作者yang.bbs@bbs.ncku.edu.tw (yang) 看板: nckucc
標題Re: 關於最近LSASS之病毒
時間成大計中BBS (2007/12/28 Fri 18:22:09)
※ 引述《yang (yang)》之銘言:
: 最近有一病毒非常惡毒, 其是會執行 SLASS 及 SMSS
: 若開工作管理員.處理程序有LSASS.EXE及SMSS.EXE, 那表示你應已中毒.
: 這和系統正常之 slass smss 不一樣, 其路徑在 c:\windows\system32\com 下
: 其感染途徑是利用隨身碟之autorun
: 此病毒會:
: 1. 發出假 getewat MAC, 以致影響其他正常者上網
gateway
: 2. 刪除登錄表啟動程式之描述, 因此安裝的軟體定可能無法運作
: 3. 影響安全模式之開機, 因此一般通用之清毒方式無法運作
: 4. 複製 autorun.inf及其相關檔案至各磁碟機下, 因此就算重安裝作業系統也可能因c槽
: 以外之autorun 而再度中毒
: 5. 影響防毒軟體之運用
: 6. 開廣告網頁
: 其惡毒手法讓你一般通用之清毒方式無法運作外,
: 就算硬碟拿至其他電腦, 雖然可清, 但若此硬碟也有其他分割硬碟之autorun而再度中毒
: 並共感染其他電腦
: 重裝作業系統也是有上述風險, 除非能確定在重裝前其他硬碟之autorun.inf已刪掉
: 針對上述第1 點,尚未感染之正常電腦可於命令提示字元下執行
: arp -s gateway_IP gateway_MAC
: 如敬三舍 : arp -s 140.116.192.253 00-0f-90-47-3d-41
: 來避免受該中毒PC影響(非感染)
: 針對第4點autorun之問題, 不管是否已經感染皆須將 autorun 之功能關掉, 至少是隨身碟
: vista : 控制台/自動播放 之開啟自動擋放之勾選拿掉
: XP: 複製如下內容(----內) 至一檔案, 後開啟regedit 匯入該檔案即可
: -----------------------------------------------------------------
: Windows Registry Editor Version 5.00
: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
: "NoDriveTypeAutoRun"=dword:00000095
: "NoStartBanner"=hex:01
: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
: "NoDriveTypeAutoRun"=dword:00000095
: "NoStartBanner"=hex:01
: [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
: "NoDriveTypeAutoRun"=dword:00000091
: -----------------------------------------------------------------
: 當然看到autorun.inf通刪了吧
: 至於第6 點, 會開廣告視窗, 並不見得和此病毒有相關聯, 除非看工作管理員也有SLASS 及SMSS
: 若單只有會開廣告視窗可下載一些anti-spyware 如AD-Aware試試, 及將IE之安全性提高一些
: 因為本人現在取樣不足, 而這病毒真的太惡毒了
: 且目前網上資訊並無一個可不需重裝之解決方式, 故本人之看法為:
: 1. 不管如何 autorun 一定要關, 雖然在操作上有些不方便
: 2. 要重安裝前定除了一般程序 離線安裝->開啟防火牆->上網windows update->安裝anti-virus
: ->安裝anti-spyware 外, 一定要在安裝前確定各磁碟機之autorun.inf及其相關檔案已刪除
: 3. 上述刪autorun.inf 可用開機片開機後去刪除, 竟量不要用將硬碟拿至其他電腦處理, 因為此方
: 式尚未確認過
: 4. 無事者或重安裝後一定要時常備份登錄表, 可在regedit下選電腦後以匯出方式儲存, 或
: 以其他工具備份, 若時間允許, 也可在正常時ghost資料
: 5. 防毒軟體也是一般程式, 若它啟動比autorun慢的話, 還是一樣被搞掉, 所以感染的途徑一定
: 要防堵
: 6. 此病毒與所在網路位置無關, 目前無法證明此病毒之感染途徑為網路攻擊, 除非你電腦有漏洞, 如
: 分享又無限存取限制, 或開遠端桌面被入侵等...
: 7. 若各位有什麼絕招可不用重安裝且能回復, 或覺得此文有什麼需加強或錯誤的, 請告知,
: 或與本人連絡 61016, 本人也持續尋找各種解決之道
--
㊣Origin:《 成大計中 BBS 站 》[bbs.ncku.edu.tw] 來源:[140.116.233.252]