PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 疑難雜症區
帳戶
密碼
 

  回應
 
主題工具
hyde9527
Basic Member
 

加入日期: May 2010
文章: 10
求各位先進相救...中了我遇到過最惡意的程式.. (已爬文但此毒資訊極少)

事情是這樣的,小弟昨天使用P2P軟體下載了一張專輯
因觀其檔案大小跟一般音樂專輯的大小差不多,一時之間也不疑有他就點了下去
這一點下去災難開始..本該是專輯名稱的檔名變成一大段的空白
我的Avast同時跳出警告視窗掃到病毒檔,按了刪除也沒用
接者跑出一個CMD執行視窗很迅速的不知道執行了什麼之後關閉
CPU使用率突然上升到20~50%
元兇是winlogon.exe這個進程,工作管理員也無法結束程序
兩分鐘後原本只有一個winlogon.exe,後來變成4個winlogon.exe,
其中一個的使用者名稱是system其他三個則是admin
(經後來GOOGLE得知正常的winlogon使用者名稱是system,事後另外三個已刪除)
三分鐘後,我回到硬碟裡看,完了.....
硬碟內所有檔案跟程式都變成了一張惡作劇的圖,檔案大小全部只剩幾KB,
硬碟空間全部空出來了..
副檔名都變成t-752r.png,不只如此,
只要對被竄改的檔案按右鍵他都會跑出"windows installer 準備安裝"
按取消又接者跑出一個"adobe acrobat 8.2.2 2" 的安裝視窗,
在按取消它才會跑出正常的右鍵選單,
只要被該毒感染的檔案,在安全模式下同樣無法刪除
後來重開機它又開始跑cmd只是因為重開機前已經刪了很多可疑檔,
加上我中毒之前每個硬碟都有製作"假"autorun.inf雖然不知這個有沒有發揮作用,
總之它暫時無法順利執行惡意程式了
此毒症狀差不多就是這樣,
之後就開始google爬文得知中了大陸的落雪病毒也是winlogon會異常飆高
但也只有這個症狀相同,照者對岸的解決步驟完全無效。。
除此之外找不到關於此毒的解決方法了.因為連這病毒的名稱我都不清楚..
試了許多檔案救援的軟體都還掃瞄的到大部分遺失的檔案
硬碟空間裡的檔案其實還在,只是變成了可以寫入的狀態,
只要我不在該硬碟存檔檔案還有希望救回來,
只是一直殺不了病毒,我也不敢冒然救回500多g的檔案
因為連我的ghost也被感染了...苦無他法來尋求各位大大的協助
哪怕是一點方向或資訊也好小弟都會很感激的T_T
     
      
舊 2010-06-05, 12:25 PM #1
回應時引用此文章
hyde9527離線中  
53346
*停權中*
 
53346的大頭照
 

加入日期: Oct 2001
您的住址: 鬼島-高譚市
文章: 5,987
.gho檔也能感染!?
應該只是檔名被更改或者是真檔被刪除或隱藏吧?

除非真檔被刪除,不然將.gho檔名改回來或找出來後做ghost回去就好了
,若不想花錢請人處理又不是原廠機器有還原光碟可以處理...
要花不少時間自己搞喔!
 
舊 2010-06-05, 01:14 PM #2
回應時引用此文章
53346離線中  
edjc
Junior Member
 
edjc的大頭照
 

加入日期: Jul 2004
您的住址: Verthandi的懷裡
文章: 766
請問你是按照哪網頁的步驟下去作殺毒動作

我手邊找到另外這個教學

落雪木馬
舊 2010-06-05, 01:39 PM #3
回應時引用此文章
edjc離線中  
hyde9527
Basic Member
 

加入日期: May 2010
文章: 10
引用:
作者53346
.gho檔也能感染!?
應該只是檔名被更改或者是真檔被刪除或隱藏吧?

除非真檔被刪除,不然將.gho檔名改回來或找出來後做ghost回去就好了
,若不想花錢請人處理又不是原廠機器有還原光碟可以處理...
要花不少時間自己搞喔!


