數位補給站 Digital Aid
   
首頁 留言版 首頁 網網相連 拖拖拉拉專門照相隊 作品 訊息區 相機規格比較 相機規格 好康分享 評測 教學區 旅遊文集 文章總覽
 

RSS

病毒攻防戰

梁駿傑

  一直都有一大堆人問我病毒如何處理或者一些後門程式等相關問題,加上最新各種新的病毒輩出,清除及檢驗比以往還要麻煩,往往都要我自己親自出馬,量太多還是會受不了...所以終於下定決心寫一篇和病毒相關的文章供大家參考,分享一下我處理病毒的經驗。

如何發現自己中毒(或被植入後門程式)?

  基本上沒有一定的準則,大致上一切是從懷疑開始,懷疑的方法大致如下:

  1. 防毒軟體告訴你中毒了。
  2. 電腦出現一些「明顯」奇怪的舉動。
  3. 沒有上網或收email等,但連線的燈號卻閃爍不停。
  4. 電腦沒在跑什麼程式,但負載(loading)卻「常滿」。(徵狀為電腦越來越慢...)
  5. 進階一點的方法可以從「工作管理員」查看是否有不正常的執行程式。

先對上述各點做一些說明:

  第一種情況是最明顯的,結果通常只有「已清除」、「已隔離」、「已刪除」及「無法清除」四種,當然,想當然,一開始那三種結果是最好的,也不用擔心,最後一種就要小心了,因為可以肯定的是:恭喜你,你中毒了!

  第二種情況可能性很多,舉例說明好了,例如一開機IE自動彈出,給你看一些不想看的網頁;又或者是著名的「首頁綁架」事件等等;

  第三種情況請先到控制台中的網路連線,在你連線的網路連線(如:區域連線)上按右鍵,選內容,勾選「連線後,將圖示顯示在通知區域內」確認後在右下角會出現該圖示。如果確定沒有網路行為(上網、收email等),燈號還是閃個不停的話就可疑了,那就代表該是進一步檢查的時候了。

  第四種情況應該可以說,請你先懂得分辨變慢的原因,不要開了一堆程式,電腦變得很慢而跑來跟我說電腦中毒了;或者是暫存檔久未清理,電腦沒有重組等問題導致電腦變慢的原因就說中毒了。若不是以上的情況,真的是明明沒做什麼事,電腦卻無啥反應,或反應異常的緩慢,就像從青少年期的活力驟變成老年期的行動力一樣,這樣也有可能是中毒。

  會使用第五種方法的人,相信應該或多或少對電腦有一定的基礎,但用Windows 2000/XP的工作管理員還是不足,因為沒有列出該程式的相關資訊,有時候難以判斷,這時可以使用Process Explorer,透過這個免費工具,你可以得知你電腦目前有那些程式在運行,該程式的生產公司及其路徑作為判斷的參考依據。當然,有懷疑的運行程序請向Google老師詢問(以該運行exe作關鍵字搜尋)。
另外,還有一套Active Ports的免費工具,可以得知目前電腦正和那一些電腦進行「溝通」,這樣便可以比較輕鬆的得知電腦有那些不正常的網路舉動。

我懷疑中毒了,該怎麼辦?

  說實在話,現在病毒千奇百怪,基本上要消滅他們沒有固定的方法,不過大概還是有下面的方法作處理:

  1. 通常若真的中毒的話,已安裝的防毒軟體都會有無法啟動、無法更新等問題,所以若是疑似中毒,我一般不建議先用內建掃毒程式作掃描,目前我會先用一些免費的掃毒程式作掃描:
    以下是個人的使用經驗及方法:
    我會先使用趨勢公司的 Trend Micro System Cleaner先掃瞄記憶體中是否有病毒存在並清除之。
    若有需要我會再使用趨勢公司的免費單機版的掃毒程式(sysclean),配合最新的病毒碼,先作初步的掃瞄。
    ※注意事項:
  2. 掃瞄及清除病毒的結果可查閱Log檔。
  3. 下載完掃毒工具後請把網路線拔掉,避免有再次中毒的可能性。
  4. 某些病毒會對IE做手腳,令你到一些有名的防毒軟體公司網站時出現無法連接等錯誤訊息(但其餘網站正常運作),令你懷疑是否該公司網頁伺服器是否剛好出問題而卻步,通常最常被「擋」掉的網站是趨勢公司及賽門鐵克公司,令你無法連結該網站下載掃毒工具及更新病毒碼,這時只好找一些另外的掃毒工具,例如Mcafee AntivirusPanda Antivirus免費提供的線上掃毒軟體也是一些不錯的選擇。
  5. 一般而言,上述那些掃毒工具只要配合最新版本病毒碼,在理論上目前常見的病毒都可以清除。所以在清除後系統似乎回復正常後(原諒我用如此含糊不清的字眼,因為實在難以描述),趕緊去把WindowsOffice、防毒軟體等更新吧。
  6. 更新後切記再一次的掃毒,因為有可能在你下載更新程式時就再次中毒了,所以請在更新後再作一次掃毒,確保系統正常。
  7. 若上述清除方法無效時,只好使用進階的方法解決了,不然就要尋找解毒工具了(到賽門鐵克或趨勢的網站找找吧)。再無法解決歡迎來信討論

