作者jocelyn81616 (张小宝是我~~)
看板AntiVirus
标题[求救] 应该是中了资料夹exe病毒,且会自动重开机
时间Thu Jan 17 08:50:20 2013
1. 叙述问题:
两天前开始发现电脑的资料夹会自己复制自己,
原本只觉得稍有古怪,但是电脑里的资料夹也不多,就一个个手动把应用程式档案删除
但是今天觉得实在不对劲,所以开始尝试扫毒,并且google相关资讯,
没想到我一执行有关扫毒的动作 (例如开启扫毒网页,下载防毒软体)
电脑就会自动重新开机.... (如果是扫毒网页,chrome就会跳出一个死的电脑脸)
所以目前我不知道该如何移除这样一个病毒
刚刚爬了置底文章里的所有侦测病毒连结...结果电脑就这样重开了二十多次
真是感觉有点毛毛的...这病毒怎麽这麽聪明
2. 系统资料:
电脑系统是 windows 7,是viao S 系列,去年夏天八月购入的
系统都有正常更新
使用的防毒软体
真的很对不起愿意帮我解围的板友,我并没有使用任何防毒软体....
至少没有刻意下载,所以有的只有 过期的 PC CILLIN 跟 过期的 诺顿
再来就是WINDOWS本身的防火墙
3. 分析报告:
以使用开机F8安全模式成功扫描分析!
以下为分析报告
COMBO FIX
http://sun.cis.scu.edu.tw/~92a39/upload/42033.txt
1/17更新报告
http://sun.cis.scu.edu.tw/~92a39/upload/42035.txt
HiJackThis
http://sun.cis.scu.edu.tw/~92a39/upload/42032.txt
1/17更新报告
http://sun.cis.scu.edu.tw/~92a39/upload/42036.txt
sreng
http://sun.cis.scu.edu.tw/~92a39/upload/42034.txt
1/17更新报告
http://sun.cis.scu.edu.tw/~92a39/upload/42037.txt
先谢谢各位的援助!
** 1/17补充:
目前看似电脑已无病毒,扫描後也未发现,
然而小红伞总是扫描至百分之八十六%後即跳停...我感觉有点纳闷
似乎是扫描百分之八十六%後就结束扫描了,如图
http://ppt.cc/94j9
会跳出视窗要我处理发现的有害档案,
我选择修复过两三次...发现有点蠢,
因为这些档案就是怪怪的exe病毒,修复大概没效吧
总之这些档案选择修复後还是龟在我电脑里
所以我这次扫描完就选择全部删除,如图
http://ppt.cc/1KJP
我不太明白为什麽 删除的档案数 不等於 发现的问题档案数
不过目前看起来电脑已经没有奇怪的骗人资料夹了
另外,我手上还是有这个资料夹病毒可以给版友研究,
我不太清楚我是怎麽中毒的,好像是使用dropbox的关系,
也可能是我的随身碟插入公用电脑的关系,
目前我把电脑的dropbox删了 避免再同步病毒档案到电脑里
但是dropbox网路空间里还存在这个病毒
dropbox提供的 shareLink 在下方,
请注意! 这是病毒!! 并未压缩
https~www.dropbox.com/s/u0322u2u7zlstow/Photos.exe
目前我开了小红伞正在重新全面扫描一次...
谢谢各位热心的板友帮助
**再补充,
已扫描结束,没有病毒了
这次很顺利的扫描到百分之百,
附上这次的扫描分析报告
Avira
http://sun.cis.scu.edu.tw/~92a39/upload/42038.txt
接下来只剩下USB随身碟里面的病毒要处理,
不过前天被朋友拿走了,我已经请他不要使用,尽快还给我
等拿回来再继续补充处理状况
谢谢大家 :)
我上了一课, 不只对电脑防毒扫毒更熟悉操作,
也对於PTT的PO文系统更加熟练...
