看板 AntiVirus 關於我們 聯絡資訊
看了一下,裡面有字節是 format %%i: /q/y/x %%i 是從dos指令fsutil擷取出所有磁碟代號,而且是針對中文字'固定'來搜尋 鐵定台灣人寫的... 看起來是用快速格式化,所以你找看看有沒有unformat這一類的東西,我印象有 這樣能救到的機率比較高 除了這樣以外 還會搜尋磁碟內所有g h o d o c x l s m p 3 檔並使用del指令刪除。 所以這邊可能也要用到undelete,不過前面好像有提到沒救到多少檔案 ※ 引述《rainfrog (思春中)》之銘言: : 感謝 J大的意見 : 我中毒後去執行efix : 沒有發現,.exe : 在efix備份檔裡卻有 J大說的syssetup.exe : 樣本在這邊(我壓成rar) : http://www.badongo.com/file/11390531 : 另外efix砍掉的autorun.inf裡的資訊為 : ============================== : [AutoRun] : open=syssetup : shellexecute=syssetup.exe : shell\1=打开 : shell\1\Command=syssetup.exe : ============================== : 看樣子元兇可能就是這個... : 想請問一下這樣檔案還有沒有辦法救呢... : 我昨天用final data 幾乎都沒救回來orz : 非常感謝! : (p.s.中毒後我DE槽都沒動過) -- 人間世稱做緣 相連的紅線不停纏繞 脆弱而惹人悲憐的彼岸花 憤怒、傷感、終日以淚洗面 在凌晨零時的夜幕中 為你消除無法平息的怨恨 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 210.68.130.155 ※ 編輯: junorn 來自: 210.68.130.155 (09/18 12:27)
rainfrog:感謝 J大的幫忙,我等等馬上去找找有無類似的軟體 09/18 12:29
rainfrog:目前有試過R-studio,undelete,finaldata,都沒什麼救到.. 09/18 12:29
rainfrog:不過後來我問了一下,有兩位同學同時在昨天中標@@~ 09/18 12:52
rainfrog:難道這病毒也是會挑時間的嗎@@ 09/18 12:52
junorn:這我就不清楚了,我只能看到部分字串而已,要解析那要會解 09/18 13:03
junorn:的人分析。不過好像沒加殼應該又是VB寫的用VB編輯器應該就 09/18 13:03
junorn:可以看到刪除的內容了吧 09/18 13:04
rainfrog:喔喔~無論如何相當感謝 J大的幫忙。 09/18 14:07
rainfrog:後來有用Recuva感覺還可以,有將我想要救的圖都救回來~ 09/18 20:43