精選文章 |  近期頭條 |  手機館 |  手機遊戲 |  佈景圖鈴館 |  導航館 |  電腦3C館 |  攝影器材館 |  攝影作品館 |  生活休閒館 |  車輪館 |  玩具館 |  二手館 |  站務中心 
前往:
[技術研究] 超機車的木馬-內含多種解毒教學
推到 Plurk!
1, 2, 3, 4, 5, 下一頁
只能說超機車的木馬! 從去年的12月30號(印象中),搞到今年的1月1號...(還跨年)

不過到今天才大概的塵埃落定! 畢竟這種木馬沒有趕盡殺絕的話,換句話說也就是春風吹又生阿!

不過藉由這次的研究之後發現了不少好玩的東西,不過也不是很深入啦! 所以希望看官們不要太過於失望... 可以抱著大家互相學習、教學相長的心來增進彼此的技術喔!

此次的木馬可以從一位鄉民手邊傳過來的,也是我故意請他傳過來讓我研究研究! 其實在X1上面就已經有人探討這個類型的木馬,不過這次傳過來的檔案屬於變種的木馬... 根據我拜問孤狗大神的結果,竟然原始種是從2008年5~6月發現到的木馬,而這個木馬應該是晚了幾個月發展出來的! 不過解決的方法應該是大同小異,其實用文字的方式說明的話,可能就會幾行帶過去! 這樣就代表我的篇幅太少啦! 這樣不好... 讓我多灌點水好了~~~ 裝Q裝Q裝Q 呵呵... 畢竟最近除了忙這個之外,也有忙其他的事情~~~

OK~ 這次的廢話也是多了一些~ 呼呼~ 別見怪阿~! 好啦!回歸正題 開始來進行故意中毒的測試階段吧!




這是當初還沒有中毒的狀態! 個人我比較強烈建議 "active port" 、 "Tcp View" 、 "CurrPorts"...
至於有興趣的話,也順便可以使用 process explorer ... 功能還比工作管理員強上許多,不過有發現這個木馬搞怪的東西還真多哩! 啥?! 這有點像是 rookit 的方面...



目前乾淨執行狀態,可以參考看看...



這是另外一套可以查看記憶體常駐的相關程式的執行狀況



這是新收到的釣餌 + 機車木馬 ...



解開之後... 給她用力的執行下去吧~~~~~~~~ 囧rz囧rz囧rz



這... 不知道啥個鬼東西~~~



執行之後... 就準備開始暗中搞破壞了... 出現這個畫面! 只是釣餌... 一個超級無用處的釣餌~~~



只能說好奇心殺死貓啊!(偶素故意的! 很壞很壞很壞)



可以注意一下 救護車 的 icon ~~~ 當然這個檔名要注意一下,這也是木馬的呼叫程式!



這時候除了 winupgro.exe 在執行之外,那個 setup.exe 就開始解開木馬並且進行登錄檔的破壞與加強木馬的繁殖能力~~~



這時候就開始發現一堆莫名奇妙的連線吧~~~



這時候會越來越多...



由於我實驗了最少不下十多次~~~ 所以我知道該木馬的核心大概落在這個位置之外,還有另外一個位置!



這個木馬很好心的... 會順便讓你的OS重新開機,以便更佳讓木馬來深入植入這個作業系統當中!!



一樣重新開機之後,開啟 TCP View ...



就會發現另外一個木馬的核心,這個還會主動幫你向外連線之外,還順便幫你download一拖拉股的木馬回來... 挖哩挖哩挖哩挖哩挖哩 這個也要注意,這叫 wintems.exe ..



同時開啟兩套來觀察這個木馬...



這時候依然會開啟一拖拉股的對外連線... 真的是...



這個不知名的連線越來越多~~~ 越來越多~~~



來看看其他也是木馬的核心...



這也是其他的木馬核心...



誇不誇張~~~ 有沒有搞錯阿! 除了 wintems.exe 的大量傳輸之外,還有這個 flec006.exe 也會主動對外大量連線~~~



無聊看看有沒有辦法能夠直接從小傘網站下載下來之後進行安裝的動作...



哈哈哈~~~~ 沒有用~~~~ 這種機車的木馬都會抵制那些防毒軟體的常駐以及執行等等...



換這套呢? 那就 Try 看看吧~~~



一樣安裝完成之後,還是發生錯誤訊息! 這依然是木馬的阻擋不給掃描~~~



先下載 spyware terminator...



一樣發生無法安裝的狀況~~~~



先來看看 登錄檔吧... 可以搜尋一下 flec006.exe 所在的位置! 但是不建議刪除,因為刪除是沒有用的... 重新開機之後,依然會啟動木馬,依然的改寫你的系統登錄檔~~~~



這是啥?! 可以先記錄一下檔名~~~ 賣個關子先~~~



我先匯出中毒過後的系統登錄檔案... 這個地方你就算刪除匯入... 還會發生匯入失敗的狀況~~~



其實在這邊就可以發現,這算是更核心的木馬控制主程式~ 這也是為什麼這個木馬執行過後沒有多久,就必須要重新開機的狀況! 因為... 該木馬就是要偽裝成某個裝置的驅動程式,所以就算你刪除隻前所提到的木馬執行的檔案,卻是沒有用... 依然會繼續產生與繁殖~~~ 那刪除呢?! 對不起... 由於這屬於驅動程式的部份,除了安全模式之外... 就不能刪除了... 因為那是屬於專用的驅動程式,是不可以隨便刪除...



其實這個 srosa.sys 不只是存在一個地方... 還放在一些地方~~~



這個也是重點之一~~~ 沒有根除這個木馬,你再怎麼刪除也都沒有用啦!



