作者scuderia (再也不用 ATI 显卡了 = =)
看板Ladies_Digi
标题Re: [救命] 外接硬碟无法直接开启
时间Sun Sep 2 23:01:30 2007
: 为什麽一定要格式化呢?
: 重灌很浪费时间,可以的话应该尽量避免重灌比较好
: 其实这个问题只是在原来的磁碟里面有个名称叫做autorun.inf的档案在作怪而已
: 为什麽要因为一个档案砍掉整个磁碟资料?
: 不知道怎麽处理的话,可以试试在开始功能表的搜寻
: 哪个槽打不开就在那个槽搜寻
: 搜寻autorun.inf 只要是在最底层目录下 例如 C:\autorun.inf 格式又是档案的
: 那请砍了他 问题就解决了。
: 重灌--真的不是一个好方法。
这个办法是不错,但是只能删掉病毒产生的 autorun.inf 而已,
基本上这款随身碟病毒都是有一个病毒档产生 autorun.inf 或其他木马,
如果只砍掉 autorun.inf 的话,下次开机他还是会再产生,
有人用一个满简单的方法是在每个槽底下建立一个新资料夹,
档名就叫做 autorun.inf,这样病毒就无法复写一个过去,
但是基本上那个核心的病毒还是没删掉。
个人目前碰过两种症状,一种是像原 po 说的无法直接开启分割磁区,
我是用 antivirus 板置底文提供的 delautorun.bat 解决的,
直接执行後跑完就正常了。
另一个症状是产生 autorun.inf 和 ntdelect.com 两个档案,
并且无法修改「显示隐藏的档案及资料夹」设定,
他的核心病毒就是 kavo.exe 这支病毒。
解法是先用 SafeUSB 这支小软体,
http://0rz.tw/062TB
把所有分割磁区的 autorun.inf 和 ntdelect.com 都删掉,
接着 SafeUSB 不要关,让他在工具列监控,
把随身碟的东西复制到硬碟,格式化後再把东西搬回去,然後拔掉。
然後接着要修改被 kavo.exe 修改的登录值,
开始 - 执行 - 输入 regedit 进入登录档编辑表,
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
里面应该有一个名称是 kava,资料是 c:\windows\system32\kavo.exe,
点右键选删除。
接着在 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\SHOWALL 里有一个 CheckedValue 的值,
这是管理显示隐藏档的设定,如果中毒的话,数值是 0,请点两下改成 1。
到这个步骤就已经是把因中毒产生的木马删除,并且把被修改的登录值更正了,
接下来要把病毒档案删除,
请到 c:\windows\system32 下,按 F3 搜寻 kavo*.*,
应该会找到 kavo0.dll 和 kavo.exe,把这两个档案删除,
接着重开机,再用 SafeUSB 检查看看还有没有病毒。
以上是最近帮人解决确定可行的步骤,但只能确定适用於相同的症状,
其他的症状可能要去 antivirus 找找看有没有其他的解法罗~
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.111.101.120
1F:推 Urt:推一个详解! 09/02 23:06
2F:推 eching:推~超详细解说!! 09/03 14:30
3F:推 copynews:超详细的~谢谢你的解答 09/03 14:38
4F:推 chopincat:这个SafeUSB的连结 抓下来要解压缩 小红伞会说有毒orz 03/10 17:03
5F:→ chopincat:不过还是大推一下这篇! 03/10 17:04