目前分類:防毒解毒區 (33)

瀏覽方式: 標題列表 簡短摘要

相信不少使用個人電腦的用戶,都會安裝名叫迅雷的軟件,迅雷的普及程度相當高,但近日就有消息指,有許多用戶發現電腦操作系統內部有可疑程序正在運行,這程序主要來自迅雷,原來是病毒程式,正以飛快的速度擴散中,已感染超過數千萬電腦,更會感染智能手機。



根據360、金山等等的殺毒軟件公司,確認一個位於C:\Windows\System32目錄中,一個名為“INPEnhSvc.exe”帶有迅雷數字簽名的檔案是一個典型病毒程式,分析後發現INPEnhSvc.exe有數個主要危險,分別是:


1.未經用戶允許安裝在Windows系統中,開機自動啟動。


2.未經用戶允許在用戶電腦上修改IE瀏覽器首頁,在IE收藏夾中添加網址。


3.病毒內含多種apk(Android 安裝程式,當用戶將手機連接至電腦上,這些apk會在用戶手機上自動安裝多個程式。


軟件隱藏性極高,即使用戶使用系統管理及檢測工具,病毒程式會自動暫停運行,讓檢測工具難以發現它的存在,加上所有動作都是在用戶毫不知情的情況下在背景進行的,各位要盡量小心,暫時避免安裝迅雷啊。

老實人 發表在 痞客邦 留言(0) 人氣()


Lpk.dll usp10.dll 病毒清除方法(重灌沒用)

USP10.dll 這病毒會感染系統裡所有exe文件(隨身碟、C、D、E...槽),並且把自身複製到被感染exe文件的當前目錄,且會把PF使用量佔至X.XG(一般通常幾百MB而已)。所以最好到安全模式去刪除病毒。

 
病毒現象

  1) 通過文件夾選項的設置顯示出所有隱藏文件,包括操作系統文件,然後全盤搜索lpk.dll,這時會發現很多目錄下都存在lpk.dll文件,大小一致,屬性為隱藏。




圖1:病毒現象:全盤搜索發現很多目錄下存在有LPK.dll文件,且大小一致,屬性為隱藏。

 

 


請格友直接GOOGLE:LPK.DLL   








想要知道您的電腦有沒有中用,


用搜索的方式去查吧!


下面是圖例↓





 





 




近來藤跟同業也都有遇到這問題。


基本上單做C槽重灌,確實是沒用,因為其它槽區的LPK.DLL病毒馬上就感染回C槽,包括你所使用的隨身碟也都會被感染。


 


藤本身是用江民2011或是2012版本直接偵測到並殺毒。


*金山毒霸無法完全清除。更不用說別套防毒軟體能偵測到或是殺毒了。


網友也可以用輔助程式加以掃描清潔↓


1.lpk.dll专杀工具



使用lpk.dll专杀工具可以轻松清除木马病毒伪装的lpk.dl文件……


立即下载

其它金山產品大全:

http://www.ijinshan.com/product/index.shtml
 

2.巨盾lpk.dll usp10.dll感染病毒专杀工具


本地下载


使用方法:


1、运行专杀软件,会自动查找系统中usp10/lpk.dll病毒感染线程,发现后提示用户手动选择挂起。
2、用户可以选择全盘扫描/指定盘符扫描。
3、对于查找到的dll病毒,会在备份在专杀目录下以木马MD5命名的文件夹中,在文件名前添加gg_(已无任何危害),可以由用户可手动清除!


 


3.RavRbot(LPK.DLL)专杀工具


工具名称:RavRbot(LPK.DLL)专杀工具


软件版本:1.0.0.1


软件大小:289KB


应用平台:仅适用于 32 位 Windows 2000/XP/Server 2003/Vista/Windows 7/Server 2008


更新时间:2011-8-17


发布时间:2011-8-17


发布公司:北京瑞星信息技术有限公司


免费下载:本地下载






工具说明


 RavRbot 专杀是针对Backdoor.Win32.Rbot后门病毒的专用清除工具,Backdoor.Win32.Rbot病毒是一个恶意后门病毒,中毒的机器会在后台下载更多恶意程序,可造成用户机器被远程控制,资料被盗等。该病毒最典型的特征是在有可执行文件的目录下生成LPK.DLL文件,当同目录中的 EXE运行时,会被WINDOWS动态链接,从而激活病毒,导致不能彻底清除。


RavRbot针对该病毒进行全部彻底的清除,删掉激活的病毒活体,并全盘查杀此类文件,可避免病毒再次出现。


使用方法


点击杀毒即可进行全盘扫描并删掉所有病毒文件。


注意事项


1、杀毒前请关闭其它的应用软件


2、扫描完成若有无法清除的病毒,会在扫描结束后进行强制删除(此过程可能会有出现报错信息,但不影响杀毒效果,请等待专杀工具运行直到彻底完成)。


老實人 發表在 痞客邦 留言(0) 人氣()

防毒軟體也擋不住! 史上最強病毒「火焰」現身!


 


記者甘偉中/綜合報導


一種極為複雜的電腦病毒近日被各大資安研究單位發現,此病毒被精心設計成具有多種功能,並且還會聰明的避開防毒軟體偵測,即使是更新到最新的 Windows 7 電腦,也難逃此病毒的感染。


位於中東、美洲、歐洲的資安研究單位陸續發現此病毒的存在,並對它有不同的命名方式,伊朗電腦緊急應變團隊(Computer Emergency Response Team,MAHER)稱它為 Flamer,卡巴斯基實驗室(Kaspersky Lab)稱之為 Worm.Win32.Flame、賽門鐵克(Symantec)稱其為 Win32.Flamer,歐洲加密及系統安全實驗室(Laboratory of Cryptography and System Security,CrySyS)則把它叫做 sKyWIper,本文暫稱其為「火焰」。


卡巴斯基分析火焰原始碼發現,它與著名的病毒 Stuxnet 與 Duqu 類似,Stuxnet 當年曾感染伊朗 3 萬多台電腦,並對其核能控制系統發動攻擊。Duqu 與 Stuxnet 有相同的核心,被設計用以遠端操控、收集資料。火焰感染的地區與攻擊目標與上述兩種病毒類似,但在功能上卻複雜的多。


火焰經由感染受害者的 USB 隨身碟進行擴散,並設計成模組化架構,具有非常多樣的攻擊方式,可以勝任各種不同的間諜任務,例如:透過受害者電腦的麥克風錄音、擷取電腦畫面、紀錄鍵盤操作行為、偵測網路流量、與週邊藍牙設備進行通訊等。


更可怕的是,火焰可能已經潛伏在我們周圍長達兩年了!卡巴斯基實驗室首席惡意軟體專家 Vitaly Kamluk 表示,分析火焰中的程式碼,發現最早的創造日期是在 2010 年,顯示這兩年來,火焰是無聲無息的在我們身旁蔓延,到底有多少電腦已經被入侵?目前仍是個未知數,因為火焰被設計成會避開防毒軟體的偵測,這也是為什麼它會這麼久才被發現的原因。而在目前已知受害的電腦中,也發現即使是更新到最新的 Windows 7,也難逃中招的命運。


 



 
抓微軟視窗瑕疵 火焰趁虛而入
中央社 – 2012年6月5日 下午10:10
 
(中央社波士頓5日綜合外電報導)軟體巨擘微軟公司(Microsoft)警告,視窗(Windows)作業系統的一個瑕疵,讓中東各地個人電腦感染火焰(Flame)病毒,微軟已釋出修補程式,對抗這個上週浮現的間諜工具。


