UKASH病毒

ms-windows 前兩天拿到一台中毒的NB,開機一進入windows,就出現一個大大的LOGO,. 上面寫著「United Kingdom Police」,旁邊還有一位老阿sir,下方則是簡單列出你的電腦規格,然後說你的電腦已經怎樣怎樣的,而且還啟動NB的攝影機,自己的即時畫面就出現在最下方,看起來頗為嚇人,Parece que ha sido completamente monitoreado。

 

Probé un poco,Este virus tiene un efecto bastante especial,Solo la forma de asustar o interferir con las operaciones ya es bastante efectiva,Aparte de presionar CTRL+ALT+DEL y elegir apagar,,No se puede hacer nada,Incluso al iniciar en modo seguro todavía se puede ver, señor。Originalmente quería buscar el virus a través de WinPE,Pero falló al arrancar,Luego intenté usar 'modo seguro',(Símbolo del sistema)」,阿sir終於不再現身

  先透過命令提示字元執行登錄編輯器及服務簡單檢視後沒看到異常的地方便試著執行explorer結果阿sir又出現了…。經過反覆測試找到一個阻擋阿sir的方法

1.先執行MMC叫出服務的功能。

2.執行explorer此時病毒網頁會被啟動。

3.按CTRL+ALT+DEL選擇重開機。

4.這時關機程序會先關掉IE也就是病毒網頁接著會暫停關機程序詢問你MMC是否要存檔此時就可以先不理會存檔訊息開始執行你想做的事

  經過檢查病毒主要存在All Users\Application Data裡面有五個dat檔外加一個rundll32.exe檔將六個檔案移除後接來就是清理一些殘渣

 

  以我這台來說,在該USER的開始功能表裡頭的啟動有個msconfig的捷徑,圖案用的是登錄編輯器的圖示,這是其中一個啟動病毒的連結。

 

另外一個就比較隱密,執行regedit後,找到下面兩個機碼:

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\winmgmt\Parameters 
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\winmgmt\Parameters

右邊找到ServiceDll的字串,值已經被改成其中一個dat檔的路徑,這也是每次執行 explorer就會呼叫病毒的原因這邊要還原成「%SystemRoot%\system32\wbem\WMIsvc.dll」

 

  病毒會變種所以每個人遇到的狀況可能會不一樣這次的病毒試了幾個防毒軟體都沒掃出來所以應該是蠻新的變種提供我的解決方式給大家參考希望有所幫助

6 Comentarios

  1. Anónimo dice:

    No puede ser, maestro,¿Hay algún otro método? Gracias

    1. Anson dice:

      Hay demasiadas variantes posteriores de este virus,No tengo una computadora infectada a la mano para probar
      Probablemente no pueda ayudarte

  2. Infectado con esto dice:

    Esto realmente es letal!!Hoy fui infectado por este virus…Originalmente planeaba seguir su método para intentar desinfectar!

    Resultado…No me deja entrar en modo seguro en absoluto…He probado los tres modos…No puedo entrar en absoluto…

    Solo puedo reinstalar el sistema!Espero que tengas un nuevo método para esta variante = =

    1. Anson dice:

      Cuando estaba limpiando el virus,Los métodos que busqué en Internet tampoco funcionaron,Parece que esta variante del virus cambia bastante rápido

  3. tix123 dice:

     ¡Al señor, excelente!! Nunca había visto un virus tan letal

    1. Anson dice:

      Sí,Jeje
      Y parece que sigue cambiando

Dejar una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tu comentario.