作者terry1043 (蕃薯)
看板AntiVirus
标题[中毒] AutoRun.NK worm置底方法已经试过
时间Mon Jun 2 21:45:30 2008
Po文请使用下列格式并将有要求的档案附上,资料详细才有办法帮您处理:
1.问题描述:
请在下面说明碰到的中毒情形,越详细越好(可贴图说明):
最近开机时nod32
会扫到c:\windows\system\svchost.exe - a variant of Win32/AutoRun.NK worm
我再用nod32做深入扫描 一开始扫毒时
在操作记忆体中发现a variant of Win32/AutoRun.NK worm。 可以删除档案。强烈建议
你继续清除前备份任何重要资料。 在记忆体中此档案的受感染部份无法被修复。按 "离
开" 以继续扫描所有本机硬碟。请於扫描完成後到安全模式再次扫描,详情请参阅:
http://www.nod32.com.hk/safemode 系统记忆体感染源自档案
C:\WINDOWS\system\svchost.exe.
现在全部扫完
有些病毒被隔离了
但随身碟都不能自动播放了
也不能读取
一定要用选单下拉才能进去
也用avg扫过
但只扫到一堆cookies
2
请先使用扫毒软体执行全机扫描後将扫毒结果传到置底空间
如会扫描很久请最少扫描以下位置:
C:\Windows\System32 C:\Windows C:\Program Files
请务必补上扫毒报告,如无法扫描请务必注明,也可使用线上扫毒扫描报告
线上扫毒使用方式请看
nod32 :
http://sun.cis.scu.edu.tw/~92a39/upload/30148.txt
3.系统辅助分析软体扫描报告(请依照COMBOFIX→Hijackthis→SRENG排序执行):
Combofix、Hijackthis、SRENG
4.报告连结:
请将扫描报告(log)贴於下方 (上面的全要)
Combofix :
http://sun.cis.scu.edu.tw/~92a39/upload/30149.txt
Hijackthis:
http://sun.cis.scu.edu.tw/~92a39/upload/30132.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/30133.txt
扫毒报告 :
http://sun.cis.scu.edu.tw/~92a39/upload/30148.txt
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.126.41.145
1F:推 junorn:现在还会吗? 06/02 21:47
自动播放功能消失了
再用NOD32在扫一次 病毒还是存在
※ 编辑: terry1043 来自: 140.126.41.145 (06/02 21:49)
2F:→ terry1043:不知是否为随身碟拿去公用电脑後所造成 06/02 21:50
3F:推 junorn:扫到的毒手动删就好了,自动拨放的话...不知道是哪个软体 06/02 21:50
4F:→ junorn:改的所以没办法处理。 06/02 21:51
5F:→ terry1043:都可以用手删除吗? 怕删到系统档 现在是连CD都不会自动 06/02 21:52
6F:→ terry1043:播放 跟很多auto被删除有关吗? 06/02 21:53
7F:推 mathrew:svchost 不要乱删喔... 要确定再删, svchost 蛮重要的 06/02 21:53
8F:推 junorn:应该无关,可能你有执行哪一套软体将自动拨放功能关闭了 06/02 21:54
9F:→ terry1043:可是我都是svchost被感染 也去检查了自动播放没被关闭 06/02 22:01
10F:→ terry1043:如果不山会有其他影响吗? 除了自动播放 06/02 22:02
11F:推 junorn:照你扫毒报告的结果看system\svchost.exe早就删除了.. 06/02 22:02
12F:→ junorn:你只是扫到隔离区的档案而已 06/02 22:03
13F:→ terry1043:对 我去找已经找不到了 看来只能重灌了... 06/02 22:03
14F:→ junorn:自动拨放的话有可能是mountpoint2机码权限锁住了(我猜的) 06/02 22:04
15F:→ junorn:没必要重灌吧?自动拨放功能有那麽重要吗0.0? 06/02 22:04
16F:→ terry1043:如果不会影响到其他功能就不重灌 XD 谢谢回答 06/02 22:07
17F:推 junorn:看你罗,这边看系统没有异常的程序,毒combofix已经删掉了 06/02 22:08
18F:→ junorn:扫到的毒位置在combofix的隔离区和系统还原区 06/02 22:08
19F:→ junorn:表示你现在系统基本上没有毒,自动拨放就不知道是哪个软体 06/02 22:08
20F:→ junorn:关的... 06/02 22:08
21F:→ terry1043:谢谢回答 我会再评估 因为连备份的行动硬碟都有毒了 06/02 22:10
另外想问一下 隔离区的病毒能删吗?
※ 编辑: terry1043 来自: 140.126.41.145 (06/02 22:39)
22F:推 mathrew:你看隔离区中,如果没有你要的档案, 就可以删掉 06/02 22:43
23F:→ terry1043:谢谢~ 06/02 22:47