|
論壇說明 |
歡迎您來到『史萊姆論壇』 ^___^ 您目前正以訪客的身份瀏覽本論壇,訪客所擁有的權限將受到限制,您可以瀏覽本論壇大部份的版區與文章,但您將無法參與任何討論或是使用私人訊息與其他會員交流。若您希望擁有完整的使用權限,請註冊成為我們的一份子,註冊的程序十分簡單、快速,而且最重要的是--註冊是完全免費的! 請點擊這裡:『註冊成為我們的一份子!』 |
|
主題工具 | 顯示模式 |
2007-01-25, 09:48 PM | #1 |
長老會員
|
討論 - 最近出現一隻會將時間重設為1980年的病毒
最近出現一隻會將時間重設為1980年的病毒,
所以不一定是你的主機板電池沒電,而是中毒了... 「轉貼」:大陸作者 berrykwok (mopery) 又是個U盤病毒..文件名隨機.. 具體寫個分析.. 運行樣本生成文件 C:\WINDOWS\Listsas.txt C:\WINDOWS\saslogww.txt C:\WINDOWS\*.exe X:\*.exe X:\Autorun.inf X=C D E F H .... *=大小寫字母隨機命名 修改註冊表 [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Userinit"="C:\WINDOWS\system32\userinit.exe,c:\WINDOWS\*.exe" [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] "CheckedValue"=dword:00000000 生成註冊表 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer] "NoDriveTypeAutoRun"=hex:95,00,00,00 訪問網站 http://避免各位中毒,所以把網站連結刪除 http://避免各位中毒,所以把網站連結刪除 Listsas.txt 內容為 4002http://避免各位中毒,所以把網站連結刪除 4003http://避免各位中毒,所以把網站連結刪除 30http://避免各位中毒,所以把網站連結刪除 31http://避免各位中毒,所以把網站連結刪除 31http://避免各位中毒,所以把網站連結刪除 listsas.txt 與 服務器上 http://避免各位中毒,所以把網站連結刪除 同步.. 內容一樣.. 系統時間被更改.. 年份被更改為 1980 年..這樣能導致一些軟件無法使用.. 連網下載 C:\WINDOWS\003.exe C:\WINDOWS\002.exe 同時生成 C:\WINDOWS\002.txt C:\WINDOWS\003.txt 處理方法: (安全模式操作)刪除文件 C:\WINDOWS\002.exe C:\WINDOWS\002.txt C:\WINDOWS\003.exe C:\WINDOWS\003.txt C:\WINDOWS\Listsas.txt C:\WINDOWS\saslogww.txt C:\WINDOWS\*.exe X:\*.EXE X:\Autorun.inf 修復註冊表.. [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] CheckedValue 編輯改成 1 [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Userinit 編輯改為 C:\WINDOWS\system32\userinit.exe, 2000系統改為 C:\WINNT\system32\userinit.exe, 刪除註冊表 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer] "NoDriveTypeAutoRun" 鍵值.. (這個鍵值涉及到一些設置..像我電腦就不會有這個鍵值..稍微修改下..刪除單個鍵值) |
__________________ 我就是我 |
|
送花文章: 96,
|
2007-02-01, 09:43 AM | #4 (permalink) | |
長老會員
|
引用:
X=C D E F H .... *=大小寫字母隨機命名 大概是類似:a.exe , A.exe , b.exe , B.exe ,......, z.exe , Z.exe C:\f.exe,C:\K.exe,D:\e.exe,E:\H.exe,.....隨機命名 C:\WINDOWS\a.exe C:\WINDOWS\A.exe C:\WINDOWS\b.exe C:\WINDOWS\B.exe : : C:\WINDOWS\z.exe C:\WINDOWS\Z.exe 不是刪除 C:\WINDOWS\*.exe 的意思喔... |
|
送花文章: 96,
|
2007-02-01, 12:33 PM | #8 (permalink) | |
管理員
|
引用:
依照 GaMNiA 大大的敘述,病毒的執行檔名可能是【一個字元長度】的檔案 所以可以用 ?.exe 解決,若是用 *.exe 可是會自爆的喔。 |
|
__________________ 在「專業主討論區」中的問題解決後,要記得按一下 按鈕喔, 這是一種禮貌動作。 一樣是在「專業主討論區」中發問,不管問題解決與否,都要回應別人的回答文喔。 不然搞 [斷頭文],只看不回應,下次被別人列入黑名單就不要怪人喔。 天線寶寶說再見啦~ ... 天線寶寶說再見啦~ 迪西:「再見~ 再見~」 『 Otaku Culture Party 』 關心您 ... |
||
送花文章: 37855,
|