[中毒] AutoRun.NK worm置底方法已經試過

看板AntiVirus (防毒)作者 (蕃薯)時間17年前 (2008/06/02 21:45), 編輯推噓7(7016)
留言23則, 3人參與, 最新討論串1/1
Po文請使用下列格式並將有要求的檔案附上,資料詳細才有辦法幫您處理: 1.問題描述: 請在下面說明碰到的中毒情形,越詳細越好(可貼圖說明): 最近開機時nod32 會掃到c:\windows\system\svchost.exe - a variant of Win32/AutoRun.NK worm 我再用nod32做深入掃描 一開始掃毒時 在操作記憶體中發現a variant of Win32/AutoRun.NK worm。 可以刪除檔案。強烈建議 你繼續清除前備份任何重要資料。 在記憶體中此檔案的受感染部份無法被修復。按 "離 開" 以繼續掃描所有本機硬碟。請於掃描完成後到安全模式再次掃描,詳情請參閱: http://www.nod32.com.hk/safemode 系統記憶體感染源自檔案 C:\WINDOWS\system\svchost.exe. 現在全部掃完 有些病毒被隔離了 但隨身碟都不能自動播放了 也不能讀取 一定要用選單下拉才能進去 也用avg掃過 但只掃到一堆cookies 2 請先使用掃毒軟體執行全機掃描後將掃毒結果傳到置底空間 如會掃描很久請最少掃描以下位置: C:\Windows\System32 C:\Windows C:\Program Files 請務必補上掃毒報告,如無法掃描請務必註明,也可使用線上掃毒掃描報告 線上掃毒使用方式請看精華區 nod32 :http://sun.cis.scu.edu.tw/~92a39/upload/30148.txt 3.系統輔助分析軟體掃描報告(請依照COMBOFIX→Hijackthis→SRENG排序執行): Combofix、Hijackthis、SRENG 4.報告連結: 請將掃描報告(log)貼於下方 (上面的全要) Combofix :http://sun.cis.scu.edu.tw/~92a39/upload/30149.txt Hijackthis:http://sun.cis.scu.edu.tw/~92a39/upload/30132.txt SRENG :http://sun.cis.scu.edu.tw/~92a39/upload/30133.txt 掃毒報告 :http://sun.cis.scu.edu.tw/~92a39/upload/30148.txt -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 140.126.41.145

06/02 21:47, , 1F
現在還會嗎?
06/02 21:47, 1F
自動播放功能消失了 再用NOD32在掃一次 病毒還是存在 ※ 編輯: terry1043 來自: 140.126.41.145 (06/02 21:49)

06/02 21:50, , 2F
不知是否為隨身碟拿去公用電腦後所造成
06/02 21:50, 2F

06/02 21:50, , 3F
掃到的毒手動刪就好了,自動撥放的話...不知道是哪個軟體
06/02 21:50, 3F

06/02 21:51, , 4F
改的所以沒辦法處理。
06/02 21:51, 4F

06/02 21:52, , 5F
都可以用手刪除嗎? 怕刪到系統檔 現在是連CD都不會自動
06/02 21:52, 5F

06/02 21:53, , 6F
播放 跟很多auto被刪除有關嗎?
06/02 21:53, 6F

06/02 21:53, , 7F
svchost 不要亂刪喔... 要確定再刪, svchost 蠻重要的
06/02 21:53, 7F

06/02 21:54, , 8F
應該無關,可能你有執行哪一套軟體將自動撥放功能關閉了
06/02 21:54, 8F

06/02 22:01, , 9F
可是我都是svchost被感染 也去檢查了自動播放沒被關閉
06/02 22:01, 9F

06/02 22:02, , 10F
如果不山會有其他影響嗎? 除了自動播放
06/02 22:02, 10F

06/02 22:02, , 11F
照你掃毒報告的結果看system\svchost.exe早就刪除了..
06/02 22:02, 11F

06/02 22:03, , 12F
你只是掃到隔離區的檔案而已
06/02 22:03, 12F

06/02 22:03, , 13F
對 我去找已經找不到了 看來只能重灌了...
06/02 22:03, 13F

06/02 22:04, , 14F
自動撥放的話有可能是mountpoint2機碼權限鎖住了(我猜的)
06/02 22:04, 14F

06/02 22:04, , 15F
沒必要重灌吧?自動撥放功能有那麼重要嗎0.0?
06/02 22:04, 15F

06/02 22:07, , 16F
如果不會影響到其他功能就不重灌 XD 謝謝回答
06/02 22:07, 16F

06/02 22:08, , 17F
看你囉,這邊看系統沒有異常的程序,毒combofix已經刪掉了
06/02 22:08, 17F

06/02 22:08, , 18F
掃到的毒位置在combofix的隔離區和系統還原區
06/02 22:08, 18F

06/02 22:08, , 19F
表示你現在系統基本上沒有毒,自動撥放就不知道是哪個軟體
06/02 22:08, 19F

06/02 22:08, , 20F
關的...
06/02 22:08, 20F

06/02 22:10, , 21F
謝謝回答 我會再評估 因為連備份的行動硬碟都有毒了
06/02 22:10, 21F
另外想問一下 隔離區的病毒能刪嗎? ※ 編輯: terry1043 來自: 140.126.41.145 (06/02 22:39)

06/02 22:43, , 22F
你看隔離區中,如果沒有你要的檔案, 就可以刪掉
06/02 22:43, 22F

06/02 22:47, , 23F
謝謝~
06/02 22:47, 23F
文章代碼(AID): #18G_bxTA (AntiVirus)
文章代碼(AID): #18G_bxTA (AntiVirus)