安全專家說,他們對攻擊者使用的方式感到驚訝且印象深刻,手法是將火焰偽裝成微軟發展的合法程式。


俄羅斯防毒業者卡巴斯基實驗室(Kaspersky Lab)的研究人員舒溫伯格(Roel Schouwenberg)說:「我知道這個消息時,簡直無法置信。我還問『我是不是看錯了?』」舒溫伯格是協助發現火焰病毒的研究人員之一。


專家形容這種手法很「精明」,他們認為這可能用來釋出尚未被辨識出來的其他網路武器。


防毒軟體製造商芬安全(F-Secure)的研究長海波寧(Mikko Hypponen)說:「推定他們會同時把這種軟體用在其他地方上,是很合理的。」


防毒公司CrowdStrike的情報總監麥爾斯(AdamMeyers)說,微軟已經察覺到這個問題,如果有其他種類的網路武器,意圖使用跟火焰一樣的方法,傳送到受害個人電腦內,如今很快就會被揭發。


資訊安全公司Accuvant的首席研究科學家史密斯(Ryan Smith)說,使用虛假微軟程式碼的網路武器,將會不再奏效,或喪失部分偽裝。


至於是否有其他病毒利用Windows的這種暇疵,或微軟的安全團隊是否正在尋找作業系統中的類似瑕疵,微軟發言人不願置評。


卡巴斯基實驗室指出,上月發現到的神秘電腦病毒,試圖竊取中毒電腦內的設計圖與PDF檔案。這種病毒被用來發動大規模網路攻擊,主要是針對伊朗。


全球數一數二防毒軟體製造商卡巴斯基實驗室上月宣布發現火焰病毒,並形容火焰是歷來最大且最精密的惡意軟體。


在卡巴斯基昨晚公布的最新病毒分析報告中,卡巴斯基首席安全專家高斯德夫(Alexander Gostev)說,這種惡意軟體的開發者聚焦於像是PDF與AutoCAD等檔案格式。AutoCAD是電腦設計與繪圖軟體。


高斯德夫在聲明中說:「攻擊者似乎對AutoCAD圖檔很有興趣。」


他又說,這種惡意軟體也會「搜查PDF與文字檔案等其他文件,還會製作簡短摘要。」


他說:「此軟體也會搜尋電子郵件與其他『有趣』(高價值)檔案,這些檔案會在惡意軟體的組態中明確設定。」


他證實伊朗是目前最大的攻擊目標,總共有185起中毒案例,其次是以色列與巴勒斯坦地區的95起、蘇丹的32起與敘利亞的29起。(譯者:中央社張曉雯)1010605


 


 



下面文章轉自:我是江民達人!!
電腦病毒「火焰」,江民防毒已有專殺工具可供下載!!
“火焰”病毒的全名為Worm/Flame,它是一種後門程序和木馬病毒,同時又具有蠕蟲病毒的特點。只要其背後的操控者發出指令,它就能在網絡、移動設備中進行自我複制。一旦電腦系統被感染,病毒將開始一系列複雜的行動,包括監測網絡流量、獲取截屏畫面、記錄音頻對話、截獲鍵盤輸入等。被感染系統中所有的數據都能通過鏈接傳到病毒指定的服務器,讓操控者一目了然。據江民科技安全實驗室監測數據統計,迄今發現感染該病毒的案例主要發生在伊朗、以色列和巴勒斯坦。蘇丹、敘利亞、黎巴嫩、沙特阿拉伯和埃及等國也有個別案例。
下載檔案是江民推出的專殺工具,懷疑自身電腦異常者請下載掃描之,沒掃到也不會對你的電腦有任何損傷,請安心使用~


因為此專殺工具尚無直接下載點,所以我抓下來以後再轉傳免費空間供大家下載,可存放時間為90天。已安裝可正常更新的江民防毒者無須下載使用,江民防毒本身已可查殺!


下載點:http://www.badongo.com/file/27251218


 


該專殺工具為簡體版本,使用時可能會出現亂碼,但如果出現如上圖之對話框(可能也是亂碼)即確定無感染,可安心關閉!


如出現其它對話框,請與您的防毒軟體公司聯絡解決方式!  


 

老實人 發表在 痞客邦 留言(0) 人氣()

新型病毒郵件 不開附件照樣感染


 


2012年02月02日21:34 蘋果即時  


 

一種新的電子郵件病毒正在快速蔓延,以往的電郵病毒都需要收件人打開附件後才會遭到感染,但這種新型態的病毒只要打開郵件,畫面顯示「載入中」(Loading),電腦就中招。

防毒專家警告,如果收到標題為《銀行保安更新》(Banking Security Update)的電郵,千萬小心不要瀏覽內容,直接刪除就是。這種新型電郵病毒,就像是有毒網站,一旦上站瀏覽就立刻中招,也被稱為「電郵驅動病毒」(drive-by email)。專家建議,個人電腦使用者應該將防毒軟體中電郵保安的部份設到最高等級,並且定期更新瀏覽器,以免遭殃。




新型態電腦病毒肆虐,專家建議使用者應該將防毒軟體的電郵部分設到最高等級。翻攝網路


老實人 發表在 痞客邦 留言(1) 人氣()

Windows 7 熱鬧上市, 儘管在價錢上並不友善, 不過網路上的好評不斷, 似乎也勾動不少使用者替換作業系統的意願, 當然更換六十四位元作業系統, 第一個考量當然還是軟體相容度的問題, 對於一般使用者而言, 軟體能夠直接支援 x64 作業系統, 直接安裝, 不需要花大腦是最好不過。由於現在網路普及的程度, 網路安全自然成為重要議題, 安裝防毒軟體也在某種程度上, 替使用者多築起一道防線, 不想多花預算在防毒軟體上頭, 又希望能夠有基本的防護, 免費防毒軟體自然是使用者的最佳選擇, 下面就是目前網路上可以在 Windows 7 下執行的免費防毒軟體彙整, 提供給需要的朋友一點選擇的參考。

軟體名稱 : AVG Anti-Virus Free Edition 9.0
官方網頁 : 英文版、中文版
系統需求 : Windows 2000/XP, Vista/Windows 7 (32-bit or 64-bit)
下載網頁 : 英文版、中文版
軟體介紹 : 老牌的免費防毒軟體, 從 8.5 起提供繁體中文版, 免費版本提供了基本的 Anti-Virus、Anti-Spyware 防護。

軟體名稱 : avast! 4 Home Edition
官方網頁 : http://www.avast.com/index.html
系統需求 : Windows 95/98/Me/NT/2000/XP/Vista/7
檔案下載 : 英文版、中文版
軟體介紹 : 儘管是免費防毒軟體, 仍然在眾多的防毒軟體測試中名列前茅, 在 Home Edition 的版本中, 除了 Anti-Virus、Anti-Spyware 之外, 也多了防護 Rootkit 的功能。

軟體名稱 : Avira AntiVir Personal V9
官方網頁 : http://free-av.com/en/index.html
系統需求 : Windows 2000/XP/Vista/7
下載網頁 : 英文版
軟體介紹 : 來自德國的小紅傘, 應該是台灣最熱門的免費防毒軟體, 除了提供即時防護外, 同時也佔用較少的系統資源。

軟體名稱 : Microsoft Security Essentials
官方網頁 : http://www.microsoft.com/Security_Essentials/
系統需求 : Windows XP (32-bit), Windows Vista/7 (32-bit or 64-bit)
檔案下載 : XP, Vista/7 (32-bit), Vista/7 (64-bit)
軟體介紹 : 在 Live OneCare 跌了個狗吃屎後, 微軟仍然對防毒軟體市場保有一絲野心, 配合 Windows 7 的推出, 早在六月份就已經開放測試的防毒軟體, 目前也也經開放一般使用者下載, 不過目前尚未提供中文版。

