史萊姆論壇

返回   史萊姆論壇 > 專業主討論區 > 一般電腦疑難討論區
忘記密碼?
論壇說明

歡迎您來到『史萊姆論壇』 ^___^

您目前正以訪客的身份瀏覽本論壇,訪客所擁有的權限將受到限制,您可以瀏覽本論壇大部份的版區與文章,但您將無法參與任何討論或是使用私人訊息與其他會員交流。若您希望擁有完整的使用權限,請註冊成為我們的一份子,註冊的程序十分簡單、快速,而且最重要的是--註冊是完全免費的!

請點擊這裡:『註冊成為我們的一份子!』

Google 提供的廣告


發文 回覆
 
主題工具 顯示模式
舊 2007-01-25, 09:48 PM   #1
GaMNiA
長老會員
 
GaMNiA 的頭像
榮譽勳章
UID - 25903
在線等級: 級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時
註冊日期: 2003-01-14
文章: 1674
精華: 0
現金: 430 金幣
資產: 13278 金幣
預設 討論 - 最近出現一隻會將時間重設為1980年的病毒

最近出現一隻會將時間重設為1980年的病毒,
所以不一定是你的主機板電池沒電,而是中毒了...

「轉貼」:大陸作者 berrykwok (mopery)
又是個U盤病毒..文件名隨機..

具體寫個分析..
運行樣本生成文件
C:\WINDOWS\Listsas.txt
C:\WINDOWS\saslogww.txt
C:\WINDOWS\*.exe
X:\*.exe
X:\Autorun.inf

X=C D E F H .... *=大小寫字母隨機命名

修改註冊表
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe,c:\WINDOWS\*.exe"

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000000

生成註冊表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer]
"NoDriveTypeAutoRun"=hex:95,00,00,00

訪問網站
http://避免各位中毒,所以把網站連結刪除
http://避免各位中毒,所以把網站連結刪除

Listsas.txt
內容為
4002http://避免各位中毒,所以把網站連結刪除
4003http://避免各位中毒,所以把網站連結刪除
30http://避免各位中毒,所以把網站連結刪除
31http://避免各位中毒,所以把網站連結刪除
31http://避免各位中毒,所以把網站連結刪除

listsas.txt 與 服務器上 http://避免各位中毒,所以把網站連結刪除 同步..
內容一樣..

系統時間被更改.. 年份被更改為 1980 年..這樣能導致一些軟件無法使用..

連網下載
C:\WINDOWS\003.exe
C:\WINDOWS\002.exe
同時生成
C:\WINDOWS\002.txt
C:\WINDOWS\003.txt

處理方法: (安全模式操作)刪除文件
C:\WINDOWS\002.exe
C:\WINDOWS\002.txt
C:\WINDOWS\003.exe
C:\WINDOWS\003.txt
C:\WINDOWS\Listsas.txt
C:\WINDOWS\saslogww.txt
C:\WINDOWS\*.exe
X:\*.EXE
X:\Autorun.inf

修復註冊表..
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
CheckedValue 編輯改成 1

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Userinit 編輯改為 C:\WINDOWS\system32\userinit.exe, 2000系統改為 C:\WINNT\system32\userinit.exe,

刪除註冊表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer]
"NoDriveTypeAutoRun" 鍵值..
(這個鍵值涉及到一些設置..像我電腦就不會有這個鍵值..稍微修改下..刪除單個鍵值)
__________________
GaMNiA 目前離線  
送花文章: 96, 收花文章: 318 篇, 收花: 678 次
回覆時引用此帖
舊 2007-01-25, 10:16 PM   #2 (permalink)
列管會員
榮譽勳章
UID - 260394
在線等級: 級別:14 | 在線時長:280小時 | 升級還需:5小時級別:14 | 在線時長:280小時 | 升級還需:5小時級別:14 | 在線時長:280小時 | 升級還需:5小時級別:14 | 在線時長:280小時 | 升級還需:5小時
註冊日期: 2007-01-10
文章: 1214
精華: 0
現金: 1568 金幣
資產: 2358 金幣
預設

引用:
作者: GaMNiA

生成註冊表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer]
"NoDriveTypeAutoRun"=hex:95,00,00,00
這是預設值得數值,這只是磁碟自動/重新插入的指令而已,並不涉及任何病毒之類,

