前幾天中了pws-legmir.dll的毒
用了幾個殺毒軟體都解不了
超鬱卒的
Mcafee可以偵測到,不過無法刪除
ad-aware & Spyware Doctor可以刪掉,不過又會跑出來
最後終於找到可以解的方法(紅字部分)
大家可以參考參考:
若跟之前的沒變種的話,你必須刪除 4 個檔案。
其中三個為
[C:WINDOWSsystem32kavo.exe]
[C:WINDOWSsystem32kavo0.dll]
[C:WINDOWSfly32.dll]
還有一個是會在c:windows 之下,我看過有放在 Java 的,也有放在 help 的資料夾。檔案名稱為 英文+數字亂碼.dll
-
for XP
-
抱歉,上面忘記寫到,他會建立兩個登錄檔,必須刪除
●[HKEY_CURRENT_USERSof tware
MicrosoftWindowsCurr entVersionRun]
◎資料為 "kava"=C:WINDOWSsystem32kavo.exe
●[HKEY_LOCAL_MACHINESO FTWAREMicrosoft
WindowsCurrentVersio nExplorerShellExecut eHooks]
◎資料為 "B058B02A-AC93-4FBA-900B-FA44D9B92805"=C:WINDOWSfly32.dll -
for 2000
-
進入登入檔,找到以下資料,全部刪除
[HKEY_CURRENT_USERSof twareMicrosoftWindow sCurrentVersionRun]
<kava><C:WINNTsystem32kavo.exe> []
[HKEY_LOCAL_MACHINESo ftwareMicrosoftWindo ws NTCurrentVersionWind ows]
<{27E1C1B0-7117-4582-8565-682E569810D2}><C:WINNTpoor32.dll> []
from : yahoo knownledge
http://tw.knowledge.yahoo.com/question/question?qid=1507081702017
其餘的可以參考看看(網路上找的):
找到網上YAhoo給你看 jb+.F
http://hk.knowledge.yahoo.com/question/?qid=7007030200325Dz
所以.exe包有4個
http://www.sendspace.com/file/wdbumf
McAfee-2個 已自動封鎖並移除 特洛伊病毒。
詳細資料
1.偵測: PWS-LegMir.dll (特洛伊病毒), PWS-LegMir.dll (特洛伊病毒)
檔案路徑: C:Documents and Settingsall.HOME-桌面新資料夾wm.exe
2.偵測: New Malware.u (特洛伊病毒)
檔案路徑: C:Documents and Settingsall.HOME-桌面新資料夾down.exe
NOD32V2.7-1個
C:Documents and Settingsall.HOME-桌面新資料夾TROJAN.rar »RAR »jh.exe - a variant of Win32/PSW.Agent.NCC trojan
卡巴6.0兩個
已偵測到: 木馬程式 Trojan-PSW.Win32.OnLineGames.np 檔案: C:Documents and Settingsall.HOME-桌面新資料夾TROJAN.rar/wm.exe//FSG
已偵測到: 木馬程式 Trojan-PSW.Win32.OnLineGames.nn 檔案: C:Documents and Settingsall.HOME-桌面新資料夾TROJAN.rar/jh.exe
********************************
關閉系統還原 進入安全模式下
將下列紅字檔案刪除
C:WINDOWSsystem32ACE.dll
C:WINDOWSsystem32kavo0.dll
C:DOCUME~1AlainLOCALS~1Tempqc.dll
C:Program FilesWindows NTSERVICES.EXE
請參閱 sreng 操作 將登錄檔紅字部分 編輯刪除
註冊表
<Userinit><C:WINDOWSsystem32UserInit.exe,C:Program FilesWindows NTSERVICES.EXE,> [N/A]
關於 kavo 病毒
請依下帖 #6 sylovanas 大的方法處理
http://bbs.wefong.com/viewthread ... ;page=1#pid21371398
留言列表