軟體名稱 : Panda Cloud Antivirus BETA 3
官方網頁 : 英文版、中文版
系統需求 : Windows XP/Vista/7
檔案下載 : 英文版
軟體介紹 : 透過雲端技術所開發出來的防毒軟體, 目前仍然在 Beta 階段, 在國外的防毒軟體測試評比中, 也有著亮眼的成績。

    其實除了上述免費防毒軟體外, 像是 Comodo, PC Tools, Clamwin 等防毒軟體, 也都有提供免費版本下載, 不過考量流通率, 以及在各大防毒軟體中的評比成績並不是那般全面, 就省略不列出, 使用者可以針對自己的使用需求以及習慣來選擇適合自己的防毒軟體。

老實人 發表在 痞客邦 留言(0) 人氣()

這是前幾天在 ptt2 CobrasTalk 看到有人問 Foxy 好不好時,一時手癢下隨手回的文章。沒想到反應熱烈,幾天內在 ptt2 內好像被轉錄超過 100 次以上,然後被轉到 ptt 的 Gossiping 在幾個小時內推文數也迅速攀升超過 60 ..不知道會不會變成筆者在 ptt 首篇被推爆的文章 @_@。

我寫完這篇以後,看到文章被瘋狂的轉錄情形,才發現一般人對於 p2p 遭濫用的情形可謂是深惡痛絕,也對一般 p2p 使用的知識感到貧乏。因此決定來寫一個禮拜有關 p2p 的文章。另將該文轉貼如下:

    誠摯的建議您,Foxy 少用。

    1. 有病毒
    2. 很耗資源 (不管是 CPU 或者是 網路頻寬)
    3. 很消耗硬體

    說實在,以前我在管系實驗室時,最討厭就是學長或學弟在裡面放 Foxy。
    更討厭女同學抱著筆電哭著請我幫他修理時,裡面大剌剌開著 Foxy。

    原因有幾個。

    1. 很多人他沒有裝防毒軟體或是防火牆的觀念。

    上面抓的東西,他也沒有安全概念,一拉回來點兩下就開了。

    (1)沒裝防火牆而灌 foxy,別人很輕易的就知道有你這台電腦門戶洞開。

    自然什麼啥阿貓阿狗的蠕蟲就會爬進來。

    (2)沒裝防毒軟體而灌 foxy,其實很多人不知道,現在很多壓縮包和

    exe 甚至連影片檔,都是有加料過的。也就是毒/木馬會被包裹在

    上面,當你慾火焚身點下去的那一剎那,也是中標的時候 XD

    2. 很多人不懂電腦,所以不懂 p2p 甚至 foxy 的原理,實質上會對硬體
    造成什麼損害。

    foxy 就是採用 p2p 原理,只不過仔細去分析他的封包,就會發現他
    的抓檔手段很惡質。

    我們都知道 p2p 原理就是把檔案切成一份一份,眾人各持有不同等份,
    透過 peer 交換機制,來達到各取所需的作用。機器會不斷的發出 request
    去問其他人有沒有缺的部分,有人有,再跟他抓回來。

    (1) foxy 會抓檔那麼快的原因,就是因為他是以極暴力的手段,
    一次送幾十個連線去發出 request,幾近我們以前的”砍站行為”去
    “砍 peer”。

    前面有人提到,分享器會掛掉,沒錯!!

    林背還有遇過 switch 被 foxy 打掛的情形勒,這就是為什麼我那麼
    痛恨 foxy。整個實驗室幾十台 pc 用的網路,被一台 pc 上的 foxy
    打掛網路,你說幹不幹,別人都不用用網路了是不是。

    暴力程度: foxy >>>>>>>> BitComet >>> emule。

    為什麼這麼慘呢?

    上面說過了, foxy 是幾乎以砍站行為去砍 peer。所以當你去抓人家
    檔時,你一次送出的並不是幾十個連線。因為你可能發現有 10 個人有
    這份檔案,所以你作的可能是發出幾百個 request。而你如果擁有數十
    份熱門 AV 檔呢? 哈哈,大家都來 request 你的電腦,如果你是直接
    一條網路線+一張網卡上網還好。你自己電腦 lag 到爆而已。但是你如
    果前面是接 hub / 分享器 / switch 呢,恭喜你,你即將成為被公幹的
    對象….

    大家不但不用用網路了(因為塞到爆)。而且機器還可能被你的無知行
    為打爛。

    其他的 p2p 軟體,現在都很好心的有作了限連線數甚至限流動作。

    但是呢? foxy 沒有。然後這些愛用的人,又甚至連要裝限速軟體的常識
    都沒有。甚至他知道要裝,但是他只顧抓檔懶得裝。

    遇到這種人,我第一句話就是問候他娘親。要是我室友,我就直接從幹
    網路設備上檔掉他的 mac address,要是他的電腦因此壞了,林背連他
    資料都懶得備,直接叫他重灌。

    (2) 很多人不知道硬碟讀寫是怎樣運作的。

    硬碟就是一個大圓盤。分區分格存你的資料。所以我們買來一顆硬碟
    要先幫他”格式化”(就是切成一格一格的拉),才能開始使用。

    很多人常常誤以為,你存一個 100mb 的檔,假設 4mb 存一個格子的話,
    就是連續儲存在 25 格的位子上。錯了!!!! 如果你的硬碟不常重整的話。

    你可能是存在非常零散間斷的 25 格上。
    as i said,他是一個大圓盤,所以這 25 格有可能是存在相差 180 度
    的位置上。所以當 p2p 軟體啟動時,很多人跟你要這個檔的第 2 格和
    第 4 格資料。你的硬碟就會一下讀第2格,一下讀第4格。偏偏這兩個
    差了180度的位置。想像一下我一次被要求發出500次對2和第4格的命令
    吧。幹,你硬碟連續這樣被濫操幾個月,不壞我頭給你拉。

    所以這就是為什麼我賭爛很多女生用筆電抓的原因。

    不備份、筆電硬碟修起來又困難、出事才在那裡靠背硬體很貴,資料很珍貴。

    當初不要用 foxy 或多作一些功課不就沒事了 =_=

    3. I/O 存取是很耗 CPU 資源的。在計算機系統裡,I/O 視為中斷,CPU 一秒鐘幾
    十萬上下,誰有空在那邊等你。老是被同學打來問,為什麼幫他新組的電腦打線上
    遊戲很慢,是不是我組裝功力有問題之類的。問到最後,才發現他是一邊掛p2p一
    邊打3d game,不會想用髒話幹爆他才怪。

    4. request 也是很是佔網路頻寬的。很多人也認為,只有上下載行為才佔頻寬。
    錯了!!上下載行為會發出封包。發出 request 當然也會佔頻寬,尤其是 foxy 那種
    瘋狂發出封包的行為,更是佔頻寬之王。

    偏偏一堆人不自覺。抓檔就算了,還不限流,不限流就算了,還灌 foxy。
    網路 8M/640k 他只出 1/8 的錢,卻要享有全部的頻寬權,被人拔線不檢討
    還在那邊嚷嚷他也有繳錢。這種人,我只有一句話,e04你娘!!!

