作者sulapee (遠望)
看板AntiVirus
標題[求救] 本來是autorun.inf問題
時間Sun Nov 18 18:08:47 2012
1. 敘述問題:
爬過上面許多有關隨身碟的文以後 知道這毒大概已不是多數隨身碟的問題?
但不幸剛剛就是插上隨身碟後 小紅傘跳出警告
然後隨身碟的資料夾圖示變捷徑 點不進去了
上網找了許多想解決問題的文 都看到多數是指kao的病毒做怪
但是那都是在好多年前的 也不知是否適用win 7
用小紅傘掃毒也沒看到有kao字眼的毒
是不是可以請問該如何解毒把隨身碟已被改成捷徑的圖示回復正常狀態?
有哪邊可以下載解毒工具嗎?
有個資料夾以前被我改成唯讀 現在要取消唯讀 那資料夾圖示的鎖卻一直無法消失
請問這是不是也中毒了?
謝謝
2. 系統資料:
win 7 32位元
防毒軟體 avira
~~~~~~~~~
後來想要使用combofix等軟體分析
結果出現好幾個拒絕存取的警告
C:\Windows\erdnt\Hiv_backup\BCD
C:\Windows\erdnt\Hiv_backup\SOFTWARE
C:\Windows\erdnt\Hiv_backup\SYSTEM
C:\Windows\erdnt\Hiv_backup\DEFAULT
C:\Windows\erdnt\Hiv_backup\SECURITY
C:\Windows\erdnt\Hiv_backup\SAM
然後 在C:\ 底下竟出現了一個資料夾 名稱好像是隨機取的
裏面擺著硬碟代號.... 點C進去 出現一樣的硬碟代號 無窮循環...
windows defender 出現電腦中了worm win32的病毒 選擇移除
再重開機 又再掃出一次 始終無法把worm弄掉...
本來好像只是autorun.inf隨身碟的問題 現在變成問題一堆了...
可以請板上眾高手相助嗎....謝謝...
~~~~~~~~~~~~~~~~~
2012-11-19 04:21
3.分析報告
hijackthis:
http://ppt.cc/yNsa
shreng:
http://ppt.cc/20Oh
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 114.37.119.176
1F:推 ra065311:請補上Hijackthis、SRENG報表 11/19 00:00
2F:→ sulapee:這段時間東弄西弄也不知解決沒 上傳的是新的log檔了 謝謝 11/19 04:15
※ 編輯: sulapee 來自: 114.37.119.176 (11/19 04:21)
4F:→ ra065311:你檢查一下%SystemRoot%\system32底下是否有3420E7這個資 11/19 13:41
5F:→ ra065311:料夾 %SystemRoot%預設位置為C:\WINDOWS 11/19 13:42
6F:推 ra065311:不好意思 上面請幫我修掉 傳錯人了 11/19 14:06
7F:→ turnipcar75:1.移除你的紅傘改換江民2011,更新後再全系統掃描 11/21 15:53
8F:推 turnipcar75:掃描時記得接上你所有的外接裝置 11/21 15:56