其實這個部份算是有點沒有標明好... 不過後面也就很容易知道這個目錄是幹麻的~~~
好啦! 說破就是... 木馬多加去下載別種的木馬所放置的其中位置之一...



來看看 winupgro.exe 的位置...



可以看看... 這個工作管理員有多麼的... 有點給他不夠強大吧!



來看看木馬所在的位置~~~ 不過不用急的刪除~~~ 就算刪除... 一樣清不掉~~~ 哈哈~~~



看一下裡頭有啥檔案~~~ 若是使用不顯示"隱藏檔"的話,就看不到這兩個檔案了!
其實 srosa.sys 也會變來變去,經過我多次的實驗不僅 srosa.sys 也會變成 srosa2.sys 與 srosa1.sys 之類的



切換到另外一個目錄~~~ 發現一些怪怪的副檔名 oct 的檔案~~~ 也不用刪~~~



這只是去下載一些有的沒有的木馬



這個木馬好玩的地方也有一個,也是從X1那邊來的資訊~~~ 一樣都是變種的木馬,相信習性也差不多!
那就來隨便一個地方新增檔案~~~ 不過這個部份可以參考一下~~~ 那就來隨便新增這個檔案吧!



執行一下之後會發現這個好玩的狀況吧! 一執行就消失了~~~ 夠詭異吧~~~~



不信?! 來顯示隱藏檔案~~~ 奇怪~~~ 才剛剛新增的執行檔案就這樣憑空消失了!



來使用這個發現系統被修改什麼東西... 可以發現內建的ICS的防護功能就被關閉了!!!



還有... 內建的安全中心也被關閉了~~~ 真是徹底的搞怪的木馬啊!
不過經過測試,就算你在這裡開啟服務也沒有用... 重新開機又恢復原狀啦!



其實這個也遭受感染與置換了~~~~



開機也會啟動三個"木馬" 執行檔~~~ 這邊刪除也沒有用~~~

總言
目前在木馬的"淫威"之下,怎麼樣抵抗都是沒有用的~~~


那... 開機到安全模式呢?

很抱歉~~~ 你的作業系統會送給你這樣的畫面






中毒後的狀況:
1. 剛中毒的時,是不知覺的強制重新開機!

2. 重新開機之後,就會loading srosa.sys 這個驅動...

3. 記憶體當中最起碼會被執行 winupgro.exe (工作管理員看的到,也可以強制關閉,不過沒有用,因為背後有 srosa.sys 在操控)

4. 若使用 CurrPorts or TCP View 來查看隱藏的執行與該程式的對外連線,若細心的人會發現 flec006.exe 、 wintems.exe 主動大量對外連線,並且這兩個木馬還會幫你下載一拖拉股的木馬程式下來...

5. 若啟動IE之後,會呼叫更多的木馬程式... 這部分應該在我的猜想,應該是要側錄你的鍵盤與上網所傳輸的資料等等相關的資訊~~~

6. 由於這個木馬還會去搞其他的程式 (在X1上面有發現) 以我的測試環境太過於單純,所以只發現 VMWare Tray 會遭受木馬程式的置換

7. 木馬程式主要位置在於
%APPDATA%\m 、 %APPDATA%\drivers <=== 這兩個資料夾
%systemroot%\system32\wintems.exe 、 %systemroot%\system32\mdelk.exe <=== 這兩個執行檔
%USERPROFILE%\Local Settings\Temporary Internet Files\Content.IE5 <====這個資料夾裡頭的東西
%SystemDrive%\System Volume Information <========= 這算是系統還原點
%USERPROFILE%\Cookies <=========== 這是有問題的Cookie
%systemroot%\Prefetch <=== 這個應該是執行所需要預備讀取的紀錄吧
*備註: 還有其他的隱藏地方! 這部份需要看系統登錄檔才有辦法決定該置換的檔案為何! 不過上面已經提到了,可以藉由查看開機時所啟動的程式.... 來慢慢檢視遭受置換或者感染的檔案為何~~~~

8. 進入 安全模式 都會發生藍色畫面,不論是怎麼樣的進去... 就算使用 Antivirus Boot CD 開機掃除木馬之後,還是沒有辦法修復~~~ 這個部份的原因其實很簡單(X1也有提過) 也就是因為安全模式的機碼被刪除了~~~ 所以造成藍色畫面無法進入的狀況,後面則會說明如何修復安全模式。

9. 除了上頭的機碼被修改之外! 還有一些被木馬新增的地方 (大方向)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\srosa
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\Document and Settings\Administrator\Application Data\drivers\downld\xxxxx.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\Document and Settings\Administrator\Application Data\drivers\winupgro.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\WINNT\system32\wintems.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\WINNT\system32\mdelk.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\Document and Settings\Administrator\Application Data\drivers\flec006.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\Document and Settings\Administrator\Application Data\drivers\x.bat
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\drvsyskit=C:\Document and Settings\Administrator\Application Data\m\flec006.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\german.exe=C:\WINNT\system32\wintems.exe
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\drvsyskit=C:\Document and Settings\Administrator\Application Data\drivers\winupgro.exe

10. 根據個人的觀察,不少掃毒軟體的BootCD都會將木馬程式變更名稱之外(包含核心與已知),還發現這些掃毒軟體比較不會去更動到系統登錄檔當中的紀錄~~~ 所以依然需要使用手動的方式來加以清除,或者採用一些 SPYWare的軟體來給予清除!


