12345678»   1  /  12  页   跳转

在病毒面前Tiny是垃圾?

在病毒面前Tiny是垃圾?

昨天,帮人处理了一起“随机8位数”.exe病毒中毒案。
这位仁兄的系统是XPSP2,全补丁。Tiny防火墙是我给他装的,卡巴斯基是他自己找的。
这样的系统防护,一般来说,不大容易中毒。
这位仁兄灰头土脸地来找我时,我还说:没大事,可能是些蟊贼而已。
来到他电脑前,看看任务栏——Tiny和卡巴的图标全无!这才感到问题比我想象地严重。估计是中了最近流行的worm.agent或worm.pabug之类的东东。
从我的U盘中找出改过名的IceSword和autorans,拷到其电脑中(以感染我的U盘为代价)。双击运行————没用!
这现场——真是够恶心的!

Tiny到底垃圾不垃圾,这是后话了。先解决眼前的问题吧。

看看WINRAR能用否?
双击WINRAR试试。还行!!
有希望。
一通查找。找到病毒文件,先尝试这些简单的办法——试试可否改其名称。
改是能改。不过,过一会儿,病毒又将文件名改回去了!但速度不是很快。

有机可乘!哈哈!该轮到俺出歪招了!

用WINRAR找到C:\Program Files\Common Files\Microsoft Shared文件夹中的423F27F3.dat,胡乱改一个后缀(改为.zz)。
立即按reset按钮(就是主机上那个被戏称为“肚脐眼”的东东),重启。系统报日期不对。
进入BIOS,改正过来。
重启后,看看这步改名操作成功没?成了(图1)!

图1

附件附件:

下载次数:371
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-2 13:51:08
描述:
预览信息:EXIF信息



最后编辑2007-06-11 00:23:08.310000000
分享到:
gototop
 

别高兴太早啊。走到这步,病毒依然是活的。不过,这么一来,此毒等于被阉割了。下面的主动权基本上是我的了!

运行刚拷过来的改名的IceSword——OK!
禁止进程创建,强制删除423F27F3.zz和423F27F3.dll——OK!(图2)

图2

附件附件:

下载次数:365
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-2 13:51:48
描述:
预览信息:EXIF信息



gototop
 

重启系统,然后,一一删除病毒的其它文件——OK!(图3)。

用autoruns删除病毒添加的启动项和IFEO劫持项。再将原先备份的注册表项(HKLM\...\SREVICES、SAFEBOOT、HKLM...\HIDDEN等等的.reg文件)导入注册表。再次重启。

重启后,这位仁兄的Tiny和卡巴均能正常加载运行了。用升级病毒库后的卡巴再全盘杀一遍。没毒了。

图3

附件附件:

下载次数:394
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-2 13:53:04
描述:
预览信息:EXIF信息



gototop
 

至此,一个重要的问题还没弄清————在这类病毒面前,Tiny真的是垃圾?

右击任务栏中Tiny图标,点击run administration center,一一检查这位仁兄搞的设置。

查到N多不妥之处(不一一细说了)。

最令我不能容忍的是,这位仁兄将Tiny设置中“system privileges”的“系统权限/代码注入等防护”规则改成了这个样子(图4)。实际上,这样的设置等于删除了这条规则,自废武功了!

图4

附件附件:

下载次数:347
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-2 13:54:12
描述:
预览信息:EXIF信息



gototop
 

我认为:Tiny的“系统权限/代码注入等防护”规则比较合适的设置是这样(图5)。就凭这条设置,大多数病毒,即使进入了用户的电脑,也难掀起“大浪”。处理起来,也比较容易。当然,Tiny的设置很灵活,用户可以根据自己系统的实际情况改动。但无论怎么改动,system privileges中的“系统权限/代码注入等防护”规则绝不能采用这位仁兄的设置方式。

结论:Tiny并不垃圾。我这位仁兄倒是有点儿垃圾(乱搞)!

图5

附件附件:

下载次数:337
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-2 13:54:47
描述:
预览信息:EXIF信息



gototop
 

是啊,是啊。

我这原来也上些监控的东西,可发现单位里的都和你说的这个一样。

哈哈!!!!!

就只捣鼓影子给他们用啦。
gototop
 

这个文件改名,本不错,就不知来这求助的,做不做得到。

gototop
 

引用:
【天月来了的贴子】这个文件改名,本不错,就不知来这求助的,做不做得到。


………………

文件改名————最一般的操作。估计是个人就会。
关键是————要“眼疾手快”。改完后,立即重启系统。不给病毒重新改过之机。动作协调欠佳的,可以考虑“关闭电源”。这应该容易吧?
gototop
 

Tiny设置还不熟,学习中.

不过看到猫叔的操作,学习~~
gototop
 

呵呵!!!

猫猫哦,关键是找那文件,都不会哦。

你说够晕了吧?
gototop
 
12345678»   1  /  12  页   跳转
页面顶部
Powered by Discuz!NT