感激不尽
--
◆ From: 67.189.38.217
1F:→ George017:先借台电脑,连上网去抓付费防毒试用版的安装档吧! 01/17 12:50
2F:→ George017:相关的资讯(免费防毒或付费防毒)可以看置底文章 01/17 12:51
3F:→ George017:另外,把过期的pc-cillin移掉吧,他无法给你什麽帮助 01/17 12:52
4F:→ George017:先准备好防毒安装档(免费或付费),把pc-cillin移掉 01/17 12:54
5F:→ George017:接着安装防毒,先上网更新一次,重开机进安全模式(F8) 01/17 12:55
6F:→ George017:再跑一遍扫毒程式(或者你也可以在这时使用置底的工具) 01/17 12:57
7F:→ George017:另外,有些防毒有提供所谓的救援模式(进入类linux环境) 01/17 12:58
8F:→ George017:也可以试试看(但是要清楚自己扫描的是哪个磁碟) 01/17 12:59
9F:→ George017:补充一下,pc-cillin有移除工具可用(请上官网抓) 01/17 13:00
10F:→ fireslayer:先把所有过期的防毒移掉 进安全模式扫毒 01/17 13:33
11F:→ jocelyn81616:好的,我现在就把过期的防毒软体删掉,并下载新的安装 01/17 14:31
12F:→ jocelyn81616:我下载置底连结的小红伞Avira,现在正要删除旧的防毒 01/17 14:40
13F:→ jocelyn81616:有个叫做mcafee security scan plus的也要删吗? 01/17 14:42
14F:→ jocelyn81616:另外,我朋友传给我Dr.Web cureIt 扫毒,我执行後成功 01/17 14:45
15F:→ jocelyn81616:扫出两百零三个病毒,选择清除,却剩最後三个除不掉 01/17 14:46
16F:→ jocelyn81616:扫了将近三个小时,一直卡着(我刚刚有出门一趟) 01/17 14:46
17F:→ jocelyn81616:我现在回来重开机F8,再扫一次,就只剩这三个扫不动 :( 01/17 14:47
18F:→ jocelyn81616:这是hiJackThis的档案 01/17 15:04
20F:→ jocelyn81616:抱歉刚刚有点搞错扫描顺序,以下是combofix的档案 01/17 15:27
22F:→ jocelyn81616:然後是sr的扫描报告(下方) 01/17 15:31
24F:→ George017:mcafee security scan plus只是来告诉你电脑装了哪些防 01/17 15:34
25F:→ George017:护软体而已,通常应该是在安装flash player时一起装到 01/17 15:35
26F:→ George017:所以移除也没差 01/17 15:36
27F:→ George017:另外,都有扫描结果了,要不要把内容修成指定格式? 01/17 15:37
28F:→ George017:这样之後看这篇文的人比较快上手 01/17 15:37
29F:→ George017:再问一下,你有再一次在安全模式下用小红伞跑全扫吗? 01/17 15:45
30F:→ George017:看看那三个小红伞怎麽判断 01/17 15:46
※ 编辑: jocelyn81616 来自: 67.189.38.217 (01/17 16:11)
31F:→ jocelyn81616:我刚刚来不及按成安全模式就安装了...(对不起) 01/17 16:15
32F:→ jocelyn81616:现在正在全扫中,好像有发现东西 01/17 16:15
33F:→ jocelyn81616:另外也使用了dr.web全扫,却显示没有病毒(大概被骗了? 01/17 16:16
34F:→ jocelyn81616:不过奇怪的假档案夹真exe都还存在,没有被删除 01/17 16:17
35F:→ jocelyn81616:但是假档案夹已经没有办法伪装成档案夹的图示 01/17 16:19
36F:推 ra065311:看来挺严重的 列为最优先案子 开始分析报表 01/17 17:04
37F:→ jocelyn81616:@@请问这是什麽意思?我要用防毒软体执行什麽程序吗 01/17 17:15
38F:→ jocelyn81616:我现在电脑是安全模式(无网路)完整系统扫瞄中 有点久 01/17 17:18
39F:→ George017:那就先去做别的事,耐心等他扫完吧! 01/17 17:20
40F:推 ra065311:08grqft3.exe 这什麽? 01/17 17:20
41F:推 ra065311:C:\Users\Jocelyn\AppData\Local\Microsoft\Windows\Temp 01/17 17:27
42F:→ ra065311:orary Internet Files\Content.IE5\PD5ZD8ZF\HijackThis[ 01/17 17:28
43F:→ ra065311:1].exe 把这档案删除 删除前最好先备份 01/17 17:28
44F:→ fireslayer:不需要备份 看到temp下面的东西直接删就对了 01/17 17:29
45F:→ jocelyn81616:感谢几位热心的板友相助,碍於时差关系我先睡下了 01/17 17:35
46F:→ jocelyn81616:起床後会回报状况,并更新扫瞄报告,非常谢谢你们! 01/17 17:36
47F:推 ra065311:会要求备份是有点私心 我想拿个档案来分析 01/17 22:13
48F:推 miamodo:HijackThis[1].exe不是毒. 01/17 22:30
49F:→ fireslayer:不是毒 但是还是可以删 01/18 01:40
※ 编辑: jocelyn81616 来自: 67.189.38.217 (01/18 02:24)
※ 编辑: jocelyn81616 来自: 128.223.222.42 (01/18 04:22)
50F:→ ra065311:3. 若有病毒连结请将「http://」改为其他代替文字(违规 01/18 07:32
51F:→ ra065311::警告一次) 01/18 07:32
52F:→ ra065311:然後你那个不是病毒主体 主体在随身碟内 01/18 07:35
53F:→ ra065311:还有磁碟根目录 01/18 07:35
54F:→ ra065311:去抓Efix来用吧 随身碟病毒多半都可以靠它清 01/18 07:43
※ 编辑: jocelyn81616 来自: 128.223.223.62 (01/18 08:22)
55F:→ jocelyn81616:我已经把随身碟拿回来了,所以我现在去找efix... 01/18 08:23
56F:→ jocelyn81616:所以我只要直接把随身碟插入电脑,再开扫毒,就好了吗? 01/18 08:32
57F:→ jocelyn81616:对不起...我下载了efix但是执行後显示不支援64位元 01/18 09:07
58F:→ jocelyn81616:我刚刚对随身碟扫毒了..里面没有毒,我想我应该是从 01/18 09:46
59F:→ jocelyn81616:dropbox公用资料夹中毒的,至於病毒主体就不清楚在哪. 01/18 09:47
60F:→ jocelyn81616:总之问题解决了,感谢各位 01/18 09:48