系统是不是中毒了? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
runking
V2EX    微软

系统是不是中毒了?

  •  
  •   runking 2018-12-13 22:05:56 +08:00 3650 次点击
    这是一个创建于 2506 天前的主题,其中的信息可能已经有所发展或是发生改变。

    每次启动时,C 盘根目录下生成两个随机名字的文件夹,权限是管理员的,而且还是隐藏的

    大概是这样的:setup547、Zuser396(每次重启进行换名字)

    装有火绒,全盘查杀了下没有发现问题

    两个文件夹内分别是随机名字的 10 个文件类型的文件

    setup547 文件夹下 10 个文件为:

    4nmchZf8wFf1aVJG.xlsx

    37lW1l.doc

    bRxnS0os8eR0QHJZk.rtf

    fCsSHuq4d.docx

    iha5EkDH7UkkXvom8n.xls

    l1K4V.jpg

    t90kLMKs6nFw.txt

    Tnoc7aR3NB.mdb

    Tsgdf2T.sql

    YHwHFNpyE.pem

    Zuser396 文件夹下 10 个文件为:

    1ckScuHGPIUTfBLtStr.docx

    4IRd1U.mdb

    5Ohe7reTFYYgOluCMqa.xlsx

    B9biW.doc

    gkhaeDCEmUl.rtf

    gOS0XTIKf45.pem

    jpZ2GgOo8cvHsxr.xls

    KuUrGc2snMxoZ.sql

    vIVyYWF.txt

    yEtGhByKerJSs3D2bM.jpg

    16 条回复    2018-12-14 15:09:25 +08:00
    runking
        1
    runking  
    OP
       2018-12-13 22:08:49 +08:00
    这次重启 两个文件夹的名字为:program380、Ztool497,两个文件夹内文件还是分别 10 个,名字变了。
    Cytion
        2
    Cytion  
       2018-12-13 22:20:06 +08:00 via Android
    你是不是装火绒了
    processzzp
        3
    processzzp  
       2018-12-13 22:23:01 +08:00 via iPhone   4
    看样子像是火绒的勒索软件诱捕功能。
    runking
        4
    runking  
    OP
       2018-12-13 22:23:26 +08:00
    @Cytion 就是有火绒啊
    runking
        5
    runking  
    OP
       2018-12-13 22:25:18 +08:00
    @Cytion
    @processzzp
    果然是火绒
    jasonyang9
        6
    jasonyang9  
       2018-12-13 22:25:56 +08:00 via Android
    是不是装过 RansomWare Free ?
    Tink
        7
    Tink  
    PRO
       2018-12-13 22:34:29 +08:00 via iPhone
    这个和火绒有啥关系
    cherbim
        8
    cherbim  
       2018-12-13 22:35:20 +08:00 via iPhone   3
    这是火绒的钓鱼执法官……
    假装 user,setup,data 等文件夹(一般勒索病毒喜欢盯着这些文件夹),内含各种格式“重要文件”,坐等病毒上门
    cherbim
        9
    cherbim  
       2018-12-13 22:37:49 +08:00 via iPhone   1
    @Tink 火绒一个诱捕勒索病毒功能……就是生成一堆勒索病毒重点关注的文件夹,一旦这些文件被访问,说明有病毒上钩了……
    Tink
        10
    Tink  
    PRO
       2018-12-13 22:39:21 +08:00 via iPhone
    @cherbim #9 这个厉害了
    silhouette
        11
    silhouette  
       2018-12-13 23:01:10 +08:00 via Android
    有点东西
    boris1993
        12
    boris1993  
       2018-12-13 23:43:16 +08:00 via Android
    hhhhhh 火绒钓鱼执法还行
    Trumeet
        13
    Trumeet  
       2018-12-13 23:55:07 +08:00 via Android
    想起了以前也出现过,当时吓坏了,还以为是病毒。。最后整了半天,忘记装没装火绒了,可能是它的锅
    cxh2000210
        14
    cxh2000210  
       2018-12-14 07:54:25 +08:00 via Android
    钓鱼执法还行,不过这个钓法也不错(
    lianggexp
        15
    lianggexp  
       2018-12-14 08:14:51 +08:00 via iPhone
    @cherbim 最后发现都是 explorer.exe 在访问这些文件
    etnperlong
        16
    etnperlong  
       2018-12-14 15:09:25 +08:00
    火绒钓鱼执法可还行哈哈哈哈
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     1052 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 26ms UTC 18:07 PVG 02:07 LAX 11:07 JFK 14:07
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86