我懷疑被植入後門程式了,該怎麼辦?

  這通常比病毒好處理多了,而且通常沒有危險性(頂多強迫你多看一些廣告之類的),所以不用太擔心。

  1. 找掃瞄後門程式(/spyware)的工具吧,但小心那個工具自己其實也是後門程式...(汗!)找工具時盡量找比較大的公司提供的工具或已經有口碑的工具,不要嘗試一些奇奇怪怪的工具,尤其是中國大陸來的,我不是有意針對,但實在很多後門程式都是來自內地。
  2. 我個人一直使用的AD-Aware標準版一直覺得良好,而且有中文介面,亦提供免費的更新服務,大部分的Spyware/後門/惡意程式皆可以掃描,而且亦是免費的,個人推薦使用,通常用該程式掃瞄並隔離不當程式後,系統都可回復正常。
  3. 另一套要推薦的是最近剛開始使用的Perpect process shield,這套軟體性質很像防毒軟體,只是對象不一樣,防毒軟體是針對病毒對系統作保護,而這套程式則針對Spyware/後門程式等對系統作保護,而且亦有免費版,值得一用。
  4. 還有一套Microsoft新推出的AntiSpyware,目前在beta版,有興趣參考新文章:「與後門說再見」吧。

題外話

  我以前有好幾次的經驗是我明明確定已經把病毒清除,但防毒軟體還是無法進行更新(訂購病毒碼更新過期的不要跟我耍白痴),無論怎樣就是不給我去更新,這時該怎麼辦呢?我個人的處理經驗如下:

  • 把你原本安裝的防毒軟體移除掉,重開機,再安裝一次通常就可以了。
  • 還是沒有成功的話,把防毒軟體移除掉,再把防毒軟體相關的程式(如Norton會有Liveupdate, Livereg等)移除掉,再把那些程式用到的資料夾通通殺掉,重開機,再安裝一次通常就可以了。
  • 還是有問題的話,XP的使用者可嘗試用系統還原還原到沒被感染的日期(當然,前提是你要知道或猜到)再嘗試。
  • 還有問題!?對不起,用最後的非常手段吧,保證藥到病除,只是要花點時間。(就是重灌了!)
  • 總結

    相信看完本篇後(如果你有耐心),不少人還是會一頭霧水,總而然之,要自己的電腦平安的工作,以下數點不可少:
  • 定期更新Windows、Office、防毒軟體或相關應用程式等。
  • 收Email時不要打開奇怪的Email或打開奇怪的附檔。
  • 多留意網管訊息或常逛防毒軟體公司的網站,了解近期的病毒特性。
  • 安裝防火牆,雖然防火牆可能帶來一定程度上的不便,但安裝後會帶來一定的安全性,所以我還是建議安裝防火牆以策安全。有一些公司有推出免費的防火牆軟體可以使用,功能較陽春,但亦堪用。如:Sygate Personal FirewallKerio Personal Firewall等皆可使用。如有需要我再寫一篇關於防火牆的文章。
  • 我常說,非不得已才會用到非常手段,重灌是很累人的。
  • Updated: 「與後門說再見」

    ※本人於2005/1/25撰寫一篇針對「後門」程式相關的文章,若有相關的問題可以參考該文章啊~ http://www.pt.ntu.edu.tw/kitleong/article/article.asp?tid=16
    本文完成日期:5/4/2004
    本文最後更新日期:1/30/2008

    del.icio.us Add to Technorati Favorites

    上一篇文章: 我使用過的數位相機
    下一篇文章: 暴風墾丁行 - 準備期
    相關文章:
  • MSN病毒: New-Year2008-imgaes.zip

  • NTDEIECT.COM,硬碟/隨身碟無法開啟的問題 (kavo變種)

  • ntdelect.com, 硬碟無法開啟的問題處理

  • 頑強病毒處理: SACH0ST.EXE, EVENTREP.dll

  • 病毒TSPY_MARAN.ACV, info stealer.gampass, hsvwer9.dll

  • More...
    我要留言
    姓名:
    Email:
    驗証碼():請依照左方驗証碼輸入
    內容:

    Kit Leong   於 7/19/2005 8:28:56 AM留下的留言:
    to 小小:
    mstask.exe 是windows 2000用的排程工作程式, 而你的mstask.exe也是在正常的目錄內, 所以應該是正常的程式, 而螢幕黑掉的問題, 似乎是與病毒無關, 試試檢查顯示卡, 更新顯示卡的驅動程式看看吧, 還有就是黑掉時電腦還有運作嗎?



