作者yang.bbs@bbs.ncku.edu.tw (yang) 看板: nckucc
標題Re: 敬三網路?
時間成大計中BBS (2008/01/07 Mon 11:20:20)
※ 引述《bekver.bbs@bbs.ccns.ncku.edu.tw (妳是壞人)》之銘言:
: ※ 引述《PiggyJ (我曾在這裡)》之銘言:
: > 已經中毒了應該灌也沒有用了捌...
: > 有人知道完整詳細的解毒過程嗎..QQ...........
: 敬三舍電梯有一網址
: 它提供解毒方法
: 不知各位大大看到嗎
最近有一病毒非常惡毒, 其是會執行 SLASS 及 SMSS
若開工作管理員.處理程序有LSASS.EXE及SMSS.EXE, 那表示你應已中毒.
這和系統正常之 slass smss 不一樣, 其路徑在 c:\windows\system32\com 下
其感染途徑是利用隨身碟之autorun
此病毒會
1. 發出假 geteway MAC, 以致影響其他正常者上網
2. 刪除登錄表啟動程式之描述, 因此安裝的軟體定可能無法運作
3. 影響安全模式之開機, 因此一般通用之清毒方式無法運作
4. 複製 autorun.inf及其相關檔案至各磁碟機下, 因此就算重安裝作業系統也可能因c槽
以外之autorun 而再度中毒
5. 影響防毒軟體之運用
6. 開廣告網頁
其惡毒手法讓你一般通用之清毒方式無法運作外,
就算硬碟拿至其他電腦, 雖然可清, 但若此硬碟也有其他分割硬碟之autorun而再度中毒
並共感染其他電腦
重裝作業系統也是有上述風險, 除非能確定在重裝前其他硬碟之autorun.inf已刪掉
針對上述第1 點,尚未感染之正常電腦可於命令提示字元下執行
arp -s gateway_IP gateway_MAC
如敬三舍 : arp -s 140.116.192.253 00-0f-90-47-3d-41
來避免受該中毒PC影響(非感染)
針對第4點autorun之問題, 不管是否已經感染皆須將 autorun 之功能關掉, 至少是隨身碟
vista : 控制台/自動播放 之開啟自動擋放之勾選拿掉
XP: 複製如下內容(----內) 至一檔案, 後開啟regedit 匯入該檔案即可
-----------------------------------------------------------------
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:00000095
"NoStartBanner"=hex:01
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:00000095
"NoStartBanner"=hex:01
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:00000091
-----------------------------------------------------------------
當然看到autorun.inf通刪了吧
至於第6 點, 會開廣告視窗, 並不見得和此病毒有相關聯, 除非看工作管理員也有SLASS 及SMSS
若單只有會開廣告視窗可下載一些anti-spyware 如AD-Aware試試, 及將IE之安全性提高一些
因為本人現在取樣不足, 而這病毒真的太惡毒了
且目前網上資訊並無一個可不需重裝之解決方式, 故本人之看法為:
1. 不管如何 autorun 一定要關, 雖然在操作上有些不方便
2. 要重安裝前定除了一般程序 離線安裝->開啟防火牆->上網windows update->安裝anti-virus
->安裝anti-spyware 外, 一定要在安裝前確定各磁碟機之autorun.inf及其相關檔案已刪除
3. 上述刪autorun.inf 可用開機片開機後去刪除, 竟量不要用將硬碟拿至其他電腦處理, 因為此方
式尚未確認過
4. 無事者或重安裝後一定要時常備份登錄表, 可在regedit下選電腦後以匯出方式儲存, 或
以其他工具備份, 若時間允許, 也可在正常時ghost資料
5. 防毒軟體也是一般程式, 若它啟動比autorun慢的話, 還是一樣被搞掉, 所以感染的途徑一定
要防堵
6. 此病毒與所在網路位置無關, 目前無法證明此病毒之感染途徑為網路攻擊, 除非你電腦有漏洞, 如
分享又無限存取限制, 或開遠端桌面被入侵等...
7. 若各位有什麼絕招可不用重安裝且能回復, 或覺得此文有什麼需加強或錯誤的, 請告知,
或與本人連絡 61016, 本人也持續尋找各種解決之道
--
㊣Origin:《 成大計中 BBS 站 》[bbs.ncku.edu.tw] 來源:[140.116.2.248]