返回   ShareGet 社群討論 > ≡ 電腦網路 ≡ > □ -- 軟體討論

發表新主題 回覆
 
主題工具 顯示模式
  #11  
舊 2007-08-24, 10:35 AM
蓓兒 的頭像
軟硬體區版主
 
註冊日期: 2004-06-05
來自: 沒有小白的地方
文章: 3,498
給予: 74 | 感謝 28 | 共 8 篇
積分: 14903 | 給分能力: 59
真是太好了,雖然沒能親手玩到這隻病毒(手癢癢...打滾啊)!
不過有kazaya 親自熱心的回報詳細屠馬過程,也算是精神可嘉,
本篇除毒文章先置頂數日,日後將收納進精華文章之中~~~
在此除了感謝分享心得以外,就是加分囉!..^0^
__________________
>>>>>>>>>>>>>>>>>>>>>>
適當的回覆是一種美德
但充滿廢話的回覆可就變成垃圾了
要有美德還是變成垃圾就全看自己的誠意囉!
如何發問才能得到高手的青睞,而得到解答呢?請看此篇-------> 提問的智慧
回覆時引用此文章
  #12  
舊 2007-09-01, 12:34 PM
終極會員
 
註冊日期: 2004-06-11
文章: 522
給予: 2 | 感謝 0 | 共 0 篇
積分: 3280 | 給分能力: 26
現在正被這隻木馬屠殺中
幫公司同事 修筆電 沒想這隻這麼的毒,我插的usb 的硬碟 和我家用的電腦 也都掛點了
正在找文章 解毒中 …

話說 找著找著 ~資料如下
http://tw.knowledge.yahoo.com/questi...=1007083001701

病毒主要名稱:kavo.exe

中毒後會產生的現象:
1.「系統隱藏資料夾無法顯示」
2.每個磁碟內。如 c: d: e: f: g: Autorun.inf 會被執入 執行 如下內容:
[AutoRun]
open=ntdelect.com
;shell\open=Open(&O)
shell\open\Command=ntdelect.com
shell\open\Default=1
;shell\explore=Manager(&X)
shell\explore\Command=ntdelect.com



解決流程:
一、關閉系統還原
======================================================
二、"Auto Run 病毒 & kavo 病毒 自動清除執行檔"下載位置:
「裕笠科技討論專區」
http://www.hatea.com.tw/tech/files/DelAutorun-Virus.bat

PS:1.執行完畢後,請馬上重新開機,病毒即清除完成...^^
2.請刪除 C:\Windows\system32\資料夾內的 "kavo.exe"與"kavo0.dll"檔案.
3.中毒情形為無法直接進入硬碟,會出現選擇使用何種程式開啟硬碟資料.

======================================================
三、再開登錄編輯器搜索「kavo.exe」找到此機碼就刪除之後才重開機。

======================================================
四、用記事本寫一個批次檔來殺病毒檔,將分格線中的內容貼到記事本中,使用另存新檔-存檔類型要改成「所有檔案」,檔名就打「del-kavo.bat」按下儲存後,再去執行這個檔案,病毒就被你殺掉了。
-----------------分格線-----------------
attrib -s -h -r C:WINDOWS\system32\kavo.exe
attrib -s -h -r C:WINDOWS\system32\kavo0.dll
del C:\WINDOWS\system32\kav*.*

======================================================
五、用記事本寫一個登錄檔來解決被病毒影響所造成的問題修復檔。
將分格線中的內容貼到記事本中,使用另存新檔-存檔類型要改成「所有檔案」,檔名就打「xxx.reg」按下儲存後,再去執行這個檔案,會問你是否要匯入,選是之後被影響的地方就修好了。

第四部份主要這部修正是在修正「系統隱藏資料夾無法顯示」的問題
--------------------------------------------------------------
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001



以上由奇摩資識轉貼過來 資料作者為:怪貓 ( 研究生 4 級 )
======================================================
ps:這次解毒心得
我電腦有裝 諾頓 2007 和 Spyware Doctor 5.0.5.259 好笑的是 2個都有顯示 檔住~
但實際上當看到有訊息跳出來緊告時,其實...巳經中毒了,實際上証明是檔不住地~