中毒前後的差別

中毒後開啟IE的前後差別

點我則有相關的解毒教學




此文章於 2009-01-05 17:40 由 wst2080 編輯過
擦身而過只需短短的一秒,再度重逢却是需要一生。萍水相逢的瞬間就是緣分,一生之中或許有緣重逢。偶遇的片刻,奇妙的缘分!<img src="http://image.mml.com.tw/attach/mml-a77cedf2d914b5a27cd5ae2e5ae3a789.png">
〔國際中心/綜合報導〕著名物理科學家霍金(Stephen Hawking)不再相信上帝創造宇宙的說法,他在新書中寫道,宇宙起源的「大爆炸」不是偶然事件,而是在物理定律作用下的結果。此話一出,引起信奉上帝是造物主的人反彈,他們認為,霍金是為了宣傳新書。
〔國際中心/綜合報導〕柬埔寨首相洪森宣布,預計斥資兩億美元建造一座555公尺高的摩天大廈。該建築建成後將超越519公尺的台北101大樓,成為僅次於杜拜哈里發塔的世界第二高樓。
﹝記者陳浚錡/綜合報導﹞本季洋基隊長基特(Derek Jeter)面臨生涯最大低潮,本季後將成自由球員的他合約數字多寡恐受影響,紐約《每日新聞》報導,兩位暱名的前隊友認為基特明年將恢復身手,新約價碼可值逼目前的A-Rod,不過該報專欄作家哈波(John Harper)認為,這名36歲老手恐面臨爆跌的窘境。
〔國際中心/綜合報導〕盛傳疑似「詛咒纏身」的法拉利最新款超級跑車458 Italia,才在日前傳出推出至今已發生最少10起新車撞毀或引擎自燃事故,當時法拉利總公司否認設計上有問題;如今卻在1日同時召回1248輛同款超跑,合計總價超過2.12億英鎊(約合新台幣105億)。
〔體育中心/綜合報導〕美國網球公開賽女單第二輪昨天(2日)發生意外插曲。來自白俄羅斯、大會第10種子的球員艾莎蘭卡(Victoria Azarenka)在比賽中突然昏倒,隨即被工作人員抬出場外,最後比賽結果則是她的阿根廷對手杜柯(Gisela Dulko)直接晉級第三輪。
(記者鄧富珍/彰化報導)彰化市香山里出產的平地老欉文旦柚品質佳、價格合理,頗受行家青睞,市公所決定命名為「香山文旦」加強推廣,3日邀集市農會及果農在果園舉辦命名暨品嘗活動;現採的「香山文旦」皮薄、果肉細嫩、多汁且甘甜,令人讚不絕口。
〔地方中心/台中報導〕台中縣一名王姓男子幾年前遺失手機,已經夠倒霉了,竟然莫名奇妙被警方通緝說他是詐騙集團的共犯,二度被荷槍實彈的員警押回警局,更誇張的是,檢方要他認罪,他為自己喊冤,沒想到不久後,竟然收到法院入監服刑的執行命令,法院未審先判讓他無法接受。
﹝大陸新聞中心/綜合報導﹞廣東省GDP連續多年在大陸排行榜上蟬聯榜首,珠江三角洲部分城市「富可敵國」,但在粵北山區、粵東及粵西的貧窮縣,人均GDP卻只有珠三角富縣的30分之一。廣東省最新統計報告顯示,全省1億人口中,還有316.5萬貧困人口,有200多萬戶仍住在泥磚、茅草屋內。
〔記者朱錦華/綜合報導〕樣子表酷似鞏俐,有「小鞏俐」之稱的女星周顯欣,也是上述眾多「小」字輩的新人之一。最近她跟隨前輩步伐,採用為代言內衣 拍攝「內衣寫真」這一招,作為「大躍進」的策略。豐胸美腿、風情萬種,果然讓她一下子知名度大增。
〔地方中心/台中報導〕五都選舉逼近,大台中市長選情緊繃,國民黨現任市長胡志強對上民進黨參選人蘇嘉全,棒球隊加菜金風波越演越烈,蘇嘉全要檢警要找就找他,別去為難總教練,更把砲口對準胡志強,希望以同樣標準辦賄選,胡志強則說,市長請吃飯有什麼問題?雙方隔空交火。
〔記者顏真真/台北報導〕中央銀行將於9月30日召開理監事會議,是否會祭出進一步調控房市的措施,備受關注,甚至已傳出多家銀行陸續接到央行通知,針對授信、放款進行金融檢查,並對土建融進行道德勸說,對此,央行今(3)日表示,央行對銀行進行授信、放款檢查,是每季例行性工作;目前本行並未對土建融進行管控,且銀行承作房貸業務,均照相關規定辦理。
〔影劇中心/綜合報導〕賈靜雯、孫志浩的爭女官司,日前法院裁決梧桐妹的主要監護權判給孫志浩,賈靜雯相當不滿,因為美國法院判決讓她4月份帶女兒返台,台灣的法院卻讓她面臨骨肉分離,最快今(3)日、最晚下週一就會提出抗告。
〔記者康仁俊/台北報導〕陳水扁辦公室今(3)日發布一篇前總統陳水扁撰寫的文章,對於卸任禮遇遭到取消,陳水扁爆料指稱,是馬英九總統親自交代要取消他的禮遇,「柯(建銘)總召向國民黨的大黨鞭林益世查證了解,林大黨鞭不諱言,那是馬英九總統所親自交待,不能不過,後來立法院長王金平主持朝野黨團協商時,也私下向柯總召證實確係馬總統所交辦無訛」。
﹝記者劉嘉雯/綜合報導﹞在茫茫網海中找不到資料嗎?甚至為到哪找而困惑嗎?快連上「ACROSS」,這裡匯集了全台多個資料庫,提供最先進的網路應用機制,只要開啟一個網頁、動動一根手指,來自各方的資料就條列眼前,現在還有機會免費去花博、拿到上海機票!
〔記者李玟/綜合報導〕早已確定晉級的美國隊,在土耳其男籃世錦賽B組預賽最後一戰要和突尼西亞「打健康」。因為美軍的輕鬆打,所以雙方在前2節打完相差都僅在各位數,直到第3節美國才「火力復甦」將領先拉大到63比46,最終再以92比57贏球,而他們在16強首戰將遭遇A組排名第4的安哥拉。
〔記者陳思穎/台北報導〕年底五都爭霸戰倒數計時,民進黨提名新北市長參選人蔡英文與國民黨提名新北市長參選人朱立倫持續積極向選民催票,朱立倫今(3)日表示,將努力打造新北市成為最「友善」的生育城市,讓所有市民「歡喜生、快樂養」。蔡英文則是強調,教育工程牽涉廣泛,所需經費也很多,在財源有限下,希望新北市有多一點預算來多點事,整合先前的托育政見,搭配高中職落實在地就學。