嗯,GHO檔也被惡意覆寫了,整個檔只剩9.67KB變成一張惡作劇的卡通圖片
檔名改回來再用GHOST光碟開機讀取也沒辦法還原
試過各種救援檔案的軟體也沒辦法救回GHO檔
而小弟又關閉WINDOWS內建的系統還原..唉
還是感謝大大提供的方法
舊 2010-06-05, 02:16 PM #4
回應時引用此文章
hyde9527離線中  
hyde9527
Basic Member
 

加入日期: May 2010
文章: 10
引用:
作者edjc
請問你是按照哪網頁的步驟下去作殺毒動作

我手邊找到另外這個教學

落雪木馬


感謝大大的提供
小弟就是照這篇方法去試的,可是照這篇教學所述去找被修改的文件我通通都沒有
所以我想可能是不同的惡意程式吧
舊 2010-06-05, 02:30 PM #5
回應時引用此文章
hyde9527離線中  
沒說過
*停權中*
 

加入日期: Aug 2005
文章: 409
只能說樓主一開始便做錯了, 既然明知自己已經中毒, 怎會仍然放任電腦自己去執行一大堆東西, 除非你明確知道你中的不是什麼利害的病毒, 否則中毒之後便應立即關機並將硬盤拆出來放在其他電腦處掃毒或是使用XPE開機碟進行掃毒或是其他可開機的掃毒程式等, 現在要求回那些檔案, 就算不是完全絕望, 也絕對要大費周章。
舊 2010-06-05, 03:59 PM #6
回應時引用此文章
沒說過離線中  
dodorabbit
Major Member
 
dodorabbit的大頭照
 

加入日期: Jan 2004
您的住址: mars
文章: 284
再仔細看看你的步驟有沒有少
可能你遇到了變種的
不然就拿硬碟去一台有卡車的電腦掃一下吧


記得換掉防毒軟體吧
把防毒設定改成強制殺毒
舊 2010-06-05, 04:32 PM #7
回應時引用此文章
dodorabbit離線中  
edjc
Junior Member
 
edjc的大頭照
 

加入日期: Jul 2004
您的住址: Verthandi的懷裡
文章: 766
引用:
作者沒說過
只能說樓主一開始便做錯了, 既然明知自己已經中毒, 怎會仍然放任電腦自己去執行一大堆東西, 除非你明確知道你中的不是什麼利害的病毒, 否則中毒之後便應立即關機並將硬盤拆出來放在其他電腦處掃毒或是使用XPE開機碟進行掃毒或是其他可開機的掃毒程式等, 現在要求回那些檔案, 就算不是完全絕望, 也絕對要大費周章。


說的是

小紅傘有分享開機影像檔供人下載救援

可以試試看囉

教學網頁
舊 2010-06-05, 04:48 PM #8
回應時引用此文章
edjc離線中  
aquafish
Power Member
 

加入日期: Apr 2005
文章: 521
試試 ComboFix,檔案都被覆寫了,只能死馬當活馬醫了。
舊 2010-06-06, 08:34 AM #9
回應時引用此文章
aquafish離線中  
Crazynut
Master Member
 

加入日期: Apr 2001
您的住址: 高雄
文章: 2,247
1.印象中,Avast的防毒功能較弱一些,防木馬較為人稱道。(免費版的小紅傘相反)

2.重要的資料,最好作離線或異機備援,不要迷信啥Raid之類的,一旦死時全死,還是欲哭無淚。

3.下載的東西,多花幾分鐘以右鍵"掃描",不要急著打開。小小的動作,增加一點安全性(雖然不可能100%)。

4.不是所有的病毒,所造成的破壞都能回復,請節哀順變……

吃一塹長一智,亡羊補牢為時不晚,避免餐具再度發生。
__________________
簽名檔真是礙眼…還是讓版面乾淨點吧!

此文章於 2010-06-06 10:13 AM 被 Crazynut 編輯.
舊 2010-06-06, 10:08 AM #10
回應時引用此文章
Crazynut離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是11:14 PM.


vBulletin Version 3.0.1
powered_by_vbulletin 2025。