病毒吧 关注:315,822贴子:1,281,641
  • 13回复贴,共1

关于文件夹名称.exe的手工杀毒求助

只看楼主收藏回复

病毒特征:
开机后后台启动了三个文件夹图标的蠕虫程序,名称为Fun.exe、dc.exe、SVIQ.exe
如果想要关闭,必须在短时间内把三个进程全部结束掉(我依靠临时编写的taskkill的bat能暂时关掉它,但是过不了几分钟就会被重新拉起进程)
插入U盘后观察操作句柄,发现是Fun.exe持续对u盘进行操作,写入和文件夹同名的.exe可执行文件,然后隐藏掉原有的文件夹
生成的文件夹同名的exe大小相同,记得约为42KB,修改记录时间戳为2011年,猜测都是同一个不同名称的文件
从网上的公开资料来看,似乎这玩意也会感染autorun.inf,但是我的U盘中已有我预先写好的autorun文件,可能是这个原因导致autorun没有被感染,已经人工检查过内容没有改变
当前的情况和期望得到的帮助:
因为感染这个病毒的是学校的机房,我们有时候需要过去上课,目前已经确定这个病毒已经写入到系统的还原保护中,除非学校信息中心管理员进行处理或者我们使用PE直接格盘重做引导和系统,否则无法得到根治,而且学校也不打算管这个毒
这个机房的所有设备的以太网口连接的是PLC,没有连接到互联网,所以也没法指望能够联机获取杀毒软件进行在线杀毒处理
目前希望能够得到一些帮助,如何手工的暂时结束掉这个病毒,因为使用u盘的时候并不多,只要能把完成的作业项目文件拷出来就行
谢谢,希望吧主和吧友们能支个招
U盘中感染的文件已经全部隔离打包,使用火绒和360扫过两遍,基本确定没有遗漏的,如果需要样本请在下方留言


IP属地:浙江1楼2023-09-27 17:16回复
    倒是可以试试映象劫持法阻止程序二次开启。样本你也发我看看吧,那三个都要


    IP属地:山东来自Android客户端2楼2023-09-27 17:49
    收起回复
      2026-01-05 17:29:47
      广告
      不感兴趣
      开通SVIP免广告
      安装瑞星全功能版这个版本可以升级,自带可以打包安装包,每次只写优盘,不会中招,复制作业用空优盘,带回杀毒。


      IP属地:江苏来自Android客户端3楼2023-09-27 18:23
      回复
        全功能2011的


        IP属地:江苏来自Android客户端4楼2023-09-27 18:26
        回复
          映像劫持,改注册表


          IP属地:辽宁来自Android客户端5楼2023-09-27 19:22
          回复


            IP属地:浙江8楼2023-09-27 19:43
            收起回复