﹝大陸新聞中心/綜合報導﹞號稱世界第一大機械鐘的江西贛州市「和諧鐘塔」近日開啟運行。大陸媒體指出,它比英國「大笨鐘」高出18公尺,表盤直徑也大了兩倍。據悉,以「和諧鐘塔」為核心的公園及配套設施總用地面積234畝,全部投資為2.9億元(人民幣,下同)。
〔記者方正東/綜合報導〕老虎3AToledo Mud Hens倪福德台北時間3日傷癒復出,後援1局沒失分;道奇3A Albuquerque Isotopes胡金龍繼續維持很好的打擊手感,3打數敲出2支安打,打擊率3成09。
〔社會中心/台北報導〕曾代表台灣勇奪東亞運金牌的保齡球前國手彭永年,傳出在賭場贏得千萬元,引來不良份子覬覦,遭人擄走還差點被活埋,因為彭永年以前真的有賭博的壞習慣,因此消息傳出後,讓彭永年的親友都嚇了一跳,紛紛打電話罵他,只不過早已轉行賣土雞的彭永年,人根本還好好在店裡沒有出事,一切都是同名同姓惹得大烏龍!
〔記者康仁俊/台北報導〕針對中科三期抗告駁回,不過環保署方面表示在1日已經提出新的環評,因此抱持異議,民進黨籍立委葉宜津今(3)日批評,環保署的做法「會讓人家質疑政府無法無天,不管人民怎麼抗議,不管法令怎麼規範,執政團隊就是向財團靠攏!」
〔記者陳思穎/台北報導〕行政院長吳敦義今(3)日出席99年直轄市市長、議員及里長選舉檢警調政風高層首長選舉查察座談會時表示,端正選風才能確保政風,檢警調政風人員必須全力防制賄選、取締賄選、嚴辦賄選。
〔記者蘇湘雲/綜合報導〕微軟力推的Windows 7換機潮近來傳出有不錯的進展,有不少Vista用戶已經被說服採取行動升級,Windows 7市佔率已連續第二個月超越前一代的Vista,但前前一代的Windows XP用戶似乎仍死命不改,打算拖到最後一刻。
〔記者朱錦華/綜合報導〕影片網站YouTube日前出現一支讓人震驚的影片。一名穿著紅衣的年輕女子,從桶子抓出一隻隻剛出生的小狗扔進河裡,任牠們淹死。許多網友看了後相當心痛,並紛紛發起人肉搜索,揚言要找出這名行徑殘忍的女子。其中包括《變形金剛》的導演麥可貝。據稱麥可貝已提供5 萬美元(約台幣160萬)的懸賞「緝兇」。
﹝記者陳浚錡/綜合報導﹞同為肩傷淪落人,響尾蛇王牌韋伯(Brandon Webb)是「台灣之光」王建民復出的指標,而王建民本季薪資對將成自由球員的韋伯來說也有代表性的意義,據《亞歷桑納中央報》指出,建仔本季薪資200萬美金的例子比巨投哈森(Tim Hudson)等人,更適合當作響尾蛇續約或是其他球隊簽下他的參考。
﹝國際中心/綜合報導﹞今(3)天是什麼日子呢?就是紅遍全球的日本機器貓哆啦A夢(Doraemon)的生日。根據作者藤子‧F‧不二雄的設定,哆啦A夢誕生於2112年的9月3日,也因為哆啦A夢一直沒有明確的結局,還有狂熱的粉絲乾脆自己出版偽造的結局。
〔生活中心/綜合報導〕一架從上海飛回桃園的長榮BR701班機,2日晚間9點多降落桃園機場時,飛機突然滑出跑道,檢查後發現飛機左後輪的8個輪胎,其中3個突然爆胎,爆胎所發生的巨大聲響嚇壞機上旅客;旅客因此受困機上1個多小時,加上無法順利領取行李,機上乘客抱怨不斷。
(記者郭政隆/嘉市報導)在文具用品上,可常看到L型的資料夾、雜誌架等等,嘉基神經外科加護病房的護理人員將L型構想轉用在病患身上,經重新設計、改良,終於完成「防垂足床上鞋」,使用於意識不清的病患身上,讓病情尚未恢復到可進行復健療程的病患達到初期預防垂足的效果,幫助日後復健訓練工作的進行。
〔生活中心/台北報導〕全世界知名的超級跑車法拉利,義大利總公司在台北時間2日宣佈,要針對法拉利458 Italia款跑車,進行全球大規模召回,原因在於這款跑車的隔熱板黏著劑出現嚴重問題,在高溫下可能出現自燃,引起火燒車,法拉利預計召回的車輛多達1248輛。國內的拉利車主表示,對於這項緊急召回措施並不覺得意外,在8月底,大陸一輛458型法拉利就在馬路上起火自燃燒成廢鐵。
﹝大陸新聞中心/綜合報導﹞廣東省江門市一名30歲男子聲稱自己有病,需要喝「童子尿」治療,將5名國小女童誘騙至宿舍,猥褻、捆綁及砸頭,造成其中一人重傷住院。男子在行跡敗露後潛逃,當地公安機關目前已經立案偵查及追捕。
〔記者康仁俊/台北報導〕陸委會編列40萬邀請立法院助理參加研習營,因入住高檔酒店引發外界爭議,民進黨籍立委葉宜津今(3)日批評陸委會不斷在每次預算審查時說需要錢,「但是這一次招待立院助理考察,證明了其實陸委會很有錢」,葉宜津說,這起事件不是助理公會的錯,「這是陸委會想要巴結助理,希望在政策或是預算審核上放水,這樣的心態不應該!」
〔記者顏真真/台北報導〕博智金融與中策集團購買南山人壽股權案遭經濟部投審會駁回,南山人壽股權出售案又回到原點,也讓不少有意併購南山人壽的買家蠢蠢欲動,不過,富邦金控總經理龔天行今(3)日表示,「目前看起來,AIG還決定是否要把南山再拿出來賣,我們不能夠說我們對南山有興趣,這樣太不客氣了。」
〔記者康仁俊/台北報導〕針對台北市政府舉辦國際花卉博覽會卻驚爆恐涉弊案,民進黨立院黨團今(3)日上午召開記者會,立委涂醒哲說,台北市長郝龍斌說花博不要扯到選舉,但是國民黨從立法院到黨團到市議會,全部選舉考量,現在連檢調單位都配合不調查,「花博不要涉及到選舉?這是在開玩笑的!」
〔記者康仁俊/台北報導〕針對台北市政府舉辦國際花卉博覽會卻驚爆恐涉弊案,民進黨立院黨團今(3)日上午召開記者會,抨擊國民黨動員全黨之力對郝龍斌擁抱、獻花、呼口號,「這樣就能掩飾『郝』無能?檢調為什麼不發動搜索?」
〔記者陳思穎/台北報導〕北市新生高花卉採購價格爭議持續延燒,國民黨台北市參選人郝龍斌選情遭到影響,為了表達對郝龍斌的力挺,國民黨立委今(3)日上午大陣仗召開記者會力挺,郝龍斌親自到場致謝,國民黨立委更送上一支棒球棒,要郝龍斌遇到黑抹時全力反擊,郝龍斌則是表示,如果有任何牽扯到他個人操守上的問題、不法、貪贓枉法的行為,「我願意辭職負責」。
