无法摆脱我的 Dropbox 上的 Sality

信息安全 病毒 病毒清除
2021-08-17 18:06:58

故事...

作为一群处理恶意软件、病毒等的新手安全研究人员,我和我的队友有时在处理二进制文件时会犯错误。因此,我最终用我正在处理的恶意软件二进制文件之一感染了我自己的笔式驱动器——Sality

在没有意识到我的笔式驱动器被感染的情况下,我在自己的系统中使用了它。幸运的是,我的防病毒软件可以感染。以为我是安全的。但今天早上,我看到我的 AV Avast 大声哭诉 Sality 感染......这也是,奇怪的是,在我的 Dropbox.dropbox.cache文件夹中。

对于那些不知道 .dropopx.cache 文件夹的人,请看这里

我试过的...

我已经尝试了很多方法来摆脱感染或摆脱文件本身。首先,我用我的 AV 扫描了受感染的文件夹并删除了这些文件。但是当 Dropbox 重新同步时,它们又回来了。

接下来,我使用卡巴斯基的 Sality 杀手进行了全面系统扫描,并删除了受感染的文件。但是当 Dropbox 重新同步时,它们又回来了,我的 AV 又开始哭了。

shift+DEL配置文件也无济于事,因为当我重新同步时它们仍然会回来。我知道这不应该按照我上面给出的链接发生,但它确实发生了!

这里需要注意的重要一点是,我们整个团队都使用 Dropbox 相互共享内容。所以有可能我们中间的其他人也感染了那里的系统,这就是为什么清理我的系统对我没有帮助。但是文件夹被感染的事实cache让我觉得感染来自我自己的系统(虽然在这里不太确定......)

为了您的方便,Avast 日志的快照:

在此处输入图像描述

简单的问题...

我现在该怎么办??将我的所有工作保存在 Dropbox 中的全部目的是为了防止系统故障等。如果它本身已经感染,我会被感染 :(

ps:我不可能从轨道上用核武器攻击它……否则我的主管会用核武器攻击我!!!

1个回答

你不是注定的,一切都会好起来的。

  1. 与此帐户关联的所有设备暂停 Dropbox 同步

  2. 关闭所有已安装 Dropbox 并与该帐户关联的设备,以及您知道/怀疑它们已被感染的任何其他设备。

  3. 既然您知道您的文件在 Dropbox 上没有问题,请核对您刚刚关闭的所有系统。

  4. 在您 99.9% 信任其完整性的机器上,安装能够从可执行文件中检测/清除 Sality 的反病毒产品。

  5. 在该机器上,安装 Dropbox 并将其与您的帐户相关联。观看您的防病毒软件从文件中检测/清除病毒。

  6. 如果没有感染,你就完了。如果存在感染并且防病毒软件无法清除它们,请等待所有文件同步,然后以安全模式重新启动并使用Win32/Sality Remover(来自 AVG)SalityKiller(来自 Kaspersky)进行最终扫荡。

一些笔记:

  • 除非您以某种方式运行它们,否则 Dropbox 上的受感染文件不会神奇地感染新的干净系统。

  • 如果您可以选择,最好使用 Dropbox 网站将所有文件恢复到以前的版本,而不是同步和清理。(这完全取决于您感染的年龄以及您是否激活了Dropbox Packrat