    抓 p2p 不是不可以。多作一點功課,少討一點厭。
    …看過不少同學就是因為這樣翻臉的。

老實人 發表在 痞客邦 留言(0) 人氣()

天下沒有白吃的午餐,網路上有免費的共享軟體供人下載,但不少軟體加裝了Spyware偷窺軟體,不但可蒐集到網友的上網行為,甚至連信用卡帳號、連線的帳號及密碼「全都錄」,網友如果簽署了同意書, 很可能就掉入隱私權的陷阱裡,電腦裡的秘密被一覽無遺。目前包含上傳軟體CteFTP、網路傳輸軟體GetRight、FlashGet及MP3 分享軟體iMesh等上千種免費軟體都已經被證實含有偷窺軟體, 不過大部份網友都不知道偷窺軟體的資訊蒐集功能。

由於網友在下載免費軟體時,通常會出現用戶授權協議(EULA)的同意書,裡面會用含糊不清的字眼,告知網友是否同意「允許收集個人資料」,加上這些同意書的內容多為長篇的英文,許多網友在懶得仔細閱讀的情形下,無意中就同意偷窺軟體的行為。

因此當網友下載了免費軟體之後,電腦裡也同時有了偷窺軟體,偷窺軟體會在硬碟裡留下可供日後辨識的機制,當網友再次上網時,網友的上網行為,例如名字 、IP、瀏覽過的網站、在每個網站停留的時間、下載哪些檔案、上網的總時數等,偷窺軟體都會蒐集下來,功能強大的偷窺軟體甚至可以得到網友瀏覽每一個畫面的過程、連線的帳號及密碼、信用卡帳號及電腦硬碟的檔案資料等。

無庸置疑,偷窺軟體(Spy Ware)是對電腦使用人的隱私侵害,那麼在善惡程式的攻防戰中,我們是否也可以藉由免費或付費方式,安裝一些隱私保護程式,為電腦內所有資訊上鎖?可惜的是,截至目前,還未出現絕對有效的解決方法,電腦使用人除非不用免費程式,否則就只有任其宰割。

為了杜絕偷窺軟體作亂,網路上的確出現了一些反偷窺的軟體,不過,鈺松國際研發處處長張裕敏指出,這類軟體對於偷窺軟體的行動,只有部分的限制作用,並無法全面防堵。

利用電腦各項資訊,分析使用人的行為偏好,再給予適合的廣告,這是偷窺軟體的重要任務之一,而OptOut、Ad-ware就是專門用來清除此類程式的軟體,不過,張裕敏表示,這些軟體只是清除一些被認為與偷窺軟體有關的DLL程式,但對於某些將電子郵件、AOL帳號、密碼外送的偷窺軟體,它們並無法發揮作用。

有些個人防火牆具有防止電腦資料外送的功能,如賽門鐵克的Norton Internet Security或是鈺松國際代理的Black Ice Defender,可自行設定電腦開放送出資料的Port,或是當不明程式要連上Internet時,系統就會詢問使用者是否允許,從功能上來看,似乎有防止偷窺軟體外送資料的可能性,不過,張裕敏表示,難就難在使用者同意這些軟體連上Internet。

張裕敏說,偷窺軟體可能不是一個獨立程式,它會與寄附的主程式一起要求通過防火牆,或是你根本無法判別這個程式是做什麼的,而為了順利上網或是進行電子商務交易,而按下「同意」,上了偷窺軟體的大當。

賽門鐵克系統工程部經理王岳忠則說,許多使用者要求Noton系列產品應加入對偷窺軟體的防治功能,但說起來,賽門鐵克真的做了還可能被偷窺軟體的廠商控告。偷窺軟體蒐集個人資料的方式雖引起爭議,但畢竟是獲得使用人同意的行為,如果賽門鐵克妨害合法契約的進行,在還沒有掃盡偷窺軟體之前,可能就要先面臨法律責任。

十個下載免費軟體的人有十個不會去看合約內容,尤其是密密麻麻的英文,絕大部分的人想都不想,只有直接按了「我同意」冒險一試;但在目前還找不出防護軟體的情況下,除了安裝之前先上網查查隱藏偷窺軟體名單,自行衡量是否甘冒風險之外,連專家也提不出較積極的防偷窺方式,只有自求多福了。

偷窺軟體(Spy Ware)如此肆無忌憚地蒐集並利用個人隱私資料,難道就沒有「王法」可管嗎?依據律師簡榮宗的說法,辦法是有,只是管不到國外,而目前國內外也都未見此類訴訟案例,倒是隱私權團體的強勢作為,曾經讓包括英特爾、微軟、RealPlayer幾家國際公司被迫改變蒐集使用人隱私資料的做法。

專門研究網路法律問題的簡榮宗律師指出,關於偷窺軟體的爭議,即使不深究契約的合法性,也就是姑且將使用者按下「同意」的行為視為業者已取得書面同意,但業者還是必須遵循法律的規範,而單就這部分就有很大的問題。

根據電腦處理個人資料保護法規定,非公務機關在蒐集個人資料、處理及利用時,必須向目的事業主管機關,也就是經濟部工業局,申請登記或取得執照,才可進行個人資料的蒐集動作,否則可能要面臨刑事及民事的賠償責任。

其次是,即使獲得蒐集個人資料的許可,但其蒐集的內容要與使用目的相符,但這部分在大部分的契約中並未載明,使用目的也很模糊。

大部分的免費軟體契約中並未明確指明將蒐集哪些資料,即使有提到會蒐集資料,語意也很模糊,以RealPlayer來說,它在安裝時會告訴使用者要進一步分析使用行為,以達到更好的服務品質,而它要求的是同意傳送「連線品質資料至Real Server」、「利用Real Player來存放資訊,使未來播放達到最佳化」,這些看來無關痛癢的文字敘述,其實就是在徵得你同意偷窺軟體的運作。

不過,RealPlayer的蒐集資料作法算是較公開透明的,不但標明得十分清楚還提供使用者選擇同意與否的空間,其他大部分的軟體都是包裹在長篇契約中,偷偷闖關。

簡榮宗說,雖然個資法對非公務機關的規範主要約束徵信業、學校、醫院等八大行業,但立法精神是一致的,目前該法也在修訂階段,將納入更多的網路行為。另外,通訊保障及監察法,也適用於個人隱私資料的保護。

不過,不管是個資法、通訊保障及監察法,或是其他可引用的相關法律,都牽涉了管轄權的問題,很不幸,目前知道隱藏偷窺軟體的免費程式都是國外的軟體,有法,也不知如何管,要隔海訴訟,大概也沒有人有這個力氣。

至於歐美方面的情況,簡榮宗說,歐盟對這方面的規定較嚴格,而美國最近受歐盟的影響,管理態度也漸趨強勢;不過,這個議題上隱私權團體的力量倒不可忽視,之前英特爾、微軟,以及Real Player都在隱私權團體的壓力下,改變對使用者資料蒐集的作法,雖然未見訴訟案例,但由以上幾個例子來看,電腦使用人對於這個問題已慢慢覺醒,而這股力量也會是促使業者自律的壓力。

已被證實含有偷窺程式的軟體名單
MoonWalker (2000/05/17)
FlashGet (2000/04/21)
Corel WordPerfect Suite 8 OEM (2000/04/1
CD Extractor by Rosoft Engineering (2000/04/16)
GetRight 4.02 (有選項可不裝Spyware 2000/04/16)
還有
( update 2000/8/21) [NEW]

1 ClickWebSlideShow
123Search
123Search 2
15 Puzzle 2.1
20/20
3d Anarchy
3D-FTP 3.0
3rd block 2.0
3SAccounting
3SI Accounting & Inventory Management (Demo) 2.0
5star Free Lines 1.2
7way 0.15

