发现问题
几天前,突然发现 Foxmail打开邮件出现一大堆乱码。
刚开始以为是软件坏了,尝试卸载Foxmail后重新安装。重装之后的那一会儿是好的,但是貌似是过了小半天就又不行了。
我尝试导出邮件为eml文件,记事本打开,并没有发现明显的异常。eml
文件看起来虽然是各种字母乱的很,其实它是一种特殊的编码,大部分是quot-printable,也有一些是base64。
然后我才隐约觉得电脑应该是中毒了。之前觉得电脑卡,就索性把所有杀毒软件,包括电脑管家、垃圾清理什么的软件都卸掉了。嗯,确实比较快了。我想,现在的网络环境应该比十年前好很多了吧,很久没有听说什么病毒感染或爆发了,大部分安全事件都是漏洞攻击。
解决问题
赶紧下载一个腾讯电脑管家,开始全盘扫描。
提醒一下,杀毒的时候,最好断掉网络
很快,电脑管家就扫描到几千个中毒文件。出好奇,我仔细看了一下中毒提示,是一种脚本感染,病毒名称叫html.win32.script.1501246
。看感染文件,咦,都是HTML文件。
扫描完了之后,点击清除病毒,基本上就搞定了。
仔细看看
既然是HTML,那么我很好奇,这个病毒张什么样子。所以小心翼翼地找到一个文件,用记事本打开。
千万不要双击打开可能携带病毒文件
因为双击打开,系统可能当做一个可执行程序来执行。另外,对于HTML文件,双击的结果就是用浏览器打开,然后后面我们可以看到,这个病毒就是通过浏览器(IE浏览器)来传播的!!
所以保险的方式是用记事本,因为记事本只会把这个文件当成一个一个的字符串来显示,不会有别的动作。
114KB!! 这对于一个普通的HTML文件来说,是不是有点太大了?
打开文件以后,往下一拖,马上发现问题所在:
正常HTML文档,