如果你有usb碟 的話,之前有插入使用的 可能也被在autorun.inf 執入 執行 .. 最好是 開機前都先插入電腦後,在執行文章 最前面第一步 DelAutorun-Virus.bat


以下這紅字這小段 還在確認中
我感覺 這個毒 會在 各磁碟區都 執入 ntdelect.com 東東 ,當然 c:\ntdelect.com 別刪掉 ...會不能開機~但其他如 d: e: f: 下面 有 ntdelect.com 檔案出現 好像怪怪的


我有大概看一下 DelAutorun-Virus.bat 裡面的內容 應該主要是 刪除Autorun.inf並關閉Autorun功能 詳細
-----------------------------------------------------------------------------------------
當然作者也有寫 如何 回復Autorun功能則請將本檔案放置在c:\後 開始 -^> 執行 -^> 輸入c:\delautorun open後按確定
(當然我是不會去回復他 是覺的 autorun 的功能一直都蠻鳥的 沒太大用處 反而覺的很麻煩)
-----------------------------------------------------------------------------------------
以下 中毒後的 autorun.inf 檔內容 當然當下你中毒時,你是看不到 隱藏檔的。
[AutoRun]
open=ntdelect.com
;shell\open=Open(&O)
shell\open\Command=ntdelect.com
shell\open\Default=1
;shell\explore=Manager(&X)
shell\explore\Command=ntdelect.com
上傳的附件
檔案類型: rar kavo解決方案.rar (173.8 KB, 86 次瀏覽)

此文章於 2007-09-01 11:58 PM 被 j020 編輯.
回覆時引用此文章
  #13  
舊 2007-09-04, 01:28 AM
灌水會員
 
註冊日期: 2004-11-16
來自: 那兒
文章: 377
給予: 0 | 感謝 0 | 共 0 篇
積分: 2636 | 給分能力: 23
原來已經有人處理過了呀!
早知道就先上來看一下,就不用辛苦了。
以下是今天04/09自已處理的狀況
==========================================================
這是個病毒,應該也是屬於autorun這一類的。
利用版上的delautorun檔無法刪除。卡巴7及antivir都可以刪除,但是卡巴7感覺比antivir紅帽還笨就是了(剛剛才幫客戶解決)

這個有變種,總共有五個檔案會產生,會在登錄檔中自動註冊一個登錄值。
五個檔案如下:
autorun.inf(每一個磁碟機皆會有)
ntdelect.com(每一個磁碟機皆會有)
kavo.exe(在%systemdrive%\system32)
j1yhipk.dll(在Documents and Settings\username\Local setting\temp)
檔案不一定(在系統還原資料夾中,關閉系統還原即可。)

今天花了我一個多小時,因為我是使用卡巴6(即然測然不到,有沒有搞錯呀!)
會發現是客戶買了卡巴7但是安裝不上起。就送過來。當然第一步懷疑中毒啦!

所以將硬碟裝在我的電腦利用卡巴6掃毒,但是就這樣連我的電腦也中了(怪自已懶)。
只好開始研究啦,就在磁碟中發現autorun.inf及delect.com這個二個檔案怪怪的,二話不說就刪除,重新開機,自動產生回來,關閉系統還原。利用delautorun檔案刪除,重開沒用,就開始檢查登錄檔,發現在HKEY_USERS\Software\Microsoft\run出現了一個奇怪的登錄值就是kavo.exe,一樣刪除,在至c:\windows\system32\,將該檔刪除。
再度重新開機,利用WinxPE開機刪除autorun.inf及ntdelect.com,重開,移除卡巴6,安裝卡巴7試試看,安裝成功,掃瞄果然有發現病毒而且無法刪除無法隔離(就是怎麼回事呀)就這樣卡巴7自動重開機,再手動掃瞄一次,就可以刪除上述的病毒了。

不信卡巴,就直接在送修的機器上用刪除該登錄值後,安裝antivir免費的那一版,安裝不用重開,直接update 病毒碼後,設定找到毒直接刪除,即然馬上就找到而且直接就刪掉了,卡巴,您要多努力了,免費的都比您好用一點呢!
__________________
__________________
忘了我是誰
回覆純灌水
回覆時引用此文章
  #14  
舊 2007-09-04, 10:38 AM
高級會員
 
