心,無心於事,則虛而靈,空而妙。若毛端許,言之本末者,皆為自欺。何故?毫氂繫念,三塗業因。瞥爾情生,萬劫羈鎖。聖名凡號,盡是虛聲。殊相劣形,皆是幻色。汝欲求之,得無累乎?」 |
||
送花文章: 5469,
|
向 不知道 送花的會員:
|
senchiyo (2007-01-15)
感謝您發表一篇好文章 |
2007-01-16, 08:14 PM | #11 (permalink) |
註冊會員
|
最後決定在命令模式下手工抓毒,
運氣不錯,30分鐘就找到了可疑程式, 把牠們都改名並重啟動後就恢復正常了 我用卡巴重掃這些檔案竟然只抓出2隻! 但我真正不爽的是,既然卡巴能抓出兩隻, 為什麼在我改檔名前一隻都抓不出來? 裝你何用? 臭卡巴 我自己又研究了一下,了解了牠們是利用一個dll來 掛載到services.exe並隱藏進程,而且有一個特徵, 所有svchost.exe進程也都會隱藏!! 但至今我還搞不懂牠們是如何隨開機自動啟動的, 幾處能設定隨系統啟動的地方都沒有指向這些檔案 的值,非常奇怪。 總之,這個病毒我用最新病毒定義都抓不出來,應該 是新病毒沒錯,大家要小心! |
送花文章: 303,
|
向 senchiyo 送花的會員:
|
GaMNiA (2007-01-16)
感謝您發表一篇好文章 |
2007-01-18, 09:56 AM | #13 (permalink) |
長老會員
|
幾個月前的資安課程中,老師曾示範使用NT的rootkit隱藏特定字元的資料夾、檔案、程序等,駭客或惡意碼只要開機自動執行相關程式,要隱藏不讓使用者看見卻背地執行服務,不是難事。
至於如何駭入被駭電腦,只要該電腦不隨時修補漏洞,又無防火牆等防護,隨便用漏洞攻擊程式取得最高權限,埋下傾聽連線程式,再用匿蹤功用的rootkit隱匿行蹤,除非被駭者的資安防護功力具一定水準,否則幾乎不會馬上察覺...從此駭客又多了一部跳板,俗稱僵屍電腦。 小弟曾實做作業,使用駭客工具匿蹤埋類似telnet的程式,在win2000 sp4不再上安全性更新且不安裝軟體防火牆的情況下,很簡單的就被入侵成功。 所以,在這個網網互連的時代,千萬別再鐵齒PC什麼防護都不裝,否則總有一天會是檢調找上你,說你的電腦入侵別人,電腦被扣押,人被帶回偵訊... |
__________________ 的歷流光小,飄颻弱翅輕。恐畏無人識,獨自暗中明。 [IMG][/IMG] |
|
送花文章: 127322,
|
向 rezard 送花的會員:
|
senchiyo (2007-01-19)
感謝您發表一篇好文章 |