作者terry1043 (蕃薯)
看板AntiVirus
標題[中毒] AutoRun.NK worm置底方法已經試過
時間Mon Jun 2 21:45:30 2008
Po文請使用下列格式並將有要求的檔案附上,資料詳細才有辦法幫您處理:
1.問題描述:
請在下面說明碰到的中毒情形,越詳細越好(可貼圖說明):
最近開機時nod32
會掃到c:\windows\system\svchost.exe - a variant of Win32/AutoRun.NK worm
我再用nod32做深入掃描 一開始掃毒時
在操作記憶體中發現a variant of Win32/AutoRun.NK worm。 可以刪除檔案。強烈建議
你繼續清除前備份任何重要資料。 在記憶體中此檔案的受感染部份無法被修復。按 "離
開" 以繼續掃描所有本機硬碟。請於掃描完成後到安全模式再次掃描,詳情請參閱:
http://www.nod32.com.hk/safemode 系統記憶體感染源自檔案
C:\WINDOWS\system\svchost.exe.
現在全部掃完
有些病毒被隔離了
但隨身碟都不能自動播放了
也不能讀取
一定要用選單下拉才能進去
也用avg掃過
但只掃到一堆cookies
2
請先使用掃毒軟體執行全機掃描後將掃毒結果傳到置底空間
如會掃描很久請最少掃描以下位置:
C:\Windows\System32 C:\Windows C:\Program Files
請務必補上掃毒報告,如無法掃描請務必註明,也可使用線上掃毒掃描報告
線上掃毒使用方式請看
nod32 :
http://sun.cis.scu.edu.tw/~92a39/upload/30148.txt
3.系統輔助分析軟體掃描報告(請依照COMBOFIX→Hijackthis→SRENG排序執行):
Combofix、Hijackthis、SRENG
4.報告連結:
請將掃描報告(log)貼於下方 (上面的全要)
Combofix :
http://sun.cis.scu.edu.tw/~92a39/upload/30149.txt
Hijackthis:
http://sun.cis.scu.edu.tw/~92a39/upload/30132.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/30133.txt
掃毒報告 :
http://sun.cis.scu.edu.tw/~92a39/upload/30148.txt
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 140.126.41.145
1F:推 junorn:現在還會嗎? 06/02 21:47
自動播放功能消失了
再用NOD32在掃一次 病毒還是存在
※ 編輯: terry1043 來自: 140.126.41.145 (06/02 21:49)
2F:→ terry1043:不知是否為隨身碟拿去公用電腦後所造成 06/02 21:50
3F:推 junorn:掃到的毒手動刪就好了,自動撥放的話...不知道是哪個軟體 06/02 21:50
4F:→ junorn:改的所以沒辦法處理。 06/02 21:51
5F:→ terry1043:都可以用手刪除嗎? 怕刪到系統檔 現在是連CD都不會自動 06/02 21:52
6F:→ terry1043:播放 跟很多auto被刪除有關嗎? 06/02 21:53
7F:推 mathrew:svchost 不要亂刪喔... 要確定再刪, svchost 蠻重要的 06/02 21:53
8F:推 junorn:應該無關,可能你有執行哪一套軟體將自動撥放功能關閉了 06/02 21:54
9F:→ terry1043:可是我都是svchost被感染 也去檢查了自動播放沒被關閉 06/02 22:01
10F:→ terry1043:如果不山會有其他影響嗎? 除了自動播放 06/02 22:02
11F:推 junorn:照你掃毒報告的結果看system\svchost.exe早就刪除了.. 06/02 22:02
12F:→ junorn:你只是掃到隔離區的檔案而已 06/02 22:03
13F:→ terry1043:對 我去找已經找不到了 看來只能重灌了... 06/02 22:03
14F:→ junorn:自動撥放的話有可能是mountpoint2機碼權限鎖住了(我猜的) 06/02 22:04
15F:→ junorn:沒必要重灌吧?自動撥放功能有那麼重要嗎0.0? 06/02 22:04
16F:→ terry1043:如果不會影響到其他功能就不重灌 XD 謝謝回答 06/02 22:07
17F:推 junorn:看你囉,這邊看系統沒有異常的程序,毒combofix已經刪掉了 06/02 22:08
18F:→ junorn:掃到的毒位置在combofix的隔離區和系統還原區 06/02 22:08
19F:→ junorn:表示你現在系統基本上沒有毒,自動撥放就不知道是哪個軟體 06/02 22:08
20F:→ junorn:關的... 06/02 22:08
21F:→ terry1043:謝謝回答 我會再評估 因為連備份的行動硬碟都有毒了 06/02 22:10
另外想問一下 隔離區的病毒能刪嗎?
※ 編輯: terry1043 來自: 140.126.41.145 (06/02 22:39)
22F:推 mathrew:你看隔離區中,如果沒有你要的檔案, 就可以刪掉 06/02 22:43
23F:→ terry1043:謝謝~ 06/02 22:47