註冊日期: 2004-05-31
文章: 252
給予: 2 | 感謝 7 | 共 5 篇
積分: 3432 | 給分能力: 25
這病毒會感染所有磁碟~除了光碟機~

所以用GHOST會馬上在中~除非整顆幹掉~

至於隨身碟~最好的方法是拿的MAC或LINUX去格式掉~

WINDOWS是插一台中一台~
__________________
如果覺得我發的文不錯的話幫忙加個分吧!!
回覆時引用此文章
  #15  
舊 2007-09-04, 07:18 PM
BF2142 的頭像
戰地阿清@_@
 
註冊日期: 2007-02-21
來自: 香港天水圍
文章: 182
給予: 22 | 感謝 10 | 共 7 篇
積分: 979 | 給分能力: 9
-口-''
我中了...真的是ooxx...
我用avg例行掃瞄
發現kavo.exe
結果....我用我的redhat 2006...
格式化c:,d:
e:是linux(windows下是看不到....)
成功ko這個惡"棍"
^o^
__________________
回覆時引用此文章
  #16  
舊 2007-09-04, 08:11 PM
小豆 的頭像
無級雛鳥
 
註冊日期: 2004-06-06
來自: 傳說的老神論壇
文章: 1,340
給予: 192 | 感謝 148 | 共 75 篇
積分: 14320 | 給分能力: 51
我用 卡巴700125 掃了一下 哇~一堆這種東西....但都以刪除
除了 kavo0.dll 這個以外....手動 k 掉他了^^
那是不是我要把我所有的隨身碟都拿來掃一便
__________________
如果先進覺得有不錯的帖 請給發帖人 感()回()加() 喔...(趕回家=.=") 讓更多人看見這也能讓 發帖人再次發文的個動力喔 歡迎轉貼但請註明來源 尋找 小豆 發表的所有主題
回覆時引用此文章
  #17  
舊 2007-09-05, 04:04 AM
終極會員
 
註冊日期: 2004-06-11
文章: 522
給予: 2 | 感謝 0 | 共 0 篇
積分: 3280 | 給分能力: 26
引用:
作者: 小豆 查看文章
我用 卡巴700125 掃了一下 哇~一堆這種東西....但都以刪除
除了 kavo0.dll 這個以外....手動 k 掉他了^^
那是不是我要把我所有的隨身碟都拿來掃一便
原則上是要的 他會在 每一個你使用過的 usb 碟 都會執入 autorun 病毒
回覆時引用此文章
  #18  
舊 2007-10-26, 10:33 AM
正式會員
 
註冊日期: 2006-06-06
文章: 58
給予: 0 | 感謝 17 | 共 5 篇
積分: 329 | 給分能力: 10
我的解法如下「隨身碟病毒與無法顯示所有的檔案」。
回覆時引用此文章
  #19  
舊 2008-01-01, 09:02 AM
LAM LAM 目前是離線
初級會員
 
註冊日期: 2006-04-19
文章: 17
給予: 0 | 感謝 0 | 共 0 篇
積分: 29 | 給分能力: 11
請到這裏看看可否幫到你。

http://tw.myblog.yahoo.com/shu-wei/a...prev=7&next=-1
回覆時引用此文章
  #20  
舊 2008-01-01, 10:00 PM
kazaya 的頭像
原來傷害最深的
 
註冊日期: 2004-05-31
來自: 是那些不肯同你說真話的人
文章: 8,718
給予: 45 | 感謝 222 | 共 123 篇
積分: 25172 | 給分能力: 98
引用:
作者: LAM 查看文章
請到這裏看看可否幫到你。

http://tw.myblog.yahoo.com/shu-wei/a...prev=7&next=-1

PS.小弟已解決....謝謝您提供的方法
回覆時引用此文章
發表新主題 回覆

書簽

主題工具
顯示模式

發文規則
不可以發表新主題
不可以發表回覆
不可以上傳附件
不可以編輯自己的文章

啟用 BB 代碼
論壇啟用 表情符號
論壇啟用 [IMG] 代碼
論壇禁用 HTML 代碼
Trackbacks are 禁用
Pingbacks are 禁用
Refbacks are 禁用
論壇跳轉


所有時間均為GMT -5。現在的時間是 02:44 PM


Powered by vBulletin® Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.2.0 ©2008, Crawlability, Inc.