〔生活中心/台北報導〕台灣人愛補習,不管是想升學還是考證照,只要補習大多數人第一個想到的就是台北市南陽街,南陽街、許昌街附近一帶補習班將近百家,可發現名師都偏愛兩個字的藝名,有的名師怕被老闆發現兼差好幾家補習班,還會取不同藝名替換,但如果不是科班出身,想當名師得有兩把刷子。
〔國際中心/綜合報導〕在臉書(Facebook)抒發感想,可能會為自己招惹麻煩。一名星航空姐在臉書上說,「我們(新加坡人)是最難服務的一群...好像我們(機艙人員)欠他們幾百萬元一樣...好想摔(甩)他們巴掌...」;星航發言人證實,會對有關職員採取行動。
〔記者康仁俊/台北報導〕民進黨籍立委翁金珠今(3)日上午召開記者會,質疑中國在簽訂ECFA之後,對台灣輸往中國的馬拉巴栗(俗稱發財樹)課以關稅,「ECFA簽署之前完全零關稅,但是6月以後關稅增加為10%,加上進到中國要13%的增值稅,等於要課23%的稅,對農民來說非常不公平,農民未得利、先受害,根本活不下去!」
〔記者康仁俊/台北報導〕台北市長郝龍斌今(3)日上午前往立法院國民黨團召開記者會,強調有信心辦好花博,不過,民進黨籍立委王幸男、前立委江昭儀及部份自稱是彰化花農帶著盆栽前往國民黨團要求郝龍斌向彰化花農買花,還諷刺郝龍斌買花買貴了,遭到立法院駐衛警以及國民黨立委謝國樑等人的抵擋,引爆推擠衝突。
〔記者李玟/綜合報導〕沙巴西亞(CC Sabathia)不愧為紐約洋基最穩定的王牌巨投,他今(3日)先發出戰奧克蘭運動家投8局,僅被艾利斯(Mark Ellis)擊出1支安打、另外還送出5K沒有失分,帶領洋基以5比0演出完封、橫掃運動家。賽後奪得第19勝的沙胖更獨居全聯盟勝投榜首。
〔記者陳思穎/台北報導〕花博爭議持續延燒,國民黨台北市參選人郝龍斌選情遭到影響,為了表達對郝龍斌的力挺,國民黨立委今(3)日上午大陣仗召開記者會力挺,郝龍斌親自到場感謝,不過,民進黨立委王幸男卻率領民眾在外嗆聲,看到郝龍斌時更情緒激動,企圖闖進國民黨團。
〔記者顏真真/台北報導〕2010台北國際花卉博覽會將於11月6日正式營運,富邦金控旗下子公司台北富邦銀行將擔任花博金融協助夥伴,提供園區內即時金融服務,不過,在今(3)日記者會上,台北市長郝龍斌與富邦金董事長蔡明忠都臨時缺席,也引人揣測是否要遠離花風暴,對此,富邦金總經理龔天行表示,沒有啦,是因為臨時有事,「我們對花博的支持,絕對是不遺餘力」。
〔記者朱錦華/綜合報導〕美國著名的V雜誌九月推出一個「向紐約致敬」專輯。特別請來LV的創意總監馬克賈可布斯(Marc Jacobs) 與歌手女神卡卡聯手打造這一期的封面。結果是,兩大創意天才,聯手把自由女神像惡搞了一番。當然,這是很有創意的惡搞。 
﹝記者陳浚錡/綜合報導﹞道奇隊台灣左投郭泓志總給人表情冷酷不多話的印象,然而他也有相當具親和力的一面,《vinscullyismyhomeboy.com》披露,2日他不顧防護員康提(Stan Conte)「提醒」,賽前硬是要和坐在外野的球迷玩傳接球,令他們豎起大姆指直喊「OH MY GOD!」而且郭還好人做到底,幫球迷簽名。
﹝大陸新聞中心/綜合報導﹞雲南一名放羊老漢日前莫名死在放羊地草叢中,經法醫勘驗,他睜著眼睛張著口,身上沒有任何痕跡。而這起事件也讓當地辦事處的人越來越相信,附近有一個恐怖的「死亡區」。根據居民的說法,這裡多年來已經連續發生多起人畜猝死事件。
〔記者曹逸雯/台北報導〕8月雖適逢農曆鬼月,但根據住展企研室統計,看屋買氣已出現回籠跡象,其中又以投資型、首購型及捷運站換屋型產品,最為搶手;8月下半月各推案現場來客量增加,成交量也同步提升,也讓8月份住展風向球總分上升1分達39分,雖然仍落在代表「衰退注意」的黃藍燈區,但已經向綠燈區靠攏。
〔記者黃芳祿/南縣報導〕縣市長和議員選舉有「母雞帶小雞」,今年大台南市長和市議員出現「老鳥帶菜鳥」,市議員參選人方一峰請來前台南縣議副議長周賜海擔任競選總幹事。
〔政治中心/台北報導〕當年為了要推廣全民國防教育,國防部也跟上公仔熱,陸續推出海陸空不同軍種的公仔,不過說也奇怪,我們常常說阿兵哥,但國防部發行的限量公仔,主角卻通通都是巾幗英雄,而且從第一代到第三代都走火辣性感路線,讓不少軍事迷瘋狂收藏,加上限量發行一千隻,公仔最高喊價4000元。
〔記者謝禮仲/台北報導‧沈昭良/圖片攝影提供〕電影裡的變形金剛可以從一部車變成巨大無比的機器人,這些虛構的物件,在台灣,卻真實地存在,各種噸數的卡車,只要按下控制鈕,就可在短時間透過油壓裝置,變成絢麗驚異超魔幻的龐然大物,不定時地出現在農漁村或市郊的廟宇前、空地中、民宅旁,甚至巷弄裡、十字路口旁!
﹝大陸新聞中心/綜合報導﹞由海內外華僑華人援建的新北川中學近日開學,意外引發香港藝人成龍捐款懸疑。據悉,成龍去年曾經允諾捐助在汶川地震中損毀的北川中學重建,然而大陸媒體卻踢爆,北川中學根本沒收到這筆錢。
〔地方中心/基隆報導〕基隆地檢署99年推動「投資教育,創造未來—弱勢家庭學童認養計畫」,首創緩起訴處分金認養偏遠學校,繼上個學期認養雙溪、貢寮、萬里、金山地區5所學校,動支45萬5000元補助47位弱勢家庭學生的註冊、健保、早晚餐等費用,更在媒體披露後,造成抛,磚引玉之效果,陸續得到中華聯網公司、五福慈善功德會、慶安宮、福德宮及許多善心人士的共襄盛舉,總計捐款約75萬元。99年度新學期即將開始,地檢署也鼓勵有意願接受認養的學校提出申請。
以下的方式為使用開機光碟來奪取開機權並且使用乾淨的OS來進行深入的消毒處理~~~

