U盘中毒纪——而且还是蠕虫

vWNz.md.jpg

很久没中过毒了,这次其实就纯粹是给学校坑了一把而已

具体如何呢?下面慢慢讲

vP5G.md.jpg

正如你所见的,这里是在火绒的隔离区里恢复

其实是这边机房的电脑开着主动防御,然后u盘中毒了,火绒自动处理掉了

当时我以为u盘没事,是给误伤了

所以在这里恢复,后面一看,不对劲

vYoI.md.jpg

没错了,经典老毒

文件夹名称.EXE

不过最开始发现中毒了的电脑是没毒的,所以我怎么找都没找到病毒的痕迹,当初还纳闷了好久

后面仔细一想,这玩意最近也没插过我自己电脑,只拿学校的电脑插过存作业和文件啥的

那就,肯定是这台找到病毒之前的一个机房的电脑了

vzVT.md.jpg

这里是第一遍拿火绒杀了一次

当时因为没找到感染来源,后面又中招了

vt4B.md.jpg

这个塞在system32下面的fun和dc,sviq很可疑嘛

谁家的windows系统目录里塞了这玩意?

最后确定了是这几个进程没错,taskkill干掉之后就没有向U盘有奇怪的写入操作了

然后接下来去的别的机房里有360,虽然老流氓,但是杀毒还是值得信赖的,就用这玩意先一波扫盘

其实另外还有个原因是,学校的这些电脑有系统还原,类似影子系统一样的玩意

基本上就算真中毒了也就是重启解决的事情,这比直接拿自己电脑杀毒安全多了2333

v22q.md.jpg
vyCl.md.jpg
vsax.md.jpg
vvIH.md.jpg

到了这里,其实已经差不多了

后面我用自己电脑再拿火绒去重新扫了一遍,也扫出来几个可疑文件

对于这些扫出来的玩意,因为没时间去检索,学校的电脑也有还原,要是重启了肯定隔离区的文件也丢了

只能直接7zip打包加密压缩,然后删除源文件

目前来说是正常了,不过也给别人坑了一把,不知道谁在我电脑上开了可移动设备的自动播放(之前同学来家里拿我的电脑玩过游戏)....

幸好之前我往里面写过autorun.inf,然后那个病毒大概是检测到有文件存在,就没有重新释放一个

总之目前是问题不大了,就是扫盘扫来扫去的浪费了不少时间,虽然都是挂在上课的时候后台扫

不过再怎么着也浪费了我三四个小时

[气稽败坏]气急败坏

很不爽就对了

而且我很怀疑我们学校信息中心的那帮子人的能力,把蠕虫病毒给写进系统还原里做镜像是咋想的嗷,搞的我想杀都没法杀干净

之后还要思考怎么安全的把文件带出来,网络肯定行不通,那个机房的电脑网线给plc占了,没连上互联网

不过它的系统还原是写在引导层的,硬盘没做保护...换句话说就是我能直接带着系统还原把它的系统一块儿给扬了

不过这么干动静太大了,还是最好别给自己找麻烦为好

点赞
  1. GoodBoyboy说道:
    Google Chrome Windows 10/11
    学校电脑确实是重灾区,我们学校也是一堆蠕虫病毒
    1. 晓空说道:
      Google Chrome Windows 10/11
      :huaji23: 事实如此,但是能把病毒写进系统还原里去,只能说机房管理员是真的废
      1. GoodBoyboy说道:
        Google Chrome Windows 10/11
        :huaji22:
  2. 喵千寻说道:
    Safari Mac OS X 10.15.7
    360只允許有它一個流氓!!!
    1. 晓空说道:
      Google Chrome Windows 10/11
      :huaji5: 360再怎么说,就算黑吃黑也是黑帮老大,不会和地皮小流氓一样一个劲瞎搞事情,很多时候360其实还是挺让人安心的(尤其是老古董的windows上,至今为止360还在为winxp提供安全补丁更新),而且现在这玩意给国家招安之后其实也不怎么流氓了
      1. 喵千寻说道:
        Safari Mac OS X 10.15.7
        那倒是。。。不過新系統我還是喜歡用火絨。。。
        1. 晓空说道:
          Google Chrome Windows 10/11
          在我现在的电脑上用的也是火绒,不过我是完全没有指望这玩意的杀毒能力啦2333
          其实一开始我打算就用win自带的defender得了,后面实在受不了windows安全中心乱删文件才整了个火绒来把wd给顶掉 :shuijiao:
        2. 晓空说道:
          Google Chrome Windows 10/11
          当然,火绒日常用用肯定是够的,虽然不得不承认这玩意的杀毒能力是属于第二梯队的,没有卡巴斯基啥的强,但是胜在安静

发表回复

电子邮件地址不会被公开。必填项已用 * 标注