close
最近開機後開啟IE7經常發生錯誤而關閉, 檢查錯誤訊息的檔案是一個叫做"mogjxhhu.dat"的陌生檔案發生錯誤, 於是就用檔案搜尋的方式在硬碟中尋找這個檔, 怪得是這個檔在硬碟中根本找不到!!

猜想或許是隱藏的檔案, 甚至是隱藏自己的病毒, 不過使用的Nod32防毒程式一直都開著, 在網路上各搜尋引擎也都找不到這個"mogixhhu.dat"的相關資訊, 真是怪了!

不過因為IE7開啟時同時打開了8個首頁, 如果每個首頁單獨打開, 就又不會出現錯誤, 或許mogixhhu.dat只是存在於同時開啟很多個首頁時的暫存檔。

不過除了IE7開啟時的問題之外, 伴隨著電腦也有些說不出來的異常, 所以決定還是仔細把這個病毒找出來! 因為工作用的電腦並非自己一個人使用, 或許雖然有防毒程式, 但仍有空隙讓病毒有機可乘也不一定。

1. 用Nod32整個掃過電腦之後, 完全找不到可疑的情形!
2. 已經在檔案總管中搜尋了每個硬碟的檔案了, 也找不到這個"mogjxhhu.dat"的檔案
3. 突然想到在命令列之下直接搜尋, 結果果然在 c:\Program Files\Internet Explorer目錄中發現了這個隱藏的"mogjxhhu.dat"檔案, 接著用Attrib檢查, 又發現了另一個檔案"R.exe", 屬性都是標示為 SHR, 也就是隱藏的唯獨系統檔案。
4. 雖然檔案總管已經開啟顯示所有檔案, 但是這兩個檔案仍然看不到
5. 在命令列下把這兩個檔案的SHR屬性清除, 然後複製到 "c:\"目錄下, 回到檔案總管去看, 仍然是看不到這兩個檔案, 至此可以肯定應該是會隱藏自己的病毒。
6. 在 Registry 中尋找這兩個檔案的相關訊息, 仍然找不到, 工作管理員也找不到相關訊息, 而這兩個檔案在原來位置(c:\Program Files\Internet Explorer), 是無法刪除的(因為程序正在進行中)。
7. 重新開機以安全模式進入, 但竟然無法以安全模式正常開啟。
8. 改以Windows XP光碟開機進入修復模式, 但是因為檔案位置不在系統目錄中(c:\Windows), 所以也沒辦法有任何動作。
9. 改以 msconfig 停用所有啟動跟服務, 重新開機進入。果然這樣就可以刪除"R.exe"以及"mogjxhhu.dat"了。
10. 隨後再進入 registry中尋找, 果然發現這個"r.exe"是以服務方式載入系統中。
11. 清除後再以Nod32掃描這兩個檔案, 仍然不被認為是病毒。以Spyware Doctor之類防spyeare軟體檢查一樣不被辨識出來。
12. 把備份的檔案上傳到 Virus Total 上頭, 才發現原來這個病毒再許多知名的防毒軟體都找不到, 像是NOD32(V2.7), 卡巴斯基, 賽門鐵克, 國產的趨勢防毒等等都偵測不出來(參考下表), 掃不出來的防毒系統的病毒資料庫都是近日更新, 應該沒有冤枉他們, 看樣子得再花錢換套防毒程式了。


檔案 R.exe 接收於 2008.06.19 08:37:52 (CET)
反病毒引擎版本最後更新掃瞄結果
AhnLab-V32008.6.19.02008.06.18-
AntiVir7.8.0.552008.06.18TR/Crypt.NSPM.Gen
Authentium5.1.0.42008.06.18W32/PWStealer1!Generic
Avast4.8.1195.02008.06.18Win32:Hupigon-GMQ
AVG7.5.0.5162008.06.19-
BitDefender7.22008.06.19-
CAT-QuickHeal9.502008.06.18-
ClamAV0.93.12008.06.19-
DrWeb4.44.0.091702008.06.18-
eSafe7.0.15.02008.06.18suspicious Trojan/Worm
eTrust-Vet31.6.58862008.06.19-
Ewido4.02008.06.18-
F-Prot4.4.4.562008.06.18W32/PWStealer1!Generic
F-Secure6.70.13260.02008.06.18W32/Suspicious_N.gen
Fortinet3.14.0.02008.06.19-
GData2.0.7306.10232008.06.18Win32:Hupigon-GMQ
IkarusT3.1.1.26.02008.06.19Virus.Win32.AutoRun.al
Kaspersky7.0.0.1252008.06.18-
McAfee53202008.06.18New Malware.bj
Microsoft1.36042008.06.19VirTool:Win32/Obfuscator.A
NOD32v231982008.06.18-
Norman5.80.022008.06.17W32/Suspicious_N.gen
Panda9.0.0.42008.06.18Suspicious file
Prevx1V22008.06.19-
Rising20.49.30.002008.06.19Backdoor.Win32.RemoteABC.mz
Sophos4.30.02008.06.19Mal/Packer
Sunbelt3.0.1153.12008.06.15-
Symantec102008.06.19-
TheHacker6.2.92.3542008.06.18-
TrendMicro8.700.0.10042008.06.19-
VBA323.12.6.72008.06.19Backdoor.Win32.Hupigon.cfgc
VirusBuster4.3.26:92008.06.12Packed/NSPack
Webwasher-Gateway6.6.22008.06.19Trojan.Crypt.NSPM.Gen


糟糕的是這個病毒應該跟竊取密碼有關, 如果這陣子看到部落格中我胡言亂語, 應該是帳號被盜用了! 呵呵

不過回想起來, 最近測試的東西比較多, 一時也忘了可能中毒的時間點, 這些知名防毒大廠找不出來的病毒或木馬恐怕還不少, 還是得敏感點自求多福了!



arrow
arrow
    全站熱搜
    創作者介紹
    創作者 Jikky 的頭像
    Jikky

    咖啡戒斷症候群

    Jikky 發表在 痞客邦 留言(0) 人氣()