Re: [求救] 电脑出现 mail.ru 的恶意软件

楼主: skycat2216 (skycat2216)   2019-08-14 12:19:38
※ 引述 《henryowo (420error)》 之铭言:
:  
: 1. 叙述问题:
:  
: 前阵子不知道为什么电脑里突然多了几个俄文的恶意软件
: 有照着网络上的方法去稍作处理了
: 但似乎并没有清得很干净 问题如标题所说
: 在某些特定的软件或是网站 会无法完整显示 甚至完全连不上
看起来像是DNS污染,先把DNS设定改掉后用手机分享网络(不过开发者模式要关掉,不然手
机有可能也会中毒)
: 并且所有浏览器都被绑首页+强制安装恶意软件的小工具
: 将小工具的名字拿去喂狗后 是显示来自俄国的mail.ru
我去网上找了一下资料,目前能确认的是这只Mail.Ru(我的天,战斗民族这么直白的吗?)
会写入登录档中的:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVision
这三个登录机码下
用Regedit把RUN里面的东西先删掉(不过这么做的话有很多东西就不能开机自启,必须手动
调整)
还要记得用上方工具列的寻找功能寻找Mail.ru
解决以后还要用档案总管找Mail.ru
详细教程可以看
https://youtu.be/p0RmotNmVpu
: 小工具名称如下图
: https://imgur.com/usrtjRm.jpg
: 目前导致的状况
: 1、我有两个浏览器火狐+Chrome FB都无法正常显示 如图
: https://imgur.com/hNDlmQw.jpg
: 2、巴哈、mobile01 网站内的按钮有些无法点(点不下去)
具体是那些?
: 3、google登入画面 帐密打好后 按登入无反应(点不下去) 按enter也无反应
勇士,我敬你一杯,记得用手机改密码
: 4、夜神、BS模拟器里的FB 永远显示 非预期的错误发生 导致无法登入 (帐密都对) 如图
首先,我要再敬你一杯。
这个应该是DNS污染(我不确定,详细我会去资安版问)
: https://imgur.com/aNUraKs.jpg
: 5、同4,Google帐户登入时显示无法连线 (帐密都对) 如图
: https://imgur.com/Fwf1AAl.jpg
: 6、同4,Google Play商店 显示无法连线
: (事实上有连上网络 游戏都可以玩 LINE可以正常使用)
: 7、使用火狐登入01 不管怎样都会显示 操作太快了(???) 但Chrome不会 如图
: https://imgur.com/SdHKggP.jpg
: 8、很多网站的一些按钮、小图示 会显示不出来 或按不下去
: 9、如果还有想到再补充
:  
: 目前尝试过将浏览器重置或重新下载 但并没有什么效果
:  
: 2. 系统资料:
: WIN7 64bit
: 无防毒软件(公司电脑)
公司电脑?直接叫你们IT处理,没有就跟老板讲然后自己重灌
:  
: 3. 分析报告:
: 由于中了此恶意软件后
: 大部分网页几乎都无法完整显示
: 像上面FB那张图一样
: 或是跑很慢 一直转圈圈 最后显示 找不到服务器
: 所以目前还没尝试
:  
: Mobile01同步发文
你真的很勇(确信)
作者: henryowo (420error)   2019-08-14 13:02:00
大大指的勇者 是指帐密/个资可能遭窃取还是我违规了吗QQDNS污染的部分我再来研究看看 不是很懂电脑XD登录档的部分我之前有爬文过 也删过一轮了 但大大的影片打不开网页按钮 像是推嘘、回复键 等等 会变成乱码图且无反应而帐密的部分 打错会显示密码错误 打对的话就会出现我所说的问题我们是小公司 老板没在管电脑的 所以都是我们自己处理QQ我也试过点开置底文的各种非免费试用/免费防毒连结但9成5都转圈圈->找不到服务器但PTT就完全没事 可以正常浏览 不知道为什么XD
作者: chang0206 (Eric Chang)   2019-08-14 14:09:00
我认为你很有可能已经有资料外泄...重灌吧 手机也重置 然后改密码ptt正常是因为战斗民族不知道ptt啊 XD
