2008-05-18

終究... 邪不勝正.. Defeat Rootkit Worms - Win32.bagle.RP/SP/KV Variants


share this: facebook

電腦整整中了七天的毒 (5/12 - 5/18) ... 話說當天安裝完 SlingPlayer 後,考慮到台灣與美國日夜顛倒,媽媽看起八點檔會不方便,所以騎了驢子去下載了一隻程式,號稱可以側錄 Sling Media Player 的訊號... 好死不死,Norton 不知何時掛點了.. 因此,我的電腦門戶大開.... Orz 硬是被木馬屠城了.... 免疫系統全部失效 (Norton, Panda, Kaspersky, BitDefender),無法新裝防毒軟體..
嗚嗚嗚~~ 以下是我掙扎的過程:(綠的表示有幫助暗紅表示沒有)

0) 亡羊補牢
安裝掃毒軟體...
Norton, Panda, Kaspersky, BitDefender, F-Secure Anti-Virus
會顯示安裝失敗訊息

1) On-line Scan Services
-Kaspersky Online Virus Scanner (link): 看的到..吃不到 (掃的出來,但無提供清除服務)
-Panda ActiveScan 2.0 (link): 找出了病毒的名號與感染的檔案,並可清除之.. (但非 100% 清除.. Orz)

2) 針對病毒名字尋找現成解毒程式
至此對於重奪電腦控制權仍無進展... 上網下載了一些程式,如:
BitDefender: Removal Tools against Win32.Bagle.C-AY,BJ, Win32.Bagle.AU, Win32.Bagle.FO & Win32.Bagle.{C-H}

F-Secure: F-BAGLE.EXE 被病毒阻擋

這些都是掃心酸的.. Orz 因為我中的是新品種... XD
Win32.Bagle.KV
Win32.Bagle.RP
Win32.Bagle.SP

3) 安全模式
有爬到過文章說『可進入安全模式,清除之』,不幸新品種鎖死系統,一選安全模式,就是經典『畫面』迎接你...

4) 拆硬碟,借體還魂
跑去買了S-ATA轉USB排線,把硬碟拆去裝在有 Kaspersky 7.0 的電腦上。但是,系統無法抓到該顆硬碟,因此無法順利掃毒... Orz

5) 執行緒分析軟體
HiJackThis & IceSword 慘遭雙殺....

6) 直接截擊
由於在 ActiveScan 的分析中,我得知的幾個主要病毒核心檔:
C:\WINDOWS\SYSTEM32\drivers\hldrrr.exe
C:\WINDOWS\SYSTEM32\WINTEMS.EXE
C:\DOCUMENTS AND SETTINGS\User\APPLICATION DATA\M\FLEC006.EXE
C:\WINDOWS\system32\mdelk.exe
C:\WINDOWS\system32\drivers\srosa.sys

加上拜讀幾篇文章 (Ref.1, 2, 3 & 4 ),我猜此一系列的病毒,有幾個主要執行檔 (檔名雖然非完全與舊品種相同),但相互掩護狼狽為奸的特性應該一致.. Orz

雖然,有人曾進入安全模式,再以 UltraEdit 更改這些檔案,但因為我進不去安全模式... XD
所以,我直接在 UltraEdit 開啟這些檔案。由於這幾個檔案/資料夾是隱藏的 (Rootkit ? 即便選擇顯示隱藏檔案也是看不到的),要打開他們必須直接鍵入路徑與檔名 ( 從 ActiveScan 的分析結果直接 Copy & Paste ),然後更改檔案內容... 比如: 置換所有00為AA.. (隨看倌高興囉! 只要使該檔成為無效的執行檔即可).. 但由於部分檔案執行中,並無法儲存之! UltraEdit 會要你另存新檔 ,此時千萬別急著存成新檔 或 關閉 UltraEdit....