Aaron′s WebVacuum 0.8f
Abe′s FTP Client
Abe′s Image Viewer 1.1
Abe′s MP3 Finder 4.0
Abe′s Picture Finder 1.4
Abe′s SMB Client
Absolute Telnet 1.63
Access Diver III
Ace of Humor 1.0
AceNotes Free 2000c
Acorn Email 2.5
AcqURL 3.1
ActionOutline Light 1.6
Active ′Net 1.0

GenoPro 1.71
GetRight 4.1
GetRight Mail Control 1.0
Gif Animator 1.00
GifLine Pro 2.0.2
GovernMail
Go!Zilla 3.5
Go!Zilla WebAttack
Gomoku Pro 1.1
GovernMmail 1.1
Grafula 1.2
Gunther′s PasswordSentry

HangWeb
hesci Private Label
Hey.Beer.Man
Host Monitor 4
HTML Translator 2.5
HTTP Proxy-Spy
Huey v1.8 Color Picker 1.8
HyperSnap-DX3.61

iAgent 1.0
Iban Technologies IP Tools 2000 3.1
Ice Fusion
Idyle GimmIP 4/4.00
iFind Graphics 1.5
imageN
ImagerX 2000 3.0
In School We Trust (Pupil Edition)
Infinite Patience 2.2
InfoBlast
InnovaClub
iNetPad 3.1
InstallZIP 1.4
Interchange FTP 0.2.1
InterFax 6.0.0
Internet Tree 2.0
Internetrix 1.0
InterWebWord Companion
Invisible Secrets 2.0
IP-Turboscanner
iToday
Iwan′s MP3 Finder 1.1
IYSoft Dial-Up Connection 1.2

NeatFTP 1.0
Net CB 1.0
Net Scan 2000
Net Vampire 3.3
Net-A-Car Feature Car Screensaver
NetAnts
NetBoard
Netbus Pro 2.10
NetCaptor 5.0
Netman Downloader 1.0
NetMole 1.0
NetNak 4.2
NetShark 1.0
NetSuck 3.10.5/3.1
NetTime Thingy 1.5
Network Assistant 1.9
NetXtract
NeuroStock
NewsShark
NewsWire 1.5
NfoNak 4.1
NikNak 2.0.1
NotePads+ 2.0
Notificator 1.01b

Octopus 3.0
OfTheDay Creator 1.0
OfTheDay Quizzer 1.1
OnlineCall 1.19
Option Insight 0.6.2

Paint by numbers
Pattern Book 1.0.02
PerfectPartner-Time&Billing (Demo)2.0
Personal internet Finder 1.7
Personal Search Agent .8
People Seek 98
PGNSetup
Photocopier 2.0
PicPluck 2.0
Pictures In News 1.0
Ping Thingy
PingMaster
Pixel Pirate 1.0
Planet.Billboard
Planet.MP3Find 3.0
PMS
ponnu CHAMY′s Music
PopMon 1.0.0.1
Popup Dictionary 2.0.70
PowerPak Accounting and Inventory Management-Demo 2
PrePromote 1.0.0
PromaSoft Autoresponder 1.0732
ProtectX 3.0
ProxyChecker

老實人 發表在 痞客邦 留言(0) 人氣()

由於人氣愈來愈旺,社交網路已持續成為網路犯罪份子用以施展惡意技倆的目標。趨勢科技 又收到另一個Facebook臉書垃圾訊息。


這封電子郵件以Facebook臉書通知訊息做偽裝,利用成人主題的字串誘騙使用者開啟附加檔。附加檔的.ZIP,檔名Twitter.zip,含有twitter.html檔案,內嵌了惡意程式JS_REDIR.AE。  


 


                                           圖1、垃圾訊息郵件樣本螢幕畫面



 


 
                                         圖2、垃圾訊息郵件附件內容




社交網路尚未攀升到頂峰狀態,因為愈來愈多的使用者花更多的時間在管理帳戶上。根據Nielsen尼爾遜調查最新的調查發現,人們在線上的時間平均每4分半鐘內的1分鐘,是花在社交網路和部落格上。


Facebook臉書目前仍是世界上最熱門的社交媒體網站之一,Twitter推特則落後不遠,網路犯罪份子恐怕只會更常利用這些網站來散佈惡意程式碼。


對Trend Micro趨勢科技產品使用者來說很幸運的是,Smart Protection Network主動式雲端截毒技術防阻惡意檔案在使用者系統中運作。

老實人 發表在 痞客邦 留言(0) 人氣()

 

此種病毒會造成 yahoo 信箱進去不易


及某些程式會在執行時,發生錯誤  user32.dll


病毒在註冊檔的2個地方寫入敍述,造成一開機即啟動


1.


HKEY_LOCAL_MACHINE\123\Microsoft\Windows NT\CurrentVersion\Drivers32下的


midi9"="C:\\DOCUME~1\\Judy\\LOCALS~1\\Temp\\fup.bak 2nADJIIHEP


2.


HKEY_LOCAL_MACHINE\123\Microsoft\Windows NT\CurrentVersion\Windows下的


AppInit_DLLs"="winmm.dll"

老實人 發表在 痞客邦 留言(0) 人氣()

作者:Det Caraig 趨勢科技 技術通訊)




誘騙使用者下載假防毒軟體是行之有年至今仍然有效的網路犯罪招術。因此假防毒軟體的數量持續增加,到今天仍持續誘騙不知情的受害者。事實上,聯邦調查局(Federal Bureau of Investigation,簡稱FBI)最近就對假防毒軟體所形成的威脅提出警告,表示該威脅已對受害者造成了超過美金15千萬元的損失(US$150 million in losses to victims)。





假防毒軟體詐騙造成美金1億5千萬元的損失 


1、最早的假防毒軟體利用恐嚇軟體scareware tactics 手法






 




2、今天他們使用SEO搜尋引擎最佳化 Black_Hat SEO手法


散發假防毒軟體




最早的假防毒軟體 利用恐嚇軟體手法(scareware tactics)憑藉的是讓使用者信以為真的感染警告。不過這個手法的威脅情勢已轉化為營利為主,促使網路犯罪份子運用更多的迂迴狡詐的技術。今天他們常用的是SEO搜尋引擎最佳化的手法(search engine optimization (SEO) techniques),模仿即時防毒軟體產品保護系統的方式,讓使用者只要進入某些特定網站就會遭感染。




有些假防毒軟體採用“勒索軟體”手法“ransomware” tactics)。它們將檔案轉成密碼成為人質,讓使用者無法使用。使用者必須去下載付費版本的程式,但就如這個手法的前輩們一樣,付費下載只是一個騙局。付費版本的程式所修復的問題就是造成問題的同一個程式,不過當然是在使用者被逼付完費後才會進行修復。





 


3、有些假防毒軟體採用勒索軟體手法






假防毒軟體詐騙造成美金1億5千萬元的損失 


4、另一個散佈假防毒軟體體的天才社交工程手法


牽涉到解碼器的利用




網路犯罪份子使用了多個社交工程陷阱手法在電腦使用者中散發假防毒軟體。大量散發的訊息中夾帶了可以下載假防毒軟體URL的例比比皆是。不過有部份則特別的有想像力,操縱搜尋結果(rigging search engine results),將可以下載看來像是合法防毒軟體體應用程式的網站連結放在搜尋結果中。