作者: henryowo (420error)   2019-08-14 14:26:00
https://youtu.be/8wE3AnK3MiU新增一下 我开FB时左下角跳的网址 这样是不是不正常?不过这情况已经持续一个多月了 目前是还没有被盗的情形
作者: wakana0916 (久远)   2019-08-14 14:47:00
真的不考虑重灌吗?总觉得这系统已经一团糟了
作者: chang0206 (Eric Chang)   2019-08-14 14:52:00
就还没开始玩你而已 重灌吧
作者: henryowo (420error)   2019-08-14 14:53:00
因为某些原因不能重灌 QQ 不然我也想直接重灌
作者: chang0206 (Eric Chang)   2019-08-14 15:02:00
找一台确认干净的电脑把那台的hosts档案复制到你这台应该暂时可以解决你开网页的问题 但这不是解法...喔,还有DNS设定要检查看看
作者: henryowo (420error)   2019-08-14 15:06:00
真的只有重灌一途了吗><另外DNS设定要怎么检查呢DNS只要改成台湾常用的服务器就好了吗
作者: chang0206 (Eric Chang)   2019-08-14 15:15:00
168.95.1.1 1.1.1.1 8.8.8.8 101.101.101.101 都可以用
作者: henryowo (420error)   2019-08-14 15:17:00
了解 感谢c大 DNS的部分已经设定完成
楼主: skycat2216 (skycat2216)   2019-08-14 15:28:00
为什么不能重灌?
作者: henryowo (420error)   2019-08-14 15:32:00
这有点难解释 因为公司电脑使用的软件 厂商已经倒闭再加上当初厂商来灌软件时有设定很多东西才安装上去但这部分不是我的专业 也不太懂要怎么运作一旦重灌软件就回不来了 公司也没有想处理的意思所以是有点复杂啦 所以才很犹豫要不要拿出来说XD另外c大说的hosts档 已经照微软的方法重置目前电脑的网页都恢复正常 模拟器的商店、Google帐户都可以正常运作了 但唯独FB还是一样是指模拟器内的FB 仍显示发生非预期的错误这样网页正常后我先来试试扫毒的部分 不知道会不会有效
楼主: skycat2216 (skycat2216)   2019-08-14 17:00:00
...换软件真的费用真的很贵
作者: deepstriker (披着羊皮的狼)   2019-08-14 17:26:00
这台电脑既然不能重灌 你清理到可以用之后最好不要拿来做一些风险比较大的用途风险比较大的事项 在另一台可以重灌的电脑用
作者: sam613 (Hikaru)   2019-08-14 21:11:00
作者: wakana0916 (久远)   2019-08-14 23:08:00
考虑下把这台电脑虚拟化吧,感觉起来是有些历史的电脑了,要是硬件挂掉会更头疼
作者: henryowo (420error)   2019-08-15 10:18:00
感谢各位大大的协助!!目前可上网后已将置底文推荐的防毒都下载来扫一轮了 有蛮多都扫出mail.ru的东西并清除了然后再用adwcleaner扫一遍 目前应该是OK了 会再观察看看关于上面大大建议的虚拟化跟做低风险用途小弟我会再评估的!非常感谢各位的帮忙!!
作者: chang0206 (Eric Chang)   2019-08-15 14:40:00
需要P2V 请拨打底下这只专线 ... XD
作者: maltose09 (thony)   2019-08-18 21:04:00
咱公司电脑也有些软件的公司倒闭,疯狂的ghost起来...
作者: chang0206 (Eric Chang)   2019-08-19 09:24:00
楼上 建议还要买些当时的电脑硬件做备份..

Links booklink

Contact Us: admin [ a t ] ucptt.com