PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 疑難雜症區
帳戶
密碼
 

  回應
 
主題工具
cmy0122
Basic Member
 

加入日期: Nov 2004
您的住址: 台中市
文章: 13
【求助】Backdoor.MLink這是什麼病毒?

受感染的檔案C:\WINDOWS\system32\m2syadll.dll
諾頓無法對此感染檔案進行任何動作
然後諾頓就一直跳出通知視窗,煩都煩死了
請問該怎麼解決呢?趨勢網站找不到此病毒的相關資料,拜託了∼
.....................................................................................................
以下是諾頓視窗的訊息:
掃描類型: 即時防護掃描

事件: 發現病毒!

病毒名稱:Backdoor.MLink

檔案: C:\WINDOWS\system32\m2syadll.dll

位置: C:\WINDOWS\system32

電腦: xxx

使用者: xxx

採取的動作: 清除 失敗 : 隔離 失敗 : 拒絕存取

發現日期: Thu Dec 16 08:26:26 2004
.......................................................................................................

以下是諾頓的方式:

Backdoor.MLink
說明: 受影響系統:
Windows
弱點詳述:
Backdoor.MLink是後門特洛依的伺服器部分。客戶端存取可設定,而且沒有固定的port被使用。

當執行時,特洛依挎貝自己成%windir%\System\Magiclink.exe,也創造%windir%\System\Systemdllxpc.vxd此檔,此檔只是資訊檔。


解決方法:
1) 更新您防毒軟體病毒定檔至最新,做系統掃描,然後刪除被判定為此蟲的檔案。
2)刪除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 中的Magic Link Server %windir%\system\Magiclink.exe。


資料來源: symantec
......................................................................................................

進入安全模式可以將受感染的檔案刪除,但是回到一般模式之後該受感染的檔案又再度出現
就好像殺不死的蟑螂會復活!找了諾頓網站沒有提供解決的辦法,趨勢網站也找不到這種病毒,所以現在不知道怎麼辦才好!拜託有經驗或是瞭解的人幫個忙吧∼感激不盡
     
      
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿...
舊 2004-12-17, 01:32 PM #1
回應時引用此文章
cmy0122離線中  
orcish
Master Member
 
orcish的大頭照
 

加入日期: Nov 2002
您的住址: 熱火爐
文章: 2,289
newfile.exe、m2syadll.dll、Magiclink.exe、Systemdllxpc.vxd都刪除了嗎?
 
__________________
舊 2004-12-17, 01:42 PM #2
回應時引用此文章
orcish離線中  
cmy0122
Basic Member
 

加入日期: Nov 2004
您的住址: 台中市
文章: 13
引用:
作者orcish
newfile.exe、m2syadll.dll、Magiclink.exe、Systemdllxpc.vxd都刪除了嗎?

m2syadll.dll刪除之後會再度出現,我是在安全模式下刪除,回到正常模式又再度出現
我找不到magiclink.exe、Systemdllxpc.vxd這二個檔案
怎麼會這樣∼
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿...
舊 2004-12-17, 03:57 PM #3
回應時引用此文章
cmy0122離線中  
orcish
Master Member
 
orcish的大頭照
 

加入日期: Nov 2002
您的住址: 熱火爐
文章: 2,289
就算找不到檔案,你也得找登錄檔路徑
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
中的Magic Link Server %windir%\system\Magiclink.exe給砍了
__________________
舊 2004-12-17, 04:04 PM #4
回應時引用此文章
orcish離線中  
cmy0122
Basic Member
 

加入日期: Nov 2004
您的住址: 台中市
文章: 13
引用:
作者orcish
就算找不到檔案,你也得找登錄檔路徑
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
中的Magic Link Server %windir%\system\Magiclink.exe給砍了


神奇的就是我都已經砍掉,重開機會再度出現
而且這些登錄檔的路徑不是在run下面,而是在search assistant下
嗚嗚∼
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿...
舊 2004-12-17, 05:00 PM #5
回應時引用此文章
cmy0122離線中  
orcish
Master Member
 
orcish的大頭照
 

加入日期: Nov 2002
您的住址: 熱火爐
文章: 2,289
如果方便的話,可以列出底下路徑存在有哪些機碼嗎?
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
__________________
舊 2004-12-18, 12:06 AM #6
回應時引用此文章
orcish離線中  
cmy0122
Basic Member
 

加入日期: Nov 2004
您的住址: 台中市
文章: 13
引用:
作者orcish
如果方便的話,可以列出底下路徑存在有哪些機碼嗎?
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run


HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
1.CJIMETIPSYNC 資料C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\CHANGJIE\CINTLCFG.EXE /CJIMETIPSync
2.iamapp 資料C:\PROGRA~1\SYMANT~1\SYMANT~2\IAMAPP.EXE
3.IMJPMIG8.1 資料C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
4.Logitech Utility 資料Logi_MwX.Exe
5.MSNShell 資料C:\Program Files\msnshell\msnshell.exe autorun
6.NeroCheck 資料C:\WINDOWS\system32\NeroCheck.exe
7.PHIMETIPSYNC 資料C:\Program Files\Common Files\Microsoft Shared\IME\IMTC65\PHONETIC\TINTLCFG.EXE /PHIMETIPSync
8.QuickTime Task 資料"C:\WINDOWS\system32\qttask.exe" -atboottime
9.TkBellExe 資料"C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
10.vptray 資料C:\PROGRA~1\SYMANT~1\SYMANT~1\vptray.exe
11.VTTimer 資料VTTimer.exe

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
1.ctfmon.exe 資料C:\WINDOWS\system32\ctfmon.exe
2.H/PC Connection Agent
資料"C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
3.MsnMsgr 資料"C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
4.Skype 資料"C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿...
舊 2004-12-18, 08:36 AM #7
回應時引用此文章
cmy0122離線中  
Duken
Major Member
 
Duken的大頭照
 

加入日期: Jan 2003
您的住址: 新竹縣
文章: 156
基本上C:\WINDOWS\system32\裡面的病毒檔會重生
都是C:\Program Files\根目錄內有文字檔圖示的exe檔案在作怪.不知道你的電腦內是否有這東西?
__________________
舊 2004-12-18, 08:59 AM #8
回應時引用此文章
Duken離線中  
cmy0122
Basic Member
 

加入日期: Nov 2004
您的住址: 台中市
文章: 13
引用:
作者Duken
基本上C:\WINDOWS\system32\裡面的病毒檔會重生
都是C:\Program Files\根目錄內有文字檔圖示的exe檔案在作怪.不知道你的電腦內是否有這東西?


program files根目錄下面沒有文字檔圖示的exe檔案,都是資料夾
__________________
水瓶座、喜歡運動、愛好大自然、戀人未滿...
舊 2004-12-18, 11:51 AM #9
回應時引用此文章
cmy0122離線中  
orcish
Master Member
 
orcish的大頭照
 

加入日期: Nov 2002
您的住址: 熱火爐
文章: 2,289
可以請你跑一下這軟體嗎=>HijackThis (他只是個掃描軟體,不用安裝,也不會對你電腦動手腳)
執行時,跑第一選項"Do a system scan and save a logfile",然後把logfile傳上來..
__________________
舊 2004-12-18, 11:59 AM #10
回應時引用此文章
orcish離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是06:33 AM.


vBulletin Version 3.0.1
powered_by_vbulletin 2026。