另一個散佈假防毒軟體的天才社交工程手法牽涉到解碼器(codecs)的利用。由於有數種媒體的檔案需要利用解碼器來播放,欲進行影像串流的使用者往往因下載偽裝成影片解碼器的假防毒軟體而受害。名人之死訊(如柯拉蓉.艾奎諾Corazon Aquino,更多名人被駭請參考最毒名人錄)及悲劇事件(如熱帶風暴tropical storms)也成了假防毒軟體的幫凶




KOOBFACE殭屍網路/傀儡網路 Botnet專屬假防毒軟體安裝元件之賜,社交網站Social networking sites)如Twitter和臉書Facebook也成了假防毒軟體的來源。



TrendLabs趨勢科技 已觀察到假防毒軟體的作者,販售者及轉售者使用了強化的社交工程陷阱手法,操作熱門搜尋引擎中的流行話題;也發現他們使用了GeoIP的追蹤。這些攻擊手法皆使用類似駭客搜尋引擎最佳化攻擊手法Black_Hat SEO,只是目標較為專注集中。



網路犯罪份子將不休止地增進牟取暴利的騙局手法。而儘管使用者一再地被警告不要去接近從不明使用者處傳來的,不管是在電子郵件中或推文內的連結;但好奇心依然讓他們持續受網路犯罪份子利用網路中大量的假防毒軟體來造成感染。




所幸的是,Trend Micro 趨勢科技主動式雲端截毒服務Smart Protection Network)能保護使用者免受這類假防毒軟體和其它類似的惡意軟體威脅。




@原文來源Rogue AV Scams Result in US$150M in Losses



@推薦閱讀:趨勢科技 2009 資安威脅報告與 2010 預測

老實人 發表在 痞客邦 留言(0) 人氣()


【台灣醒報記者林永富報導】病毒程式愈來愈難防,防毒軟體公司發現一種新蠕蟲病毒,會自動將被感染的電腦自遠方開啟,還會修改登錄檔,讓防毒軟體難清除,並在自行開啟後竊取資訊。專家建議電腦用戶要勤於更新防毒病毒碼,最好不要使用電腦的網路共用功能,以免感染。



防毒軟體公司賽門鐵克發布資訊指出,這種新發現的「W32.Gosys」蠕蟲病毒,散播管道通常是透過以行動儲存裝置如USB隨身碟或外接硬碟,或是網路共用空間等,來傳播病毒程式。還會自動啟開USB隨身碟等裝置,病毒自動複製到這些儲存裝置中,再傳播給更多使用者。



該公司還發現,一旦被感染,此一病毒會從遠程下載被加密的檔案,並自行備份到多個系統目錄中,使防毒軟體難以完全清除。隨後又修改使用者的登錄檔,可自行啟動被感染者電腦,監控電腦使用者的按鍵紀錄,讓其形同完全不設防,並趁機竊取資訊,且將竊得的資訊自動發送到指定的電子郵件地址。



如何避免被蠕蟲病毒感染?防毒公司建議,企業應提升安全性更高的軟硬體。個人方面,如非必要,儘量不要使用電腦的網路共用功能。在使用行動儲存裝置時,先以防毒軟體掃描,確認安全後再打開;使用後,最好斷開電腦與行動儲存裝置的接頭,以杜絕病毒傳播管道。


老實人 發表在 痞客邦 留言(0) 人氣()


一定要裝的微軟更新,關閉autoplay的問題!!


 


文章來源:http://jolanlee.pixnet.net/blog/post/24275383


 


隨身碟病毒肆虐這麼久了,微軟總算做出了重大修正,下載並安裝以下的修正檔將不顯示除光碟機以外的usb儲存裝置的autoplay功能,以後隨身碟裝置插入以後就不會因為點了播放而中毒囉~


xp:http://www.microsoft.com/downloads/details.aspx?FamilyID=96CA61F6-8B16-4157-9635-8CFC0BBF4C35&displaylang=zh-tw


vista:http://www.microsoft.com/downloads/details.aspx?FamilyID=DD6A61A3-B3C6-4B0A-A848-7B32BE9F31C5&displaylang=zh-tw


有些人裝了可能不會有任何感覺,因為你或許早已停用此功能,但下次你重新安裝作業系統後請務必記得再度安裝!


老實人 發表在 痞客邦 留言(0) 人氣()

無痛預防從隨身碟預防病毒
1.安裝正版防毒並注意授權期限,避免防毒軟體因無法更新導致空窗期的出現。
2.隨身碟、記憶卡等儲存裝置甚至每個硬碟分割磁區下均建立名稱為autorun.inf的空資料夾並設定成唯讀屬性,避免交叉感染!此方法雖然無法100%防治,但也約有9成的防禦力!

3.以上裝置請養成習慣,在根目錄下勿直接存放檔案,所有自行建立的檔案請儲存在資料夾中!方便平常的檢查!

4.以上儲存裝置如果曾經使用於他人電腦,在連接自己電腦後切勿直接開啟,配合支援右鍵掃毒的防毒軟體先行掃毒後,以檔案總管開啟,並檢查根目錄下是否被寫入非自行建立的檔案,並加以刪除!


5.依照下圖設置,讓電腦正確顯示隱藏檔案,因為隨身碟病毒的特性會設定自身成為隱藏的系統程式,讓一般電腦無法明顯觀察到其存在!

以下圖為例,用winrar開啟已中毒的隨身碟就可發現隱藏的病毒,也可使用此方法輕鬆刪除尚未發作的病毒!

ps.在各磁碟根目錄下的病毒,無論檔名為何,副檔名多半是exe com bat等可執行檔

老實人 發表在 痞客邦 留言(1) 人氣()

分類:防毒軟體

2008/06/22 02:36

【軟體名稱】:瑞星防毒軟件2008繁體中文版

【軟體分類】:防毒防駭

【軟體性質】:免費軟體

【檔案大小】:53.55MB

【軟體介紹】:


(無需序號,無需驗證碼)

系統保護
電腦安全檢測、系統加固、漏洞掃描/修補新增安全檢測功能,對操作系統進行全面檢查,幫助用戶直觀地發現系統中存在的漏洞,從而加固系統、彌補漏洞,提高系統的健壯性和穩定性。

查殺病毒:
已知/未知病毒查殺、病毒強殺、搶先殺毒、嵌入式殺毒除對已知病毒進行快速查殺外,還可以對大量未知病毒、惡意程序進行檢測和查殺,對頑固的病毒可以採用強殺手段,對通過下載軟件、即時通訊工具傳輸的文件自動進行病毒掃描。

主動防禦:
惡意行為檢測、隱藏進程檢測、IE功能調用攔截、應用程序訪問控制對實時監控系統做了重大改進,採用三層主動防禦策略,能夠主動防禦未知病毒,有效抵禦各種網絡威脅的入侵,智能化、人性化的安全策略,大大減少用戶對危險行為的判定。

帳號保險櫃:
應用程序保護、未知木馬識別瑞星殺毒軟件2008版專門針對網絡遊戲、股票軟件、即時通訊工具、網上銀行客戶端軟件等設計了賬號保險櫃功能,
可以保護各種網絡遊戲、即時通訊工具、網上銀行客戶端軟件等網絡應用的賬號、密碼,阻止木馬盜竊及侵害。

即時升級:
推送式即時升級、手動升級瑞星殺毒軟件2008版最新提供“即時升級”服務,軟件自動檢測最新版本、自動升級,瑞星公司每天提供不少於3次的即時升級服務。




軟 體 預 覽 圖







老實人 發表在 痞客邦 留言(0) 人氣()