當然要進入BIOS來設定開機順序是從光碟機優先開機會比較好!




此文章於 2009-01-04 23:56 由 wst2080 編輯過
擦身而過只需短短的一秒,再度重逢却是需要一生。萍水相逢的瞬間就是緣分,一生之中或許有緣重逢。偶遇的片刻,奇妙的缘分!<img src="http://image.mml.com.tw/attach/mml-a77cedf2d914b5a27cd5ae2e5ae3a789.png">
首先登場的就是俗稱的 小紅傘 ~~~~


Avira AntiVir Rescue System




選擇 1 來使用該光碟進行開機



Linux Base 的 OS...



若有抓到網路卡的話,則會線上進行病毒特徵碼與掃毒引擎的更新



操作介面還算單純的,選項還蠻少的... 若能夠了解Linux CLI 的介面的user,會使用的更加的得心應手!



先進入設定組態的部份,來進行深入掃描並且加強掃描的範圍與對檔案的處置!



切換到掃毒程式的選項吧!


-------------------------------掃毒完成後重新開機來觀察掃毒過後的成果----------------------------------------



重新開機之後,還會發現找到新的硬體!



CurrPorts 可以觀察久一點... 看看有沒有異狀。 換句話說就是有沒有產生大量的對外連線~~



若 anti-vir 有識別到的木馬就會進行檔案更名~~~ 不認識的就... 我哩咧...
不過細心的人會看到,小紅傘已經將該目錄的檔案屬性都改為正常顯示~~~
可以發現有兩個檔案! 一個叫做 srosa.sys ,另外一個叫做 srosa2.sys .... 有問題的已經被改成 srosa.sys.xxx 不過不知道 srosa2.sys 是不是有問題的檔案...



