查看: 4543|回复: 34
收起左侧

[分享] 一次惊险的中毒史

 关闭 [复制链接]
kflj
头像被屏蔽
发表于 2009-3-27 21:26:29 | 显示全部楼层 |阅读模式
写了这个也是为了那些频繁使用u盘,并且没有禁用autorun,或者其它安全措施的人

那好我就和大家分享一下 那次u盘norton中毒史:
首先插入u盘,当时norton 立即就报了!我可欣慰,但是听到硬盘在不停的响
我也立即点了隔离,问题出来了:平常病毒就是一下就隔了,可是norton大概隔离用了将近十五秒钟,
期间硬盘依然狂转,cpu一直飙升在90%以上,桌面上也多了许多莫名其妙的图标!
然后norton报隔离成功,
可是:我的硬盘依然嗤嗤转折,cpu依然很高,并且桌面上多了许多图标,并且在不停的增多,我当然不会再等,看了进程,惊奇地发现还有两个相同的不认识的进程!我就手动给它关闭了,cpu恢复,硬盘也不再响了,图标也不增多了,

但是我打开各个盘,惊奇地发现每个盘里面都多了十几个文件,并且删不掉!
我都后怕如果不是,手动管进程,还会有多少类似文件,也明白了为什么硬盘在狂转

毒倒是隔掉了,但是以后只要每次插入u盘,那两个该死的进程就有重现,硬盘又狂转,又开始生成乱七八糟的文件,然后norton还会跳出来报那个毒,我那系统不重做又有什么办法呢?
知道现在我也不知道,是不是写珊不掉的文件,可以在下次插u盘时,自动激活!

norton就这样每次都报,然后我看了它的日志,差点气爆炸,里面竟一五一十的记录了该病毒对注册表的修改,我记得很清楚:35项。你都知道病毒对注册表修改,不档还把它记录下来,并且不说明是怎么改的,这到底是干什么吗,让系统明白是怎么死的吗???!!!

并且告诉大家,单纯的压缩包来扫这某个u毒能发现,和放在u盘里autorun发作 是不同的,你可能可以用压缩包扫到删除,但是未必插入u盘病毒自动激活时杀软很难完全挡住,不留痕迹!

我清楚地记得这个可恶的折磨人的病毒的名字:
至少是norton报隔离的那个名字:W32.SILLYDC  !
Atlantis祭司
发表于 2009-3-27 21:30:12 | 显示全部楼层
可怜的孩子。

不过楼主的情况的确很奇怪。
并且告诉大家,单纯的压缩包来扫这某个u毒能发现,和放在u盘里autorun发作 是不同的,你可能可以用压缩包扫到删除,但是未必插入u盘病毒自动激活时杀软很难完全挡住,不留痕迹!
个人并不赞同楼主的这个观点。

[ 本帖最后由 Atlantis祭司 于 2009-3-27 21:32 编辑 ]
kflj
头像被屏蔽
 楼主| 发表于 2009-3-27 21:36:13 | 显示全部楼层
不是特指norton的,很多沙软对autorun好像都不好
倒是很多沙软插上后病毒主体都可以杀除

可是好像系统已经感染了一样
以后只要u盘一插,u盘就被感染

然后u盘在往别的机器上插,就感染别的机器
机房到处都是这种病毒,倒是没啥危害
可就是全盘扫描没一个能扫出来的

[ 本帖最后由 kflj 于 2009-3-27 21:37 编辑 ]
Atlantis祭司
发表于 2009-3-27 21:38:00 | 显示全部楼层
系统处理autorun.inf文件的过程无非如下
svchost.exe读取autorun.inf,然后explorer.exe读取autorun.inf,再然后explorer.exe将autorun.inf里的相关内容写入注册表中MountPoints2这个键值。
何来的
并且告诉大家,单纯的压缩包来扫这某个u毒能发现,和放在u盘里autorun发作 是不同的,你可能可以用压缩包扫到删除,但是未必插入u盘病毒自动激活时杀软很难完全挡住,不留痕迹!

[ 本帖最后由 Atlantis祭司 于 2009-3-28 00:21 编辑 ]
asinasina
发表于 2009-3-27 21:53:03 | 显示全部楼层

回复 1楼 kflj 的帖子

去样本区发上压缩包吧...
诺顿处理长是因为要修复相关地方啊..
一凡
发表于 2009-3-27 21:54:54 | 显示全部楼层
请楼主提供本帖所涉及到的样本病毒到样本区,谢谢。
不然楼主所谈将无从考证,单纯的从一、两个病毒不杀就去一个杀软是不好的,这是很片面的。没有任何一个杀软能100%清除所有病毒。
kflj
头像被屏蔽
 楼主| 发表于 2009-3-27 21:57:55 | 显示全部楼层

回复 6楼 jeccci5 的帖子

norton但是报的名称
w32.sillydc
不是一两个病毒,也不是特指某一个沙软,而是很多autorun病毒,很多沙软处理的真的不好
一凡
发表于 2009-3-27 22:02:32 | 显示全部楼层

回复 7楼 kflj 的帖子

可是从你的发帖看,病毒是被杀了的,因此何来中毒之说?
每个杀毒软件的机制作法有不一样,有的是启发后直接查杀加隔离,有的是直接隔离,有的是隔离后修复……总之,隔离、修复、清除的顺序不同。
Atlantis祭司
发表于 2009-3-27 22:05:37 | 显示全部楼层
请朋友关注我4#的回复。个人认为不存在防病毒软件处理不好U盘病毒的问题。
kflj
头像被屏蔽
 楼主| 发表于 2009-3-27 22:05:48 | 显示全部楼层

回复 8楼 jeccci5 的帖子

的确是被杀了
但是以后每次再插任何u盘,norton还报毒,同样的病毒

而且norton隔了那个毒以后,还有两个进程是我手动关闭的,不关闭,就一直往C,D,E盘里写文件,并且,cpu飙的可高
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-29 11:47 , Processed in 0.126500 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表