This page looks plain and unstyled because you're using a non-standard compliant browser. To see it in its best form, please upgrade to a browser that supports web standards. It's free and painless.

喜歡玩電腦,對每個新玩意,都想試它一試
喜歡看電影,什麼片都愛看,就不愛看鬼片
與您分享電腦與電影的心得。
>>建議 <<
changyang319的網誌 | changyang319的相簿 | changyang319的留言板 | changyang319的名片 | 管理介面
changyang319 | 10 September, 2007 15:01

所有的mp3、音樂、文字檔及程式都變成小惡魔!

  這是這幾天看到一個有趣的病毒,這台中毒的時候的情況和之前「電腦資料備份,jpg變成.jpg.vbs的慘痛案例」有點類似,.jpg.vbs的情況是所有的jpg及mp3檔都會被覆寫,而這一次看到的這個小惡魔它和這個情書病毒(LoveLet)比起來可就更殘忍了,它不只會將.mp3及.jpg覆寫而已,就連.txt文字檔、.exe程式執行檔或安裝檔...幾乎所有的檔案全都都會被覆寫成有「小惡魔」圖案的exe執行檔,我那時唯一沒看到被覆寫的檔案種類為.rmvb檔而已。

  還好我這位客戶的這些資料在另一台電腦上有相同的東西,要不然珍貴的相片就全都泡湯了,所以在這裡還是再三的強調,重要資料請馬上備份,不要等到全都沒了,才在那邊哭天喊地的。

  以下這張圖片就是小惡魔的圖片,他拿著叉子刺住微軟的視窗圖片,看起來似乎是恨透了微軟了。

 

  以下這張就是所有檔案都變成小惡魔的樣子。

GHOST失效?

  我這位客戶自己使用了我幫他們製作的Ghost還原片,結果還原後還是一樣一再的中毒,當這個客戶告訴我這個情形時,我心裡就有底了,一定是D槽的根目錄底下被放了autorun.inf的檔,所以一旦開啟了D磁碟,就又會再中毒。除了這個之外,由於所有的檔案都已經被重新覆寫成新的.exe檔,所以一旦又去執行了這個檔案,一定也會再中毒。

  我的解決方法就是,先用WinPE這類的光碟開機,然後先將D磁碟這些中毒的檔案刪除乾淨,當然把D檔所殺了是最快的方法,然後再使用原有的還原程式還原就好了。

  以下是這個Autorun.inf檔案的內容,這個GuessNum.exe就是罪魁禍首。

 

autorun.inf

[AutoRun]
Open=/RECYCLER.{645FF040-5081-101B-9F08-00AA002F954E}/GUESSNUM.EXE
shell\open\Command=/RECYCLER.{645FF040-5081-101B-9F08-00AA002F954E}/GUESSNUM.EXE
shell\explore\Command=/RECYCLER.{645FF040-5081-101B-9F08-00AA002F954E}/GUESSNUM.EXE
shell\find\Command=/RECYCLER.{645FF040-5081-101B-9F08-00AA002F954E}/GUESSNUM.EXE



[ 加入書籤 ]
HemiDemi MyShare Baidu Google Bookmarks Yahoo! My Web Del.icio.us Digg technorati furl 加入此網頁到:YouPush 加入此網頁到:你推我報

迴響列表(發表留言)

真是實用的新知~您真厲害~ ^^

Reply :
謝謝你的誇獎。
changyang319@11/09/2007 15:14:21

 DragonLee | 10/09/2007 22:11:32

這位大大真的很強呀!肯定是搞電腦專業的
或許是我沒用過outlook吧,這些病毒對我其實蠻陌生的,第一次看到有這麼搞怪的病毒
平常中中小木馬就覺得很嚴重了,其實自己蠻幸運的呀~

Reply :
情書病毒是使用Outlook中的,而這隻可就不是使用Outlook了哦。
changyang319@22/09/2007 22:34:22

楓 | 20/09/2007 18:53:01

你好..

你好,我中木馬之後,我就一直刪除病毒,到最後,就變成c、d槽不能點兩下就開啟,會先跳出一個框框(裡面有許多程式),再按確定後,才能開啟c、d槽,請問該怎麼回復

Reply :
會出現那個框框是因為autorun.inf裡所指定的程式不見了,通常這個有可能是隨身碟病毒的ntdelect.com程式已經被防毒軟體清除了。所以只要清掉你C、D槽的autorun.inf檔案,然後重新開機就好了。但最快的方法請你參考這篇解隨身碟病毒的文章「http://blog.pixnet.net/changyang319/post/9211590」
去下載delkavo的批次檔,它會幫你解決這個問題,你只要執行它,完畢後再重新開機就好了。
changyang319@16/11/2007 18:26:00

Gobiy | 16/11/2007 15:36:07

迴響列表(發表留言)