發表文章

目前顯示的是有「virus」標籤的文章

Check file security, url/domain or email security

 VirusTotal https://www.virustotal.com/gui/home/upload Whatismyip https://whatismyipaddress.com/blacklist-check Barracuda https://www.barracudacentral.org/lookups mxtoolbox https://mxtoolbox.com/blacklists.aspx haveibeenpwned https://haveibeenpwned.com/ dnschecker https://dnschecker.org/ip-blacklist-checker.php shodan IoT https://www.shodan.io/ references https://www.spamhaus.org/drop/

勒索病毒檔案解鎖工具(ransomware decryption tool / decryptor)

Trend micro https://success.trendmicro.com/solution/1114221-downloading-and-using-the-trend-micro-ransomware-file-decryptor https://success.trendmicro.com/solution/1117628-downloading-and-using-trend-micro-ransomware-decryptor-for-macos Karspersky https://noransom.kaspersky.com/ No more Ransom https://www.nomoreransom.org/en/decryption-tools.html AVG https://www.avg.com/en-ww/ransomware-decryption-tools McAfee https://www.mcafee.com/enterprise/zh-tw/downloads/free-tools/ransomware-decryption.html Avast https://www.avast.com/ransomware-decryption-tools Quickheal https://www.quickheal.com/free-ransomware-decryption-tool/ Cryptostopper https://www.getcryptostopper.com/ransomware-decryptors/ free scan https://us.norton.com/internetsecurity-malware-ransomware-5-dos-and-donts.html https://id-ransomware.malwarehunterteam.com/ https://www.emsisoft.com/ransomware-decryption-tools/ References https://www.nomoreransom.org/en/decryption-tools.html https://id-ra...

MS Windows 安裝網路安全軟體或感染電腦病毒被關閉工作管理員

圖片
先確認帳號擁有管理者權限: 1. 若安裝網路安全軟體,因避免常駐的軟體被關閉,而用管理者帳戶關閉工作管理員,出現錯誤訊息如圖一 2. 請利用指令 regedit.exe 開啟登陸檔編輯器,從以下路徑 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System 如圖二路徑來將 DisableTaskMgr 之數值變成 0  3. 使用指令 gpedit.msc ,開啟本機群組原則編輯器 -> 使用者設定 -> 系統管理範本 -> 系統 -> Ctrl + Alt+ Del 選想 -> 移除工作管理員-> 點擊滑鼠兩下 -> 設定 已停用 (如圖三) (圖一) (圖二) (圖三) 參考 https://support.microsoft.com/zh-tw/help/2665732

MS Windows 利用 wscript 啟動的隨身碟病毒之解法

圖片
若在 Windows 環境下,隨身碟突然出現 _ 的資料夾,並且資料全隱藏,只發現 . lnk 或是 USB DISK.lnk (ps. ${Device_name} ) 之捷徑檔,此時使用者要注意已經中了利用 VB scripts 做成的隨身碟病毒了。 主機中毒狀態: 利用 taskmgr.exe 開啟工作管理員,會發現有兩個 wscript.exe執行中, 主要是執行 C:\>%USERPROFILE%\AppData\Roaming\WindowsServices (就是User個人資料夾內的隱藏資料夾 Roaming) 內的 helper.vbs  installer.vbs 此感染路徑與一般感染 Local 隱藏資料夾不同。 故先從 taskmgr.exe 管理內,先停止所有 wscript.exe的執行,接著試著 刪除 上述資料夾內的 helper.vbs 與 installer.vbs。 再使用 msconfig.exe 介面,來觀察開機 啟動 載入的程式,可以看到會有 helper.vbs ,在開機時就被載入,路徑位置為 C:\>%USERPROFILE%\AppData\Roaming\WindowsServices 先取消勾選,來停止開機載入執行之行為。 重開機後 ,再利用 taskmgr.exe 檢測是否有wscript.exe執行。 隨身碟已中毒之處理方面: 利用其他Linux live cd 或是 window PE,可以發現隨身碟內有 .lnk 等檔案,並且包含 WindowsServices 資料夾,資料夾內有 helper.vbs installer.vbs movemenoreg.vbs WindowsServices.exe  # 研究 .vbs 裡面的code,還有這個執行檔,但可能被 AntiVirus 的 App 清除。 (圖一) 並且使用者原有的資料與資料夾,皆會被移至   _ 資料夾,並隱藏。(圖二) (圖一) (圖二) 1. 簡單分析結果,似乎會接觸到 一個網址 xmr.crypto-pool.fr:3333 對應的是 163-172-226-114.rev.p...

