![]() |
||
|
Basic Member
加入日期: Nov 2004 您的住址: 台中市
文章: 13
|
【求助】Backdoor.MLink這是什麼病毒?
受感染的檔案C:\WINDOWS\system32\m2syadll.dll
諾頓無法對此感染檔案進行任何動作 然後諾頓就一直跳出通知視窗,煩都煩死了 請問該怎麼解決呢?趨勢網站找不到此病毒的相關資料,拜託了∼ ..................................................................................................... 以下是諾頓視窗的訊息: 掃描類型: 即時防護掃描 事件: 發現病毒! 病毒名稱:Backdoor.MLink 檔案: C:\WINDOWS\system32\m2syadll.dll 位置: C:\WINDOWS\system32 電腦: xxx 使用者: xxx 採取的動作: 清除 失敗 : 隔離 失敗 : 拒絕存取 發現日期: Thu Dec 16 08:26:26 2004 ....................................................................................................... 以下是諾頓的方式: Backdoor.MLink 說明: 受影響系統: Windows 弱點詳述: Backdoor.MLink是後門特洛依的伺服器部分。客戶端存取可設定,而且沒有固定的port被使用。 當執行時,特洛依挎貝自己成%windir%\System\Magiclink.exe,也創造%windir%\System\Systemdllxpc.vxd此檔,此檔只是資訊檔。 解決方法: 1) 更新您防毒軟體病毒定檔至最新,做系統掃描,然後刪除被判定為此蟲的檔案。 2)刪除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 中的Magic Link Server %windir%\system\Magiclink.exe。 資料來源: symantec ...................................................................................................... 進入安全模式可以將受感染的檔案刪除,但是回到一般模式之後該受感染的檔案又再度出現 就好像殺不死的蟑螂會復活!找了諾頓網站沒有提供解決的辦法,趨勢網站也找不到這種病毒,所以現在不知道怎麼辦才好!拜託有經驗或是瞭解的人幫個忙吧∼感激不盡
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿... |
|||||||
|
|
|
Master Member
![]() ![]() ![]() ![]() 加入日期: Nov 2002 您的住址: 熱火爐
文章: 2,289
|
newfile.exe、m2syadll.dll、Magiclink.exe、Systemdllxpc.vxd都刪除了嗎?
__________________
簽名檔及個人圖示設定關閉中 |
||
|
|
|
Basic Member
加入日期: Nov 2004 您的住址: 台中市
文章: 13
|
引用:
m2syadll.dll刪除之後會再度出現,我是在安全模式下刪除,回到正常模式又再度出現 我找不到magiclink.exe、Systemdllxpc.vxd這二個檔案 怎麼會這樣∼ ![]()
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿... |
|
|
|
|
Master Member
![]() ![]() ![]() ![]() 加入日期: Nov 2002 您的住址: 熱火爐
文章: 2,289
|
就算找不到檔案,你也得找登錄檔路徑
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 中的Magic Link Server %windir%\system\Magiclink.exe給砍了
__________________
簽名檔及個人圖示設定關閉中 |
|
|
|
Basic Member
加入日期: Nov 2004 您的住址: 台中市
文章: 13
|
引用:
神奇的就是我都已經砍掉,重開機會再度出現 而且這些登錄檔的路徑不是在run下面,而是在search assistant下 嗚嗚∼ ![]()
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿... |
|
|
|
|
Master Member
![]() ![]() ![]() ![]() 加入日期: Nov 2002 您的住址: 熱火爐
文章: 2,289
|
如果方便的話,可以列出底下路徑存在有哪些機碼嗎?
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
__________________
簽名檔及個人圖示設定關閉中 |
|
|
|
Basic Member
加入日期: Nov 2004 您的住址: 台中市
文章: 13
|
引用:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 1.CJIMETIPSYNC 資料C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\CHANGJIE\CINTLCFG.EXE /CJIMETIPSync 2.iamapp 資料C:\PROGRA~1\SYMANT~1\SYMANT~2\IAMAPP.EXE 3.IMJPMIG8.1 資料C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32 4.Logitech Utility 資料Logi_MwX.Exe 5.MSNShell 資料C:\Program Files\msnshell\msnshell.exe autorun 6.NeroCheck 資料C:\WINDOWS\system32\NeroCheck.exe 7.PHIMETIPSYNC 資料C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\PHONETIC\TINTLCFG.EXE /PHIMETIPSync 8.QuickTime Task 資料"C:\WINDOWS\system32\qttask.exe" -atboottime 9.TkBellExe 資料"C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot 10.vptray 資料C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe 11.VTTimer 資料VTTimer.exe HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 1.ctfmon.exe 資料C:\WINDOWS\system32\ctfmon.exe 2.H/PC Connection Agent 資料"C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE" 3.MsnMsgr 資料"C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background 4.Skype 資料"C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿... |
|
|
|
|
Major Member
![]() 加入日期: Jan 2003 您的住址: 新竹縣
文章: 156
|
基本上C:\WINDOWS\system32\裡面的病毒檔會重生
都是C:\Program Files\根目錄內有文字檔圖示的exe檔案在作怪.不知道你的電腦內是否有這東西? |
|
|
|
Basic Member
加入日期: Nov 2004 您的住址: 台中市
文章: 13
|
引用:
program files根目錄下面沒有文字檔圖示的exe檔案,都是資料夾 ![]()
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿... |
|
|
|
|
Master Member
![]() ![]() ![]() ![]() 加入日期: Nov 2002 您的住址: 熱火爐
文章: 2,289
|
可以請你跑一下這軟體嗎=>HijackThis (他只是個掃描軟體,不用安裝,也不會對你電腦動手腳)
執行時,跑第一選項"Do a system scan and save a logfile",然後把logfile傳上來..
__________________
簽名檔及個人圖示設定關閉中 |
|
|