此帖於 2007-01-26 12:09 AM 被 不飛 編輯.
danny_2 目前離線  
送花文章: 1, 收花文章: 608 篇, 收花: 1261 次
回覆時引用此帖
舊 2007-02-01, 09:13 AM   #3 (permalink)
註冊會員
榮譽勳章
UID - 64912
在線等級: 級別:60 | 在線時長:3915小時 | 升級還需:50小時級別:60 | 在線時長:3915小時 | 升級還需:50小時級別:60 | 在線時長:3915小時 | 升級還需:50小時級別:60 | 在線時長:3915小時 | 升級還需:50小時級別:60 | 在線時長:3915小時 | 升級還需:50小時
註冊日期: 2003-05-05
文章: 617
精華: 0
現金: 199 金幣
資產: 1853 金幣
預設

為甚麼要刪除
C:\WINDOWS\*.exe

是騙人的吧!
故意做出中毒的假象然後引人自宮!
rainnylin 目前離線  
送花文章: 65, 收花文章: 170 篇, 收花: 619 次
回覆時引用此帖
舊 2007-02-01, 09:43 AM   #4 (permalink)
長老會員
 
GaMNiA 的頭像
榮譽勳章
UID - 25903
在線等級: 級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時
註冊日期: 2003-01-14
文章: 1674
精華: 0
現金: 430 金幣
資產: 13278 金幣
預設

引用:
作者: rainnylin
為甚麼要刪除
C:\WINDOWS\*.exe

是騙人的吧!
故意做出中毒的假象然後引人自宮!
你可能沒看完整,最上面的還有段文字:
X=C D E F H .... *=大小寫字母隨機命名

大概是類似:a.exe , A.exe , b.exe , B.exe ,......, z.exe , Z.exe
C:\f.exe,C:\K.exe,D:\e.exe,E:\H.exe,.....隨機命名
C:\WINDOWS\a.exe
C:\WINDOWS\A.exe
C:\WINDOWS\b.exe
C:\WINDOWS\B.exe
  :
  :
C:\WINDOWS\z.exe
C:\WINDOWS\Z.exe


不是刪除 C:\WINDOWS\*.exe 的意思喔...
GaMNiA 目前離線  
送花文章: 96, 收花文章: 318 篇, 收花: 678 次
回覆時引用此帖
舊 2007-02-01, 10:01 AM   #5 (permalink)
管理版主
 
superxboy 的頭像
榮譽勳章
UID - 21259
在線等級: 級別:55 | 在線時長:3359小時 | 升級還需:1小時級別:55 | 在線時長:3359小時 | 升級還需:1小時級別:55 | 在線時長:3359小時 | 升級還需:1小時級別:55 | 在線時長:3359小時 | 升級還需:1小時級別:55 | 在線時長:3359小時 | 升級還需:1小時
註冊日期: 2003-01-02
住址: 北極
文章: 10335
現金: 130 金幣
資產: 844182589 金幣
預設

的確有這隻病毒...去Google查了一下...還滿多人中的
__________________
http://images.gamebase.com.tw/mybase/32/05/281/happy_card_000002776.jpg
愛的時候,可以不公平;不愛了、分開了,總該公平了吧

重情重義重粉味 愛台愛鄉愛查某
superxboy 目前離線  
送花文章: 3254, 收花文章: 4835 篇, 收花: 21651 次
回覆時引用此帖
舊 2007-02-01, 10:48 AM   #6 (permalink)
註冊會員
榮譽勳章
UID - 64912
在線等級: 級別:60 | 在線時長:3915小時 | 升級還需:50小時級別:60 | 在線時長:3915小時 | 升級還需:50小時級別:60 | 在線時長:3915小時 | 升級還需:50小時級別:60 | 在線時長:3915小時 | 升級還需:50小時級別:60 | 在線時長:3915小時 | 升級還需:50小時
註冊日期: 2003-05-05
文章: 617
精華: 0
現金: 199 金幣
資產: 1853 金幣
預設

的確是沒看清楚...