還原被隱藏檔 csrss.exe(32bit) 更改的隱藏資料夾屬性

圖片
若隨身碟 F槽感染了隨身碟病毒,會把所有的資料夾變成 .lnk 的捷徑,並指向 F槽內的隱藏檔 csrss.exe(32bit),來執行。所以要先刪除F槽內 csrss.exe(32bit) ,並且刪除所有的 .lnk 捷徑假資料夾(可在 MacOS 或 Linux 下做這些動作)。 接著我們要回復被隱藏與改成系統相關的資料夾,便要利用搜尋 -> cmd -> 以系統管理員身分執行。在提示字元輸入以下 ( # 後面為說明 ): C:\WINDOWS\system32>  F: # 上方轉到 F 槽 F:\>  attrib -H -S /S /D  * # 以上可對F 槽下所有檔案與資料夾去除 隱藏與系統檔案屬性 # 其他可參考 attrib /?,如下圖

如何確認電腦重灌後無病毒?

若你的電腦中毒嚴重需要重新安裝,請記得下面幾項步驟 1. 先備份好你的重要文件。 2. 拔除網路線並將作業系統開機光碟放入光碟機。 3. 從光碟機開機進入作業系統安裝畫面後,利用安裝工具來將 C 磁碟重新分割,或 將其格式化(勿用快速格式化)。 4. 安裝好作業系統後,請先安裝防毒軟體(最好有含防火牆功能)。並更新Winodws Patch至最新,以防止如 Eternal Blue 類之綁架軟體攻擊或 Zero-day exploit。 5. 重開機後,依序安裝晶片組驅動程式 -> 顯示卡驅動程式 -> 網路卡驅動程式(可先上網更新最新的病毒碼及掃毒引擎)-> 音效卡驅動程式 -> 其他硬體裝置之驅動程式(藍芽、讀卡機、數據機等)。 6. 重開機後,再放入你欲安裝的應用軟體(如 Office、Acrobat Reader 等)。 7. 全部安裝完後,可利用休息時間將掃毒軟體啟動檢查電腦全部磁碟是否有感染,待檢測完就是確認無病毒機器了。 8. 後續最重要的事,是要記得要至少每個禮拜更新作業系統安全性,防毒軟體病毒碼及掃毒引擎,不要開啟來路不明的檔案或信件,這樣才能永保安康。

Windows 電腦速度變慢了?簡易故障排除

圖片
若您電腦突然遇到變慢或是CPU風扇突然轉速增快而產生噪音, 這時可以依照下列指示步驟一一排除。 1. 開啟工作管理員(鍵盤按下 Ctrl + Alt + Del),在效能標籤內可以監控CPU使用率是否很高(接近100%),記憶體是否接近滿格(實體記憶體中是否快使用完畢,是否已經使用到虛擬記憶體-硬碟),並檢查電腦內軟體是否安裝過多,或剛安裝某些軟體(造成軟體間conflict)。Rootkit 型的病毒會隱藏 process ,故不會出現在 工作管理員taskmanager.exe 2. 若記憶體不足時,可先關閉工作管理員內處理程序裡是否有不明的執行檔,或是病毒檔(點擊一下後按結束處理程序)。或是可關閉桌面上應用程式,或是右下方icon的常駐程式(很多notebook會安裝很多常駐程式)。 3. 使用開始->執行->msconfig後可以看到啟動tab內有很多啟動時會載入記憶體的常駐程式,可以把不需要先取消打勾。(電腦病毒也可能常駐於這裡) 4. 設定確定後,重新開機,再重新啟動前,可先關閉電腦確認主機散熱是否正常(可以檢查主機內部是否有灰塵覆蓋過多),若灰塵太重接著並著手清理(灰塵是電子產品的一個大殺手)。 5. 重開機完成後,若還是無法改善速度,可以在檢查網路設備是否正常,如有外接DHCP Server(如IP分享器),可將其重開機,這樣可以改善為了蒐尋網路資訊來拖累電腦速度。 6. 再無法改善,可以用防毒軟體檢測電腦是否有電腦病毒,有可能為木馬,蠕蟲類型或巨集型常駐於某個開機執行檔。所以請做全機掃瞄(可能會花幾十分鐘至幾小時不等) 7. 此軟體系統部分的檢測,若亦無法改善作業系統速度突然變慢,此時可檢查硬碟是否壞軌(會發出喀拉喀拉異音),記憶體是否體質不良(易出現藍幕錯誤畫面),CPU是否過熱(出現緩慢接著變成藍幕錯誤畫面)等,這些都可經由個別判斷出。 8. 執行 services.msc 啟動服務管理,看是否有被植入常駐的惡意服務 9. 檢查Windows工作排程器,看是否有被植入不相干之排程工作