這邊也是一樣的狀況!



這個部份也是一樣!



好多有的沒有的...



哇哈哈~~~ 這個木馬很好心對不對阿! 還主動幫你下載一拖拉股的木馬程式進來喔!



觀察登錄檔 1



觀察登錄檔 2



觀察登錄檔 3



觀察登錄檔 4



觀察登錄檔 5



觀察登錄檔 6
可以發現到"登錄檔"沒有被修改...



開個IE,持續check看看是否仍有異常的程式有主動開啟對外的大量連線~~~



可以測試看看是否可以安裝 Anti-vir 個人版的免費防毒軟體是否可安裝,不過稍為測試是OK的~~~


小紅傘所掃瞄出來的報告檔


總結: 還是希望能夠針對登錄檔來加以的清除這些仍有風險性的紀錄~~~


此文章於 2009-01-05 15:56 由 wst2080 編輯過
擦身而過只需短短的一秒,再度重逢却是需要一生。萍水相逢的瞬間就是緣分,一生之中或許有緣重逢。偶遇的片刻,奇妙的缘分!<img src="http://image.mml.com.tw/attach/mml-a77cedf2d914b5a27cd5ae2e5ae3a789.png">
再來另外介紹這種解毒的方法...

使用

BitDefender Rescue CD





也是使用Linux Base的OS... 而且還是使用 knoppix 的方式來修改~~~
us 的意思就是... 美語~~~ 沒有關係~~~ 英文美語看懂比較重要



base on knoppix 上面運作~~~



若該 knoppix 有支援你的網卡的話,就會在這裡進行線上的病毒特徵碼與掃毒引擎的更新!
(建議使用比較常見的晶片會比較容易偵測的到)



只能說 掃毒超簡單 只有三個步驟~~~



第一步驟



第二步驟



第三步驟,記得要點選 fix issues~~~



就會進行快速的刪除~~~


-------------------------------------------------------掃毒完成重新開機-------------------------------------------------




可以使用 CurrPorts 來觀看目前的連接狀況~~~



使用 Process Explorer 來看看



查看登錄檔 1



查看登錄檔 2



查看登錄檔 3



查看登錄檔 4



結語: 依然一樣並沒有更動到系統登錄檔的部份!
擦身而過只需短短的一秒,再度重逢却是需要一生。萍水相逢的瞬間就是緣分,一生之中或許有緣重逢。偶遇的片刻,奇妙的缘分!<img src="http://image.mml.com.tw/attach/mml-a77cedf2d914b5a27cd5ae2e5ae3a789.png">

F-Secure Rescue CD



與之前上面兩套的介紹差不多,都是建置在 Linux on Base ~~~ 此時直接按下 Enter 按鍵來給予進行



記得... 要看清楚選項! 要不然選到 Reset Computer... 那就要再來一次了! 此時選 Next ...
這個GUI是沒有使用滑鼠的... 算是有點text的框架類型的介面...
不過~~~ 可以稍微看一下上面的說明來加強方向鍵與一些按鍵的操作



這時候就會開始驅動你的NIC(網路卡)開始進行從網路下載最新的病毒特徵碼與掃毒引擎



這是授權宣告,可以不鳥他按下 Next 繼續~~~ (有興趣就自己study吧)



同不同意~~~ 選同意就OK啊!



選取要掃描的範圍



掃完之後... 也是掃出一拖拉股有的沒有的.... 搞定之後reboot吧~~~


---------------------------------------------------------掃毒完成後的結果--------------------------------------




可以先進入OS之後,來查看網路連線是不是是恢復正常~~~



來看一下 Process Explorer 觀察常駐在記憶體當中的程式是否有之前的徵狀



登錄檔1



登錄檔2



登錄檔3



登錄檔4



看來看看掃毒之後的成果吧!



其實隱藏屬性已經拿掉了... 我只是雞婆加個查看隱藏地參數



可以注意到的是... 這邊有將判定有問題的檔案,還外加一個virus的副檔名,來加以識別~



不過這些還是判定不出來~~~



這邊也可以看看~~~

總言:依然一樣不會去修改系統登錄檔的值,並且將掃毒完有問題的檔案給予修改副檔名~~~


擦身而過只需短短的一秒,再度重逢却是需要一生。萍水相逢的瞬間就是緣分,一生之中或許有緣重逢。偶遇的片刻,奇妙的缘分!<img src="http://image.mml.com.tw/attach/mml-a77cedf2d914b5a27cd5ae2e5ae3a789.png">
這病毒好夭壽頭昏

看了鴨大的測試真想把壞人電腦爆掉欠揍欠揍欠揍
很棒的教學,其實這應該要改標題為不知名病毒解毒方法教學,不過這兩片救援片不知道會不會作線上更新?不然可用性也減低不少。
我的方法都是先查出作怪的檔案,直接進WINPE砍檔比較快,缺點是不一定砍的乾淨,太麻煩就砍掉重練比較實際。XD
魏德聖說:我不是那麼勇敢,而要一個男人放棄自己的夢想需要很大的勇氣,我只是沒有那個勇氣而已。
小弟的BLOG:http://kocpc.pixnet.net/blog,文章集中整理在BLOG,謝謝!
請大家看完文章後發表一下感言或意見,您的一句話會讓發文者更有動力!<img src="http://img370.imageshack.us/img370/7608/060vx6.gif">

KasperSky Rescue Disk

那就來看看知名的卡車司機... 不~ 應該叫做卡巴斯基...