    小小   於 7/18/2005 8:33:01 PM留下的留言:
    我家的電腦螢幕一直黑掉, 每次黑掉前會出現視窗顯示C://WENNT\system32\MsTask.exe 我想或許是該檔案有病毒, 可是在該黨卻掃不到任何毒, 螢幕還是偶爾會黑掉, 請問有人可以幫我解答嗎?



    電腦使者呆呆   於 5/2/2005 11:57:20 PM留下的留言:
    http://www.pchappy.idv.tw/modules/sections/index.php?op=listarticles&secid=8
    此網站教學應該對大家很有幫助^^



    Kit Leong   於 4/7/2005 3:39:37 PM留下的留言:
    to 丫忠:
    理論上是不存在的, 但是, 若你重灌電腦後沒有做windows更新, 安裝防毒軟體/防火牆等軟體, 在連接網路時很可能會馬上中毒(若是宿舍網路更是), 所以一般的建議是在重灌電腦時都不要插上網路線, 安裝好防毒軟體及service pack2 (若是windows XP), 打開防火牆後再連接網路, 這樣會比較安全.
    另外, 有些有心人士有製作一些整合型的windows安裝光碟, 一般這類光碟會在安裝後自動安裝一些較新的service pack及防毒軟體等, 若有興趣也可自行製作, 以便不時之需, 難度尚好, 有興趣可參考下列網站:
    http://unattended.msfn.org/



    ㄚ忠   於 4/6/2005 10:55:48 AM留下的留言:
    我的電腦可能下載程式還是開啟郵件而中毒.然而,我將電腦format後重灌系統,要開啟控制台,感覺變慢了.之前有讀到一篇報導,內容好像是一種病毒,中毒後重灌也無法消毒,好像還要一些程序才能解決.不知道.............是否那麼幸運中鏢了



    Kit Leong   於 3/1/2005 11:34:01 AM留下的留言:
    To 戴祥棋:
    PWSteal.Lineage是一個偷線上遊戲「天堂」帳號密碼用的後門程式, 詳細清除方法可以參考下文:
    http://securityresponse.symantec.com/avcenter/venc/data/pwsteal.lineage.html
    不過是英文的, 有一步一步的教學, 有問題再問我好了...



    戴祥棋   於 2/19/2005 11:05:24 AM留下的留言:
    完了 我中了 PWSteal.Lineage 怎麼辦 我的防毒軟體 刪不調 救我 ><



    Kit Leong   於 2/18/2005 10:22:40 AM留下的留言:
    To Vincent:
    看來有可能是後門程式吧, 可以參考一下我新寫的「與後門說再見」...
    http://www.pt.ntu.edu.tw/kitleong/article/article.asp?tid=16

    或歡迎再來信與我討論。



    Kit Leong   於 2/18/2005 10:14:42 AM留下的留言:
    To: 戴祥棋
    變得很慢原因很多, 例如有沒有了灌什麼奇怪的軟體? 硬碟是不是很久沒重組呢? 還有就是, 記憶體不夠? 所以常用到虛擬記憶體, 這樣也會較慢的... 有空來信給我再討論也可以



    Vincent   於 2/16/2005 8:20:41 PM留下的留言:
    我的電腦開機後一切正常, 但最近一星期來,只要一連線上網
    問題就來了,一上網,首頁還是跑的出來,但接著就出現死當狀態
    非得等過5分鐘以上 電腦才恢復正常,而且完全正常
    但是離線後,再連上網, 又得重新來一次....等的我快發瘋了
    請幫幫忙



    戴祥棋   於 2/10/2005 7:56:10 AM留下的留言:
    請問 我的賽門鐵克2004 全面掃毒 沒掃到病毒 可是 我總覺得電腦變的很慢 剛開始開機時很快 到了桌面 我要點選東西 需要一段的時間 可以救救我嗎 ?



