會員登入 新使用者?立即註冊

這裡記錄了我的無聊及一堆沒用的訊息!(不看也罷!)

關閉
歡迎~來到我的部洛格,目前處於無工作狀態家中沒網路所以很少上網。 我要留言

KAVO的說明及快速解法(也可以解決C、D、E、F槽不能開的問題)

分類:資訊安全
2007/08/31 09:55

KAVO.病毒說明:

1.在你的所有磁碟機中的根目錄中產生2個檔案

c:\autorun.inf(自動執行檔) ntdelect.com(kavo病毒)

2個檔案的功能是一直複製自己到別的磁碟中,只要是磁碟裝置就會被變成傳染媒介,變種的檔案名稱「ntdeIect.com、erdeIect.com、XAdeIect.com、copetttt.com、setup.exe、ek.com」一直在改變現在沒有固定的檔名了。

2.在c:\windows\system32\產生kavo.exe kavo0.dll.exe的功能是將你的檢視隱藏檔的功能給鎖起來(也就是無法檢視隱藏檔),.dll檔掛在Explorer.exe中用來記錄「鍵盤上及滑鼠的操作」及將自己感染到各個磁碟中

3.將病毒檔複製到→接上電腦的磁碟裝置(如隨身碟、記憶卡)

▲檢查方法:在左下角按「開始」→「執行」→輸入「磁碟機代碼:\autorun.inf」按下確定,有開出記事本就要注意了!

open=在這裡的就是病毒要執行的檔案 (open後面就是病毒檔名,也就是開啟磁碟時所要執行的檔案)

:千萬要小心不要刪到系統碟底下的「ntdetect.com」刪到之後將會不能開機,這隻病毒故意取這個名字只有差一個字所以要小心(已經有好幾個人刪錯檔了!)

ntdelect.com 這才是病毒檔;ntdetect.com 這是系統開機會用到的檔案

(刪錯的話請將硬碟拆到別台電腦再把這個檔案拷回來吧)

--------------------------------- 2007/11/05開放下載---------------------------------

這是給XP用的解法:

快速解法下載:

載點:http://www.go2upload.com/file/2/134544.html
(2008/10/19更新_解決登錄無法順利匯入的問題、2K需用手動的方式匯入登錄檔)
★:第一次點進去會開廣告出來,之後再點一次就可以下載了(畢竟他們也是要生存的)。

解壓縮後照裡面的說明操作就完成解毒及修復所有的問題了!『快速又有效』

--------------------------------- 2007/11/05開放下載---------------------------------

■:最後將你的防毒軟體的病毒碼更新到最新,再做一次全系統的掃瞄,會更完整。

★注意:你的隨身碟現可能是這隻病毒的傳染媒體,請參考下面的安全的操作方法來使用「隨身碟、數位相機、手機、記憶卡」(只要會在電腦產生一個磁碟代號的裝置都可能會中kavo)

隨身碟病毒的處理可以參考針對目前木馬病毒預防措施!

 

手動製作「解除kavo檔」:

請將「分隔線」中的資資、複製起來貼到「記事本」另存新檔,存成「del-kavo.bat」的檔案就好了。

如系統是 Win2K或是XP是家用版的話請用「工作管理員」先將「explorer.exe」給結束工作後再執行「del-kavo.bat」就完成解毒了。
△:「工作管理員」上面的「檔案」→「新工作(執行)」→「瀏覽(將「檔安類型」改成「所有類型)就能執行任何你想要執行的檔案了

---------------------------分隔線---------------------------

@echo off

title 清除kavo及同類型變種 XP (2008/08/09更新)

set A=C D E F G H I J K L M N O P Q R S T U V W X Y Z

set T=這個資料夾是用來防止病毒寫入的「請勿刪除!」怪貓...

echo 開始解除kavo木馬病毒,請按下任意鍵...

echo 請按任意鍵繼續.........

pause >nul 2>nul

rem 刪除個磁碟中的autorun.inf的自動執行檔,並建立同名的資料夾,用以防止病毒寫入,屬性改成「唯讀、隱藏、系統」

for %%x in (%A%) do (

if exist %%x:\autorun.inf attrib -r -s -h -a %%x:\autorun.inf >nul 2>nul

del %%x:\autorun.inf /q /f >nul 2>nul

if not exist %%x:\AUTORUN.INF md %%x:\AUTORUN.INF >nul 2>nul

attrib +r +s +h %%x:\AUTORUN.INF >nul 2>nul

echo %T%> %%x:\AUTORUN.INF\README.TXT

cls)

rem 病毒感染用的檔案刪除完成

echo.

rem 關閉正在使用病毒檔的程式(工作列會消失一陣子)

start /wait taskkill /f /im explorer.exe

start /wait taskkill /f /im wuauclt.exe

echo.

rem 刪除登錄檔中KAVO病毒的起動值

reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /v "jvsoft" /f >nul 2>nul

reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /v "tasoft" /f >nul 2>nul

reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /v "kava" /f >nul 2>nul

reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /v "tava" /f >nul 2>nul

reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "tasa" /f >nul 2>nul

reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "mnsa" /f >nul 2>nul

echo.

