PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 電腦硬體討論群組 > 系統組件
帳戶
密碼
 

  回應
 
主題工具
chingheng.tw
New Member
 

加入日期: Feb 2005
文章: 7
Unhappy 求救:中了木馬病毒,用卡巴斯基6.0怎麼殺都殺不光


求救:中了木馬病毒,用卡巴斯基6.0怎麼殺都殺不光
中毒訊息如下:
將在電腦重新啟動時被刪除: 木馬程式 Trojan-Downloader.Win32.Agent.bbb 檔案: c:\windows\system32\drivers\wpthf.sys
將在電腦重新啟動時被刪除: 木馬程式 Trojan-Downloader.Win32.Agent.bbb 檔案: C:\WINDOWS\system32\tlthc.dll
還有在c:\sysytem volum information\_res{...}\ 下面亦有木馬病毒

--> 每次開機會都有,殺不完!
請各位前輩不吝賜教!
     
      
舊 2007-01-27, 06:57 PM #1
回應時引用此文章
chingheng.tw離線中  
bird2005
*停權中*
 
bird2005的大頭照
 

加入日期: Jul 2005
文章: 734
沒救了 重灌吧
我之前也是中標
砍不掉 殺不掉
我也是用卡巴斯基
format 重灌
更新xp 灌外掛防火牆 灌卡巴司基
現在都沒中過標囉~
 
舊 2007-01-27, 08:39 PM #2
回應時引用此文章
bird2005離線中  
chingheng.tw
New Member
 

加入日期: Feb 2005
文章: 7
Unhappy

引用:
作者bird2005
沒救了 重灌吧
我之前也是中標
砍不掉 殺不掉
我也是用卡巴斯基
format 重灌
更新xp 灌外掛防火牆 灌卡巴司基
現在都沒中過標囉~




可是,到底病毒藏在哪? tlthc & wptf倒底事幹啥的? 總要弄清楚!

請青蛙2005再多指點!
舊 2007-01-27, 08:56 PM #3
回應時引用此文章
chingheng.tw離線中  
www_sbi
Major Member
 

加入日期: Nov 2002
您的住址: 台中市
文章: 225
有用A.T.S掃過嗎?
用專門掃木馬的試試看吧!

或是用這個線上掃木馬的
http://www.ewido.net/en/onlinescan/
很多人推薦
這是免費線上掃木馬軟體
舊 2007-01-27, 09:14 PM #4
回應時引用此文章
www_sbi離線中  
喵兵
Major Member
 

加入日期: Sep 2006
您的住址: 高雄縣橋頭鄉貓巢區
文章: 262
引用:
作者chingheng.tw

可是,到底病毒藏在哪? tlthc & wptf倒底事幹啥的? 總要弄清楚!

請青蛙2005再多指點!

木馬的延伸體。。
就分身。。
砍了一個其中的某幾個沒有用。。
會再生。。
要全砍光才行。。

對於某些總是砍不掉的檔案。
可以試試KillBox。
舊 2007-01-27, 09:16 PM #5
回應時引用此文章
喵兵離線中  
whata
Major Member
 

加入日期: Jan 2002
文章: 260
進安全模式殺
湊滿十字
舊 2007-01-28, 03:58 AM #7
回應時引用此文章
whata離線中  
ta788923
*停權中*
 
ta788923的大頭照
 

加入日期: Apr 2002
您的住址: 歡樂無限∼哈哈國
文章: 1,031
解法:Trojan-Downloader.Win32這種病毒會注入explorer.exe進程,並且寫進註冊表。病毒根據電腦隨機生成6位字母+2位數字的dll文件,dll文件位於system32文件夾下,另有一個同名的sys文件位於system32\drivers文件夾下。據說此木馬採用Rootkit技術隱藏自身。

一般殺毒軟件如卡巴斯基能提示發現病毒dll,但是不能刪。最簡單的方法是用一個叫unlocker的軟件(http://ccollomb.free.fr/unlocker/unlocker1.8.5.exe),下載安裝完後分別解鎖system32文件夾下的病毒文件名dll文件和system32\drivers文件夾下的同名sys文件(安裝完那個軟件後會在右鍵菜單上自動生成一個unlocker的菜單項),然後就可以把病毒文件刪除了(不用unlocker解鎖是刪不掉的,兩個都要刪除,否則進入桌面會提示找不到文件)。

最後打開註冊表編輯器(在運行裡輸入regedit打開),分別在
HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Services
HKEY_LOCAL_MACHINE\SYSTEM\Controlset002\Services
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
下找到以病毒文件名命名的項並刪除。
二、補充大家注意這個病毒有變種 2007-1-8 23:36:07 文件 C:\WINDOWS\system32\qepxc.dll: 檢測到 木馬程序 Trojan-Downloader.Win32.Agent.bbb我的辦法:1.下載一個叫unlocker的軟件(http://ccollomb.free.fr/unlocker/unlocker1.8.5.exe)2.開機常按F8進入安全模式,開優化大師(用最新版本可以直接找到路經和註冊表,省去手動的麻煩)3.在C:\WINDOWS\system32\路徑下按q(也就是在優化大師開機啟動項qepxc打開左側的十字花),找到qepxc.dll右鍵--unlocker--全部解鎖4.進註冊表還是打開在優化大師開機啟動項qepxc中的註冊表項,然後全刪。5.大家注意這個病毒有變種,最後刪註冊表HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Services
HKEY_LOCAL_MACHINE\SYSTEM\Controlset002\Services
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services 這三項的時候如果找不到,就在註冊表的左邊查找Services文件夾,右件刪除。6.重起開機會有提示說你qepxc.dll加載錯誤(恭喜你)然後再用卡巴斯基掃一下刪除剩餘的文件就ok了

P.S. 用unlocker直接刪..然後再慢慢清理啟動項及註冊表

以上皆是轉貼∼∼希望有幫助!
舊 2007-01-28, 08:07 AM #8
回應時引用此文章
ta788923離線中  
s78l5690
Major Member
 
s78l5690的大頭照
 

加入日期: Nov 2002
您的住址: 流鶯花園.
文章: 200
引用:
作者www_sbi
有用A.T.S掃過嗎?
用專門掃木馬的試試看吧!

或是用這個線上掃木馬的
http://www.ewido.net/en/onlinescan/
很多人推薦
這是免費線上掃木馬軟體

用這個線上掃,連暴風影音也掃進去了.
__________________
蓋茲的費曼物理課程

宇宙之大,無奇不有.太多的事物我沒見過,識過,一輩子怎麼足夠?
舊 2007-01-28, 10:11 AM #9
回應時引用此文章
s78l5690離線中  
chentai
Basic Member
 

加入日期: Jan 2007
文章: 15
C:\System Volume Information\_restore.......裡若掃到病毒
表示是系統還原的檔案裡面有病毒

刪除系統還原:
我的電腦上按滑鼠右鍵->內容->系統還原->勾選關閉所有磁碟上的系統還
原(注意:這步驟會直接刪除之前所有備份的系統還原檔)->按確定

若處理完病毒後欲製作系統還原時,回到此處,不勾選"關閉所有磁碟上的
系統還原"後按確定
舊 2007-01-28, 03:16 PM #10
回應時引用此文章
chentai離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是01:08 AM.


vBulletin Version 3.0.1
powered_by_vbulletin 2025。