不過刪檔的地方還是要說清楚一些
rainnylin 目前離線  
送花文章: 65, 收花文章: 170 篇, 收花: 619 次
回覆時引用此帖
舊 2007-02-01, 11:09 AM   #7 (permalink)
長老會員
 
GaMNiA 的頭像
榮譽勳章
UID - 25903
在線等級: 級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時
註冊日期: 2003-01-14
文章: 1674
精華: 0
現金: 430 金幣
資產: 13278 金幣
預設

那是「轉貼」是大陸作者寫的,不是我寫的,我也不好意思隨意修改人家的文章...

如果有造成大家誤解,先說聲抱歉...
GaMNiA 目前離線  
送花文章: 96, 收花文章: 318 篇, 收花: 678 次
回覆時引用此帖
向 GaMNiA 送花的會員:
cwvdavid (2007-02-01)
感謝您發表一篇好文章
舊 2007-02-01, 12:33 PM   #8 (permalink)
管理員
 
getter 的頭像
榮譽勳章
UID - 6433
在線等級: 級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時級別:96 | 在線時長:9733小時 | 升級還需:64小時
註冊日期: 2002-12-08
住址: 天線星球
文章: 8157
精華: 0
現金: 19955 金幣
資產: 765391 金幣
預設

引用:
作者: GaMNiA
你可能沒看完整,最上面的還有段文字:
X=C D E F H .... *=大小寫字母隨機命名

大概是類似:a.exe , A.exe , b.exe , B.exe ,......, z.exe , Z.exe
C:\f.exe,C:\K.exe,D:\e.exe,E:\H.exe,.....隨機命名
C:\WINDOWS\a.exe
C:\WINDOWS\A.exe
C:\WINDOWS\b.exe
C:\WINDOWS\B.exe
  :
  :
C:\WINDOWS\z.exe
C:\WINDOWS\Z.exe


不是刪除 C:\WINDOWS\*.exe 的意思喔...
這樣的話要刪除 應該是要下 del /f /q /s ?.exe 比較適當
依照 GaMNiA 大大的敘述,病毒的執行檔名可能是【一個字元長度】的檔案
所以可以用 ?.exe 解決,若是用 *.exe 可是會自爆的喔。
__________________
在「專業主討論區」中的問題解決後,要記得按一下 http://forum.slime.com.tw/images/stamps/is_solved.gif 按鈕喔,
這是一種禮貌動作。

一樣是在「專業主討論區」中發問,不管問題解決與否,都要回應別人的回答文喔。
不然搞 [斷頭文],只看不回應,下次被別人列入黑名單就不要怪人喔。

天線寶寶說再見啦~ ... 天線寶寶說再見啦~

迪西:「再見~ 再見~」

Otaku Culture Party 關心您 ...
getter 目前離線  
送花文章: 37855, 收花文章: 6441 篇, 收花: 26052 次
回覆時引用此帖
舊 2007-02-01, 01:02 PM   #9 (permalink)
長老會員
 
GaMNiA 的頭像
榮譽勳章
UID - 25903
在線等級: 級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時級別:28 | 在線時長:929小時 | 升級還需:28小時
註冊日期: 2003-01-14
文章: 1674
精華: 0
現金: 430 金幣
資產: 13278 金幣
預設

引用:
作者: getter
所以可以用 ?.exe 解決,若是用 *.exe 可是會自爆的喔。
恩~ 是滴...

因為那不是我寫的,大陸作者寫的,也有可能是作者筆誤,
他所謂的 "*" 不是萬用字元,而是隨機命名的大小寫字母,
所以真的很容易造成人家的誤解...
GaMNiA 目前離線  
送花文章: 96, 收花文章: 318 篇, 收花: 678 次
回覆時引用此帖
發文 回覆



發表規則
不可以發文
不可以回覆主題
不可以上傳附加檔案
不可以編輯您的文章

論壇啟用 BB 語法
論壇啟用 表情符號
論壇啟用 [IMG] 語法
論壇禁用 HTML 語法
Trackbacks are 禁用
Pingbacks are 禁用
Refbacks are 禁用


所有時間均為台北時間。現在的時間是 01:58 PM


Powered by vBulletin® 版本 3.6.8
版權所有 ©2000 - 2024, Jelsoft Enterprises Ltd.


SEO by vBSEO 3.6.1