rem 將被鎖定的隱藏檢視功能開啟(登錄檔)

reg.exe add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL" /v "CheckedValue" /t REG_DWORD /d 00000001 /f >nul 2>nul

reg.exe add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced" /v "Hidden" /t REG_DWORD /d 00000001 /f >nul 2>nul

reg.exe add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced" /v "ShowSuperHidden" /t REG_DWORD /d 00000001 /f >nul 2>nul

reg.exe add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks" /v "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" >nul 2>nul

rem 已修復無法開啟檢視隱藏檔的功能,有需要請到資料夾中的資料夾選項去開啟檢視隱藏的功能,不需要就別開

echo.

rem 刪除kavo的病毒主程式及建立防毒用的資料夾

echo.

for %%z in (

J3EWRO.EXE

JWEDSFDO0.DLL

KAVO.EXE

KAVO0.DLL

KAVO1.DLL

KAVO2.DLL

TAVO.EXE

TAVO0.DLL

JVVO.EXE

JVVO0.DLL

KXVO.EXE

KXVO0.DLL

KXVO1.DLL

) do (

attrib -s -h -r "%windir%\system32\%%z" >nul 2>nul

echo.

echo.

del "%windir%\system32\%%z" >nul 2>nul

if not exist "%windir%\system32\%%z" md "%windir%\system32\%%z" >nul 2>nul

attrib +s +h +r "%windir%\system32\%%z"

echo %T% > "%windir%\system32\%%z\README.TXT")

cls

echo kavo及同類型變種病毒解毒完成,請將此畫面『關閉』重開機後就可正常使用了。

call explorer.exe

---------------------------分隔線---------------------------

更新說明:

8/9 在8日發現在SP3上會有問題,經檢查後發現只有在SP3上才會有問題,不過已解決了。

9/4 把之前寫錯的nddelect.com改正為ntdelect.dll

9/5   增加建立KAVO0.DLLKAVO1.DLL的資料夾

9/6   增加建立KAVO.EXENTDELECT.COM的資料夾

9/8   改用IF判斷,正確率提高不少,不過少部份電腦會停住不動(關閉再執行一次就好了)

9/29  修改成只要執行一個檔案就好了,順便解決大家常見的問題(內有說明),省下重開機的時間

10/13 拿別人的電腦來測試同學寄給我的病毒,發現到這隻病毒的母木馬會存在「c:\windows\debug\」裡面,檔案為「.dll .exe」,不定時會生出「ubs.exe

10/15 新發現! ubs.exe」就是kavo病毒

ubs.exe 的來源是從信件中來的「如:開啟夾帶的執行檔後會開一張美女圖」你就被值入母木馬了(防毒軟體掃不到),接下來就會不定時產生ubs.exe ubs[1].exe

解毒方法我還再整體(編寫解毒檔中),現在又確定了kavo的病毒主要的目地就是竊取線上遊戲的帳密。

11/05 找到網路空間,已開放下載(原則上我窵的東西全放在裡面,內有說明檔,請先看說明再決定要用那一個檔案)

11/23 把多於的指令給拿掉了,本來想說多做幾個預防的動作,就是順便解其他的病毒,後來想清楚後,其他解毒檔另外寫就好了,實在是沒比要寫在一起。

12/16 發現病毒變種了,檔名改為「ntdeIect.com」,在批次檔的部份增加了清除的指令。

97/6/8 針對應變種的病毒修改了一小部份。 

以上是我的解法,轉貼請注明出處!

畢竟是花了很多時間一邊測試一邊寫出來的檔案,而且批次檔已經很少人再用了,批次檔的好處就是動作透明,不放心的人可用記事本就可以開出來編輯檢視裡面的動作是否安全。

(有極少數人不敢執行! 呵呵~    要怕的話應該是要怕 *.COM *.EXE之類的檔案吧?)

                                                                                                                                                          97/2/18 怪貓

上一篇 下一篇
回應(140)
蜂玳炎2012/03/11 16:40 回應


*㊣笑笑(★)〃2011/09/25 22:31 回應

打擾囉 !!!
首先 , 敘述一下現在的狀況 :

 C , D , E 槽無法開啟

然後是事情經過 :

原先是及時通一直自動登出所以在想會不會是中毒了 , 於是更新了 " 超級兔子 " (( 這台電腦原先使用者的防毒軟體 , 不熟悉 . ))
一開啟她就掃到了 wehds63.exe 由於她提示是惡意檔按所以我毫不猶豫就選了移除
緊接著的是 Autorun.inf 也移除掉了 ...

想說既然防毒軟體都更新了 , 那就連隨身碟一起掃一下吧

再過沒多久 , 就三個槽都無法開啟了 !!!

(( 但這個病毒來源應該不是隨身碟 , 因為我在 2008 年的時候 , 就置入怪貓版本的 AUTORUN.INF 的資料夾囉 !!! ))

而貓在上方所提供 http://www.go2upload.com/file/2/134544.html 的連結已經無法使用了
所以現在完全不知道該怎麼辦 ! 連電腦都不敢關機 ! 希望還有救 ! 拜託怪貓了!!!!!!!

