禍不單行

先是,工讀生用 ipod 口香糖傳檔到我辦公室的桌機上,我們這個圈子大多數人在電腦上都是心地良善的愚夫愚婦,沒有什麼了不起的電腦常識,都預設別人是好人,不會存心害人,他交了檔案,我收下,工作完畢。

直到前幾天,我因公帶了小蘋果去做事,準備把小蘋果上的檔案傳回桌機去,才在 finder 裡看到,隨身碟裡怎麼有一個我不認識的檔叫 cn911.exe?當下刪掉,同時立刻開始查資料、問人,知道了這是個經由 usb 裝置傳染的後門,但是看不到什麼可以自救的方法,如何為害也查不出來,google 到的資料少到不可置信,來源很明確是工讀生,問了他一些問題,確定是他的隨身碟害到辦公室裡的所有電腦與外接裝置,辦公室以外的電腦也不知害了多少,甚至在我沒注意的時候,連我家的機器也不保了。他嘻皮笑臉,一副「反正大家都中了,一起死,無所謂」的樣子,上班繼續打瞌睡,令我憤怒。

無論如何我想先盡我的人事,於是努力掃毒、掃木馬,但是看得到掃不到,直接砍掉後,下次再插入隨身碟還是會出現,即使我強制關掉 autorun.inf,只要插上隨身碟,隱藏檔裡就會看到 cn911.exe,甚至連我的手機記憶卡裡都有了。昨天 google 多了一筆資料,標題是:「實在佩服做病毒的“同志!”」最近因為海纜壞掉,可能不易開啟此頁,總之中國那裡有人貼出他把這個病毒反組譯的內容,雖然我不能瞭解每一行 code 都在做什麼,這篇文章說這個病毒包得比一般病毒結構複雜,不是普通的東西,所以可以逃過防毒軟體的追殺,但是也沒有一個解決的方法。文章底下說已有變種,賽門鐵克可能可以掃掉,不過我在學校和家裡用的 10.0.0.3x 版是完全不行的。呃,病毒作者為什麼要把它寫得這麼複雜呢?這個病毒的目的到底想做什麼?在挫折中,覺得自己好似置身中古的黑死病疫區,面對疾病束手無策,活著只為了等死一般。

在我努力檢查家中電腦的同時,不知什麼原因桌機凍住了一次,並沒有當到要重開機的程度,但是打開 thunder bird,突然發現收信匣裡所有信都不見了。這不是我第一次遇到這種事,之前 nb 小黑也遇到一次,雖然真正重要的信我都會有備份,放在收件匣裡只是為了留念,但全滅還是會難過。

我實在不想寫成是「禍不單行」,感覺很觸霉頭,可是就本週的電腦生活而言,確是如此。 :( 希望就到此為止了吧 :o

| 與眾機器的生活 | 09:47 | comments(10) |
Comment


這個毒小黃掃不掉的:p
至於收信夾不件應該重開機會好才對@@

2007/01/06 11:23 AM, from ychsiao

重開過也是一樣整個不見 :~ 好在去年年初開始改用 gmail 這樣 ^^|

掃不掉... 不知除了 format 以外有別的方法嗎?因為我最近實在沒有時間可以重新整理機器 ~_~

2007/01/06 2:33 PM, from momizi

啊,真是可怕啊。沒辦法幫忙,請接受我的祈福。

2007/01/06 9:41 PM, from oc

謝謝老貓 :)

也希望大家的電腦都乖乖聽話,四季平安。 ^^|

2007/01/06 10:05 PM, from momizi

如果要清掉usb那支病毒,用雞哥家的軟體是清的掉的。至於隨身碟若沒有重要資料就format吧,有重要資料用total commander這類是不會執行到他的:p

2007/01/07 8:33 PM, from ychsiao

To ychsiao:

謝謝指點 ^^ 話說這真符合莫非定律,越忙的時候越容易出狀況.. orz

2007/01/08 12:15 AM, from momizi

看來這一隻毒很猛呀~

現在就想, 還好我的桌機是 Linux , 比較沒有這種困擾 :)

但是如果未來有 MAC/Window/Linux 通吃的 Virus 後, 可能我要買台 PS3 裝 Linux 才有可能躲得過 .....

2007/01/09 1:56 PM, from richliu

to richliu:
這有閃 XD

不過,看某窩的討論串,真的很猛的樣子,我到現在都不敢確定辦公室的桌機清乾淨了沒,也不太敢備份東西 :s

2007/01/13 2:00 PM, from momizi

不确定此事件解决没,毕竟过了半年多了。
要说的是,此毒的元凶藏在system32下面,叫做ODBCJET.exe,貌似微软的文件。可能要使用特殊工具才能干掉,如PowerRmv之类。因为在内存中似乎有隐藏的守护进程防止对其的remove。
干掉重启之后,USB上的autorun.inf和Cn911.exe用删的就好。

2007/06/12 12:26 AM, from superliufa

to superliufa:
目前是用 macfee 先掃掉了,不過還是謝謝你提供的資訊 :)

2007/06/15 9:16 PM, from momizi







請依上圖輸入檢核碼:


 Cookieに登録?
Trackback
url: http://momizi.z6i.org/mt/mt-tb.cgi/3351

07
--
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
--