UKASH病毒

ms-windows  前兩天拿到一台中毒的NB開機一進入windows就出現一個大大的LOGO上面寫著「United Kingdom Police」旁邊還有一位老阿sir下方則是簡單列出你的電腦規格然後說你的電腦已經怎樣怎樣的而且還啟動NB的攝影機自己的即時畫面就出現在最下方看起來頗為嚇人似乎已被全盤監控

 

  稍微試了一下這個病毒效果挺特別的光是嚇人或阻礙操作的方式就蠻成功的除了按CTRL+ALT+DEL選擇關機外什麼事情都做不了連啟動安全模式也照樣看得到阿sir本來想透過WinPE來找有病毒但卻開機失敗後來試著用「安全模式(命令提示字元)阿sir終於不再現身

  先透過命令提示字元執行登錄編輯器及服務簡單檢視後沒看到異常的地方便試著執行explorer結果阿sir又出現了…。經過反覆測試找到一個阻擋阿sir的方法

1.先執行MMC叫出服務的功能。

2.執行explorer此時病毒網頁會被啟動。

3.按CTRL+ALT+DEL選擇重開機。

4.這時關機程序會先關掉IE也就是病毒網頁接著會暫停關機程序詢問你MMC是否要存檔此時就可以先不理會存檔訊息開始執行你想做的事

  經過檢查病毒主要存在All Users\Application Data裡面有五個dat檔外加一個rundll32.exe檔將六個檔案移除後接來就是清理一些殘渣

 

  以我這台來說在該USER的開始功能表裡頭的啟動有個msconfig的捷徑圖案用的是登錄編輯器的圖示這是其中一個啟動病毒的連結

 

  另外一個就比較隱密執行regedit後找到下面兩個機碼

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\winmgmt\Parameters 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\winmgmt\Parameters

右邊找到ServiceDll的字串值已經被改成其中一個dat檔的路徑這也是每次執行 explorer就會呼叫病毒的原因這邊要還原成「%SystemRoot%\system32\wbem\WMIsvc.dll」

 

  病毒會變種所以每個人遇到的狀況可能會不一樣這次的病毒試了幾個防毒軟體都沒掃出來所以應該是蠻新的變種提供我的解決方式給大家參考希望有所幫助

6 則留言

  1. Anonymous says:

    不行呀大師有其他方法嗎?感激

    1. Anson says:

      這病毒後續的變種體太多我手邊沒有淪陷的電腦可以試
      可能幫不了你了哦

  2. 中了這個 says:

    這個真的太殺了!!我今天中了這個病毒我本來打算照著您的方法試著解毒!

    結果它完全不讓我進安全模式三種模式都試過了完全進不了

    我只能重灌了!期待您有新變種的解決方法= =

    1. Anson says:

      我在清毒時上網找的方法也都沒用看來這病毒變種變得挺快的

  3. tix123 says:

     阿sir好棒阿! 沒看過這麼殺的病毒

    1. Anson says:

      對啊呵呵
      而且一直在變種的樣子

Leave a Reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.