直接點選『開始』,並關機/重新開機,這時病毒執行緒會被系統卸載,然後... 哈哈哈~~~ UltraEdit 會問你要不要存檔.. 噹噹噹~~~ Say Yes! 病毒檔就被成功地動手腳了.. 開完機,重新安裝 Kaspersky .. 成功!!! 更新至最新病毒碼,執行全系統掃毒...

成功奪回電腦控制權!

希望這些經驗能有些參考價值,幫幫跟我一樣被屠城的城主們,能順利反攻...

The END

2008-05-12

中毒囉~~~ Orz


share this: facebook

System is down... Got serious infections

Win32.Bagle.RP/SP/KV (detected by ActiveScan 2.0; it can disinfect some of files, but NOT ALL)
Win32.Nilage.bvl (detected by Kaspersky)

ALL anti-virus softwares were unable to function.., can't install newer versions either..

2008-05-08

人老了


share this: facebook

居然時差還沒調過來,看來我是老了... 不然就是在飛機上睡太多了。

2008-05-06

Ready to go..


share this: facebook

Taiwan!! We're going back.. See you soon!

2008-05-05

The End of the Endless Torture


share this: facebook

Since 2005 Fall I had 10 times of torture of ALL-SPEAK-associated test which includes SPEAK, Appeal of SPEAK and IELTS. It's a time, money, energy, spirit and confidence-consuming process. Finally and fortunately I put an end on it. During this very difficult period, I appreciate all of the people who have ever helped me through it, specially my tudor Amanda, conversation groups hosted by Global Partner, David and IHC, my adviosr Craig, and my life-long partner Chi.

Thank you all !!

絕地逢生


share this: facebook

本週第一天的好消息...

2008-05-02

not know yet


share this: facebook

... waiting all day.. but didn't know yet ...

Done..


share this: facebook

死馬當活馬醫,下午等著結果出來囉~~~~

Quad Cam


share this: facebook

The applet and the camera are both hosted by UIUC originally (here); if the representation of this applet here harms the right or benefit of UI, please contact me! I'll remove it as soon as possible.


University of Illinois at Urbana-Champaign
Quad live-view











『幽靈大衛鳥密室鳥屎事件』


share this: facebook

為啥突然瘋起 Webcam... 哈哈~
原因一) 想認識視訊辣妹...
原因二) 想認識視訊辣妹...
原因三) 想認識視訊辣妹...
原因四) 想認識視訊辣妹...

XD XD...

不是啦.. 其實是.. 家裡發生『幽靈大衛鳥密室鳥屎事件』 Orz
簡言之,我們家的車庫是密閉的,但最近發現回到家時,有一隻黑鳥從車庫裡飛出來,留下滿地的鳥大便.... 所以勒.. 打算裝個攝影機在車庫裡,加上『動態偵測』,這樣才能知道房子的漏洞在哪.. XD 順道一提,我們並不是因為這隻幽靈鳥才買這台監視器的,其實是因為去年懷疑有死小孩在我們家前院搗蛋時買的,中階產品不過有夜視功能.. 哈哈.. 正好適合沒有光線的幽暗車庫.. XD XD 以上是『突然』瘋起 Webcam 的原因之一。

原因之二是:最近玩了學校裝的『Quad Cam』... 試玩一下吧... 然後,你就會很想自己裝一組在家裡了... Orz

2008-05-01

Testing WebCam - Part II: It works partially somehow


share this: facebook

有花堪折直需折


share this: facebook

『有花堪折直需折,莫待無花空折枝...』 是這一陣子春天的最佳寫照。
因為中文不好,超想接 『今朝有酒今朝醉,明日愁來明日愁!』...
不過當然不能亂接... 不甚相同的意境,但卻都能恰巧說明我現在的困境...
廢話不多說,來看些美美的花吧~ 自家後院種的.. 嘿嘿~~

24 hr 真實上演


share this: facebook

-24 hr: sitting in vending room
-23 hr: playing around
.
.
.
.
.
.
.