    Kit Leong   於 1/26/2005 9:33:29 AM留下的留言:
    清後門相關的教學寫了一篇了, 有空大家可以參考:
    http://www.pt.ntu.edu.tw/kitleong/article/article.asp?bt=&topic=&tid=16
    :)



    Kit Leong   於 1/25/2005 3:56:06 PM留下的留言:
    使用掃毒程式清不到任何東西時, 可以疑似中後門程式或spyware之類的程式, 可以嘗試使用ad-aware清除, 若仍失敗, 可以試用Microsoft新推出的AntiSpyware, 雖然目前尚在beta版, 但經我初步測試, 其能力比ad-aware或一般清spyware的程式強多了, 而且還免費, 建議試用, 網址: http://www.microsoft.com/athome/security/spyware/software/default.mspx
    不過目前僅有英文版就是了, 有空我寫一篇教學



       於 1/18/2005 6:39:09 AM留下的留言:
    我家電腦不知道怎搞ㄌ~上網首頁都變成英文about:blank這ㄍ網頁~不知道是不是中毒ㄌ 都無法條其他首頁 一直顯示這ㄍabout:blank首頁~能告訴我ㄇ



    Gary   於 9/26/2004 6:30:02 PM留下的留言:
    Nice report



    kk   於 6/4/2004 11:12:17 PM留下的留言:
    雖然不是很懂不過就照著上面的步驟一步一步來吧~~希望能把病毒找出來~殺掉!
    嗚~~~我的電腦~~



    jack   於 5/29/2004 10:41:57 PM留下的留言:
    線上掃毒可以用housecall




    平平   於 5/5/2004 8:18:20 PM留下的留言:
    倒是覺得大家都不會定期掃毒... 到真的不能動才找人幫手... 最後只有重灌...



    kuok keng man   於 5/5/2004 10:56:51 AM留下的留言:
    精彩



    skyman   於 5/5/2004 10:04:36 AM留下的留言:
    很棒阿,真的很感謝作者花時間幫我們解答~~^__^



    Louis Lou   於 5/5/2004 9:22:21 AM留下的留言:
    真是精彩 :)



    zealot   於 5/4/2004 6:38:11 PM留下的留言:
    我想有很多人還是一頭霧水吧



    若有任何意見歡迎來函給我。謝謝~
    本頁被瀏覽總數:10901次
    本人近期評測 (觀看全部)

    Panasonic Lumix FZ100 (連載中) @ DCView #1
      #2

    Canon PowerShot S95 (連載中) @ DCView

    Samsung WB2000 @ DCView #1
      #2  #3

    Nikon Coolpix S6000 @ DCView

    Panasonic Lumix G2/G10 @ DCView #1
      #2  #3

    Sony Cybershot HX5V @ DCView #1
      #2

    Nikon Coolpix S3000 @ DCView

    Canon IXUS 300HS @ ePrice

    Ricoh GXR P10 @ DCView #1
      #2  #3
    本人為DCView,ePrice的特約編輯,筆名阿奇。
     
    星空●赤科
    台北‧中正‧微速度攝影‧拍攝教學
    Microsoft Security Essentials 2.0 Beta~ 可以用在 Windows Server 2008!
    建築獨特的蘭陽博物館
    有趣的蛋型全景縮時雲台
    好有趣的吹氣式相機包 (Kata)
    [晨昏] 台北‧彩虹橋
    【新聞稿】CASIO H5高光學、超廣角 摩登旅行機魅力登場!2010台北多媒體展 多項超值贈品瘋狂送 !
    好康報報 - 免費的中文攝影雜誌 App (iPhone適用)
    這場的Samsung達人講座 × 產品體驗會是我主講, 有興趣可報名, 還可抽相機~ :)
    Samsung NX10的一些感想與實拍分享
     
    AgfaBenqCanonCasioConcord
    ContaxEpsonFujifilmHPJVC
    KodakKonica MinoltaKyoceraLeicaNikon
    OlympusPanasonicPentaxPolaroidRicoh
    SamsungSanyoSigmaSonyToshiba
     
    Olympus Stylus Tough-3000
    Olympus Stylus Tough-3000
    Olympus Stylus 9010
    Olympus Stylus 9010
    Olympus Stylus 7040
    Olympus Stylus 7040
     
    Hsin: 您好~想請教您我最近剛拿到新買的ZS7不...
    Rose: 您好想請教您我是第一次要買相機拜讀您的文...
    林姣敏: 最近和美山螢火蟲區新店市公所有大破壞動作...
    Kit  Leong: to 呆:我印象中這台只是一般的LCD...
    呆~~: 是否有觸控??因為說明書上寫有...但我...
    Kit  Leong: to 格格:好操作大概見仁見智, 重...




    © Kit Leong 2004-2010