網頁伺服器以IE為主流~常常是病毒(木馬)攻擊的對象~所以當系統的網路元件損壞或是遺失~IE就會產生錯誤的情形~你確定你的作業系統有更新到最新嗎?有很多系統漏洞的攻擊~是針對網路功能而來的~不重灌的修護方式~提供幾個給你參考


一.IE無法打開新窗口
在瀏覽網頁過程中,單擊超級鏈接無任何反應。多半是因為IE新建窗口模塊被破壞所致,可以按下面的方法去解決該問題:
01.在"開始"菜單中打開"運行"窗口,在其中輸入"regsvr32 actxprxy.dll",然後"確定",接著會出現一個信息對話 框"DllRegisterServer inactxprxy.dll succeeded",再次點擊"確定"。
02. 再次打開"運行"窗口,輸入"regsvr32 shdocvw.dll
03 再次打開"運行"窗口,輸入"regsvr32 oleaut32.dll
04 再次打開"運行"窗口,輸入"regsvr32 actxprxy.dll             
05 再次打開"運行"窗口,輸入"regsvr32 mshtml.dll
06 再次打開"運行"窗口,輸入"regsvr32 msjava.dll(很可能會出現錯誤提示,需要下載.DLL文件,http://www.dll-files.com/dllindex/dll-files.shtml?msjava下載,下載之後解壓到windows\system32文件夾,然後再運行這個命令一般就可以徹底解決這個問題)
07. 再次打開"運行"窗口,輸入"regsvr32 browseui.dll
08. 再次打開"運行"窗口,輸入"regsvr32 urlmon.dll
如果排除病毒問題後,做完上面的幾個IE組件注冊一般問題即可得到解決。


二.升級安裝成IE7.0(或是重新安裝原本的6.0)


IE 6.0正式版
http://www.microsoft.com/windows/ie_intl/tw/download/default.mspx
IE 7.0 Beta版...
http://www.microsoft.com/taiwan/windows/ie/default.mspx


三.如果還是不行~應該是你系統受損的不只是IE~
如果你電腦比較不強的話~我建議你用作業系統裡面的~系統還原功能~
http://myweb.hinet.net/home14/libura/6.htm(很簡單~在月曆上面選電腦還正常的日期)

老實人 發表在 痞客邦 留言(0) 人氣()

【台北訊】關於日前KAVO 的病毒,國內知名資訊安全方案供應商奕瑞科技對於提供此病毒的說明與解決方案。

關於KAV0.exe 這類型的病毒,會另外產生ntdelect.com、kav0.dll、kav1.dll、等的病毒檔,其中有「ntdelect.com」和「autorun.inf」這兩個檔案,是從KAVO這個病毒,所產生的相關檔。目前此版本「ntdelect.com」已可以被偵測,「autorun.inf」也有解決的方式了!

1. 在「autorun.inf」的這個檔案中,檔案類型是唯讀系統隱藏檔,並再重新啟動電腦或重新載入儲存裝置時,會寫入機碼中,[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2],此目錄下會有{ {2972bac1-bdc3-11db-a36b-806d6172696f}}的子目錄,(註:會隨著每台電腦不同,ID值都會不同,但格式都是相同的),此ID目錄可能會有好幾個,在從此ID目錄中,尋找有[Shell\AutoRun\Command]和[Shell\AutoRun\open]和[Shell\AutoRun\explore],有這些項目的3層子目錄的ID目錄資料夾,會被更改寫入執行「ntdelect.com」這個檔案,造成你在儲存裝置上的右鍵選單中,無論你是雙擊儲存裝置目錄,或是點選右鍵選單的開啟或是檔案總管,都會去執行「ntdelect.com」這個檔案。

2. 在「ntdelect.com」這個檔案,檔案類型也是唯讀系統隱藏檔,會去呼叫KAVO相關的DLL檔,造成無法顯示隱藏檔和系統檔,並且做監視的動作,造成無法變更相關設定和機碼,並且執行後,會自動多開啟一個磁碟目錄的視窗,讓使用者以為是正常開啟視窗的動作,繼續使用,但是除了win98以前的系統,基本上預設會在同一視窗,開啟下一個目錄,除非有更改過設定。才會造成以新視窗開啟下一個目錄的動作。但若只有「ntdelect.com」這個檔案,在沒有上網的狀況下執行後,並無法做出上述動作,他無法自行複製,也對系統無法造成太大的影響,一且都需依賴KAVO相關的DLL檔。


目前關於KAVO這類型的病毒,在沒有變種的狀況下,卡巴斯基已經可以全部偵測到了。由於此病毒會有造成系統,無法顯示隱藏檔和植入autorun.inf的後遺症,因此針對這類型的病毒,可參考下述處理方式,即可清除完成。

1.清除暫存檔案 : Windows Temp 資料夾或 IE 暫存資料夾中的病毒檔案可能因系統正在使用中而無法清除, 且因這些資料夾中的檔案是 Windows 運作中產生的暫存檔,所以請依下列步驟刪除病毒檔案。

   a.開啟IE -> 工具 -> 網際網路選項 -> 一般 ,在中間 Temporary Internet File 內按下 刪除檔案, 勾選 刪除所有離線內容後點選確定。

   b.在開始 -> 程式集(所有程式) -> 附屬應用程式 -> 系統工具 中,選擇 清理磁碟將所有磁碟的資料清除。

2.關閉XP 系統還原 : 某些病毒藏匿在此,會隨著系統還原又恢復檔案,在 開始 -> 所有程式 -> 附屬應用程式 -> 系統工具 中,選擇 系統還原,關閉系統還原。

3.重開機在安全模式下掃毒 : 正在執行的程式,系統會阻擋防毒軟體刪除檔案,可在重開機時按 F8選擇安全模式下做掃毒。

或請下載詳細說明文件:完整掃毒步驟.doc

關於無法顯示隱藏檔和植入autorun.inf的後遺症,因不是病毒檔,所以奕瑞科技僅提供一手動還原此狀況的工具
工具請由此下載:del-autorun.zip

只要解壓縮後執行此檔案,重新開機後,即可還原此狀況。



老實人 發表在 痞客邦 留言(0) 人氣()

一、預防重於治療:

1.Window Update 自動更新功能開啟;
2.安裝官方一年內版本防毒軟體,現在很多病毒雖然可以事先攔截到, 一但中毒,可能難以處理;
3.不亂開來路不明信件、檔案 ,「軟體最好從其官方網站下載」;「檢查MD5」
『可執行檔案格式副檔名:.exe .scf .pif .asf .cmd .bat .mms .com .reg 等』
任何郵件附加檔案應該先下載 掃毒 再行 開啟 才能確保您作業系統的安全性!
4.考慮加裝:防間諜/後門/木馬 的軟體,防毒程式雖可攔截,但是稍弱點;
5.考慮加裝:防火牆;「Sp2 後版本請勿關閉 內建防火牆 ICF」
6.不要只更新病毒碼,防毒軟體也要更新版本;
7.不要同時安裝兩套防毒 OR 兩套防火牆,可能互相干擾;

二、中毒處理:

1.關閉「系統還原」(Windows Me/XP)。

如何關閉或啟用 Windows Me「系統還原」
http://service1.symantec.com/SUPPORT/INTER/traditionalchinesekb.nsf/twdocid/20020517101224932

如何關閉或啟用 Windows XP「系統還原」
http://service1.symantec.com/SUPPORT/INTER/traditionalchinesekb.nsf/twdocid/20020517102945932