一樣 Base on Linux 上頭執行,想必Windows的授權費用比較可觀吧~~~ 從上面看下來,至少帶給我的觀感倒是是這樣的... 直接將Enter啟動卡巴斯基的救援光碟~~~



開機都會載入一些相關的硬體驅動來驅動之後,就會進入此GUI的畫面。 由於病毒特徵碼與掃毒引擎過於老舊也就跟之前的一樣要來進行線上更新,與上面相比 GUI 方面,卡巴算是搞的還蠻功夫的~~~



我雞婆的切換到 Update...



由於之前已經完成更新... 這邊可以再度的更新看看... 也可以看到更新病毒碼來看到網路的流量!!!



先點選掃描的範圍



注意! 這邊強烈建議使用 Settings 來進入設定的頁面來加以設定



建議設定成此畫面一樣所勾選的會比較好~~~



設定完成後,回到Scan的頁面。 可以點選大方塊的 Start Scan 來進行掃描!
發現該木馬,就會彈跳出視窗! 建議使用 Delete 的選項,並且要勾選底下的方塊來套用此這個刪除的規則... 這樣後面就可以去泡個咖啡去看的電視摟!



若有興趣的人就會慢慢發現... 這個掃描的過程... 不過可以不用去更動... 讓他持續掃瞄~~~



掃描完... 可以先去 Reports 進而觀察中毒的檔案清單為何~~~ 看完之後,就可以直接退出光碟並且按下主機面板上的Reset的按鍵



-------------------------------------------------------重新開機--------------------------------------------------------------



像之前一樣,可以使用CurrPorts來查看系統上的連線狀態... 這個程式不要關,以便長時間觀察是否有像之前中毒一樣而有著不知名的程式來主動進行對外連線!~~~



Process Explorer 當中的記憶體的執行程序



一樣觀察系統登錄檔 1



觀察系統登錄檔 2



觀察系統登錄檔 3



查看掃毒過後的結果為何~~~ 可以發現發現有問題的檔案已經被刪除了~~~



進這個目錄可以發現到有問題的檔案已經被卡巴給刪除了~~~



不過這個一堆keygen仍然沒有被發現有病毒~ 哈哈~



一樣... 有問題的都被刪掉了~~



這邊這個部份... 也是一樣沒有被刪除

掃描後的清單


結語: 卡巴的UI真的做的還蠻美化的,至少跟上面的幾套相比下來~~ 不過依然一樣是針對有發現的病毒檔案來進行處理(刪除)~~~ 並沒有針對系統登錄檔來給予進行清除的動作!














擦身而過只需短短的一秒,再度重逢却是需要一生。萍水相逢的瞬間就是緣分,一生之中或許有緣重逢。偶遇的片刻,奇妙的缘分!<img src="http://image.mml.com.tw/attach/mml-a77cedf2d914b5a27cd5ae2e5ae3a789.png">
夭壽喔

希望大家都不要中標

阿彌陀佛
風塵情事揮不盡,觀世不笑是癡人

---藍色網路中的 Blue Man---
這種病毒實在太機車了
之前也有手動清掉一二種木馬
不過都沒有像鴨大提供的這麼難解的
http://maylison.pixnet.net/blog
1, 2, 3, 4, 5, 下一頁
即時留言版  版規  檢舉
最後一則留言 0 分 前
  • zmchkenshin :
    @@a
  • 愛★STAR :
    0.0
  • 無忌天子 :
    天媽那麼天~唉
  • MML GM :
    天孫那麼天~ 唉
  • MML GM :
    忘記了...
  • MML GM :
    = =
  • 無忌天子 :
    0.0
  • 無忌天子 :
    你是不會切換輸入法喔
  • MML GM :
    早阿
  • MML GM :
    jijsj;ush
  • MML GM :
    yl38
  • 無忌天子 :
    乾媽午安
  • MML GM :
    @@
  • 無忌天子 :
    0.0
  • zmchkenshin :
    @@a
  • 無忌天子 :
    0.0
  • 邦邦~ :
  • 313ss :
    下午第一節xd
  • 313ss :
    等下要去上課了~
  • 313ss :
  • 313ss :
    0.0
  • 邦邦~ :
    沒翹過課 怎麼是學生~~
  • 邦邦~ :
    翹課 讚阿(Y)
  • 愛★STAR :
    齁齁!!
  • 阿撇 :
    313翹課
  • 阿撇 :
    0..0
  • 愛★STAR :
    我現在再重新裝修
  • 313ss :
    0.0
  • 阿撇 :
    (Y)
  • 阿撇 :
    恩恩
首頁新聞
看好Apple的App Store帶來的小額消費商機,Google開闢了Android Market,Nokia則推出了...
2010-09-03 10:01 由森田剛門發表
精選文章
昨天去台北恆逸考個試~ 就想起自己家裡滑鼠左右按鍵隨著使用時間的增加而越按越不爽~~~又懶的去網拍買料件來維修~~~...
2010-08-27 10:48 由wst2080發表
分享這篇文章的初衷,來自於本人使用公司配的Windows平台筆電,自己又拿了一台MacBook Air,上個月得知Sea...
2010-08-18 15:35 由阿強一號發表
這次去逛電腦應用展,要說最大的收穫應該就是敗了這台有網路、傳真六合一功能的省主席 HP Officejet 4500 彩...
2010-08-16 13:15 由伊森夯特發表
更多精選文章
部落客文章
那天本來要帶老爸去彩繪眷村的(在台中哦! 快拆了>< )老媽說: 那太遠啦! 不要去我:.... 那要去哪裡...
2010-07-10 01:30 由ericsun0514發表
更多部落客文章