「System Volume Information 是系統還原要用隱藏資料匣,沒必要刪除;除掃毒發現裡面有病毒;」

系統還原關閉方式 Sop:
A.開始 -> 設定 -> 控制台 -> 系統 -> 系統還原 ;
B.請勾選"關閉所有磁碟上的系統還原" ;
C.重開機 。

2.更新病毒定義檔。
3.將電腦重新啟動[F8]在『安全模式 Safe mode 』或是 VGA 模式。
4.執行完整的系統掃描,並刪除所有偵測到的病毒。

進階處理:
5.如果失敗,請去病毒網站找專屬的移除工具 or 手動移除方法;
6.如果病毒仍是無法清除或隔離,嘗試直接砍掉中毒檔案「當然您要有把握電腦不會死當到無法進入系統才可以這樣做」;
7.如果砍不掉中毒檔案,Ctrl+Alt+Del 看看 [工作管理員]中是否有該程式掛載、中斷其執行、手動砍掉它;
8.或者去 登錄(Registry) 中尋找中毒的檔案之執行字串,有可能一開機就執行,所以中毒檔案砍不掉;砍掉字串與中毒檔案後,重新啟動電腦;
9.怎樣都移除不了;資料備份走,準備 format 格式化、重新安裝「中一次毒,學一次乖。」[然後作一份 系統備份 推薦使用 Ghost 或是Acronis True Image 一類備份軟體 ]

三、無法解決中毒之發問:

1.請說明病毒名稱 「拜託不要打錯或是簡寫名稱」;
2.請說明哪套防毒軟體回報病毒名稱 『每個廠商對病毒名稱定義不同』;
3.最好整個訊息貼出來『貼圖或是程序字樣等』、有些時候並不是中毒,只是攔截到病毒,當然怎麼掃毒都掃不到;
4.如果使用的是 google 它 有免費立即翻譯!
不要期望有人會幫您翻譯整篇病毒說明,您可以挑 解毒 的部份看,看不懂或照做失敗提出來問;
[下方連結有網路免費線上翻譯之功能文件與網址,請使用。]
http://forum.icst.org.tw/phpBB2/viewtopic.php?t=7115
5.不要僅提供哪個檔案中毒[含路徑],要提供中了什麼病毒名字,能夠提供症狀與發作模式更佳;

四、系統重新安裝建議 『建議 格式化 或 format 之後進行安裝,不然使用昇級安裝可能殘留病毒』:
1.安裝 OS 作業系統 ,安裝最新 Service Pack;[下載燒成CD]
2.安裝 防毒軟體[一年內版本];
3.安裝 Firewall軟體;
4.連上 Internet,更新 Windows Update;安裝最新 Service Pack and hotfix
5.更新病毒碼;
6.如果上網過程中不幸中毒,又無法清除,準備再次重新安裝系統 「機率很低啦」;
7.開始安裝其它軟體;

五. 關於『 Temporary Internet Files 』清空:清空暫存檔;

Temporary Internet Files 是 IE 存放暫時檔案的地方;
『 Temporary Internet Files 』清空操作:
這裡如果有病毒,IE6 的 [工具] 下拉選單、「網際網路選項」、 按下『刪除檔案』 鈕就可以全部刪除。
「如果無法清除請切換至 「安全模式」 清空暫存檔!」

如果使用防毒掃還是有資料夾 參考下方步驟:
關於『 Temporary Internet Files 』清空:清空暫存檔;
方式 在執行
輸入
[ C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5] Administrator或是 您的使用者名稱
在 刪 亦可!

老實人 發表在 痞客邦 留言(0) 人氣()

Panda線上掃毒
http://www.pandasoftware.com.tw/freescan/activescan.htm

TrendMicro(
趨勢科技)線上掃毒
http://housecall.antivirus.com/housecall/start_frame.asp

TrendMicro(
趨勢科技)TrendSecure 線上安全服務
http://www.trendsecure.com.tw/





Kaspersky(
卡巴斯基)線上掃毒{整個系統}
http://www.kaspersky.com.tw/virusscanner/

Window Security TrojanScan
線上掃描木馬
http://www.windowsecurity.com/trojanscan/trojanscan.asp

Spyware Stormer-
廣告間諜與廣告程式的線上掃瞄網站
http://www.spywarestormer.com/




掃木馬軟體推薦您使用AVG Anti-Spyware 7.5.0.50加強版 英文有中文化有版權
http://free.grisoft.com/doc/20/lng/us/tpl/v5
英文free的版本

SpyBot-Search&Destroy 1.4
中文free
http://www.safer-networking.org/ct/download/index.html
http://public.planetmirror.com/pub/spybot/spybotsd14.exe


noadware5
英文可free使用
http://www.noadware.net/noadware.exe

老實人 發表在 痞客邦 留言(0) 人氣()

這是朋友轉寄的MSN解毒方式,
不過我週遭的人沒中過,我也沒解過,所以不知道是否可以解決大部人的需求,
至少....朋友是這樣解的....
這是用手動的方式去處理把電腦機碼改回來,
步驟比較繁複些....


請先進入安全模式
1. C:Documents and Settings{
中毒該使用者名稱} 下面會生出一堆莫名奇妙的檔案, 數量不定,但是都是六個字母, 用時間排序去找就可以很容易找到了.  先把所有的檔名寫下來, 然後殺掉


2. regedit 根據上面所有的檔名一一搜尋, 找到就殺,
-
原則上會是在 HKEY_LOCAL_MACHINESOFTWARE MicrosoftWindowsCurrentVersi onRun 找到
-
但是如果你之前有用 msconfig 試圖過 disable 這些程式的話, 會在 HKEY_LOCAL_MACHINESOFTWARE MicrosoftShared ToolsMSConfigstartupreg 裡找到

3. C:WINDOWSsystem32
下會出現一個新的 dll. 目前在網路上搜尋所看到的檔名有超過六種, 族繁不及備載, 不確定的話請用時間排序來找.  先把那個檔名記下來, 然後殺掉

4.
接下來用 REGEDIT 去搜尋 3. 中所得的那個檔名, 會在 HKEY_CLASSES_ROOTCLSID 下面找到一個
先把它所在的 key (機碼) {xxxxxxxx-xxxx-xxxx-xxxx -xxxxxxxxxxxx} 記下來
然後把整個 key 殺掉

5.
HKEY_LOCAL_MACHINEsoftware microsoftwindowscurrentversi onshellserviceobjectDelayLoad
找到一項 data 內容與 4. key 相符的資料, 殺掉


6.  最後, 在電腦裡搜尋 MSN 收下來的那個 zip , 應該除了文件夾下的已接收檔案 folder 內以外, 還會有一份被拷貝到 C:WINDOWS 或是 C:WINDOWSsystem32 下面.  全部殺掉. (其實這 zip 檔本身你不解壓縮並執行的話是無害的, 但是為了永除後患, 一定要記得清掉)

7.
重開機進入一般模式, 正常使用電腦.

老實人 發表在 痞客邦 留言(0) 人氣()

kavo 病毒解法




2007/10/21 20:36

http://www.centurys.net/viewthread.php?tid=203890&extra=page%3D1

kavo 病毒解法
以上病毒會造成無法開啟隱藏檔的問題   
若該病毒不清除就無法顯示隱藏檔   
還會讓開啟磁碟時另開資料夾


以下解法附自動刪除檔
http://dkp.zuling.com/ui/temp/delkavo1.rar

解壓縮玩執行
解kavo步驟1.bat
重新開機馬上執行
解kavo步驟2.bat
再重新開機
病毒應該成功解決

老實人 發表在 痞客邦 留言(0) 人氣()

1 2