河豚2010/01/29 10:13 回應

感謝大大的分享 今天剛好中這個木馬 小紅傘一直掃不掉超煩的 還好有您的幫助 感謝

奇怪的貓2010/01/29 14:43回覆

呵呵~~
    這只是「瞎貓碰到死耗子」而已。
        我也只能說恭禧!

影SAU武2010/01/22 00:36 回應

你好貓大~我又有問題了(汗

我在執行程式過後隱藏檔已經出現了

但是當我又把選項按下隱藏後就又開不起來了@@

是不是沒有完全把它移除掉就會一直存在著?

 

還有我剛剛把手機usb接上電腦,掃毒軟體又掃出有同種病毒

這樣手機是不是也感染了= =?

要怎麼救@@

 

感謝一直回答我問題(泣

奇怪的貓2010/01/24 13:08回覆

只要再執行一次我的解毒批次檔,就能再次開啟檢視隱藏檔的功能。

只要能在Windows產生磁碟機代號的裝置,病毒就會將自己複製進去,以便感染別台電腦。

現在的病毒真的是越來越多變了,真的很難防止。(連有經驗的人都會中獎)
所以只注意「Autorun.inf」這個檔案已經不管用了,我遇過另一種,會將隨身碟中的資料夾改成隱藏檔「並關閉 檢視副檔名 及 隱藏檔 的功能」,又馬上產生「同資料夾名稱.exe」的檔案(圖示跟資料夾一樣),簡單的說你完全看不出來有什麼異樣,正常操作也沒感覺,每次當你開啟你隨身碟裡的資料夾時你就中毒了

那次我是用DOS的「DIR/A」指令去看才發現的!

影SAU武2010/01/19 12:36 回應

謝謝怪貓大幫我解決問題!!

不過我在執行清除已知木馬病毒到一半的時候它就整個桌面東西都不見但是其他程式還是在執行

是發生了什麼事?

連續兩次這樣的情況我都把它重新開機@@

還有多出個隱藏檔THUMBS 那是什麼??

奇怪的貓2010/01/20 20:49回覆

不過我在執行清除已知木馬病毒到一半的時候它就整個桌面東西都不見但是其他程式還是在執行,是發生了什麼事?

△:這是我在批次檔中下了結束「Explorer.exe」的命令的原因,可能你的電腦太新太快,將最後啟動「Explorer.exe」的指令給跳過去了,所以控制桌面的「Explorer.exe」程式沒有執行就沒有「Windows的管理介面」。


還有多出個隱藏檔THUMBS 那是什麼??

△:那是我的指令中做了開啟檢視隱藏檔案的功能,所以才會看見原本看不見的檔案,至於你所指的那個檔案請參考「http://blogearth.org/index.php?load=read&id=113

七夕星2009/12/18 21:13 回應

剛剛試了不下20次  發現他執行到

reg.exe add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks" /v "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" >nul 2>nul   這行

會停下來  我在上面幾行中間都插入  echo 的文字指令  但是到這行就會停下來 但是我按一下ENTER

echo 的文字會繼續到

rem 刪除kavo的病毒主程式及建立防毒用的資料夾   這行

之後的地方我不知道能不能+echo 所以沒去加 
但是最後那串指令之後的  解毒完畢  那行文字我還沒看到過...

這會不會是解毒失敗的意思阿QQ   可否麻煩怪貓為在下解答一下...


奇怪的貓2009/12/19 10:29回覆

建議你直接下載我已打包好的檔案「http://www.go2upload.com/file/2/134544.html
△:這樣對你來說可能會比較單純,因為XP家用版的系統會少了幾個系統維修的工具程式。


而「edho 」是用來顯示後面文字的指令,沒有任何的功能!
◆:請先試試,打包好的解毒檔吧!

七夕星2009/12/18 19:42 回應

不好意思再請問一下執行del-kavo.bat  她是會把explorer.exe 關掉之後
最後會出現解毒完成  又開explorer.exe麻
因為我的情況是他執行一下    explrer.exe會關掉  之後  沒有解毒完成的訊息.
就自己關掉了
explorer.exe  還要我去工作管理員自己打開
不知道這樣子正常麻?       不好意思一直麻煩你

奇怪的貓2009/12/18 20:12回覆

有些電腦會因為速度太快而「漏掉」部份指令。
例:執行完沒開「explorer.exe」就是那行指令被跳過去了,沒執行到所以「explorer.exe」才會沒有自動開出來!

七夕星2009/12/18 17:19 回應

不好意思想請問一下...照著怪貓的方法  以解決了不能打開隱藏資料夾的問題...
另外有個問題想請教一下... 把隱藏解除  過不久又會恢復成隱藏是正常的麻?
我把  系統資料(建議隱藏)     的勾取消  
    和 顯示所有隱藏檔案和資料夾 選取 
過一陣子他又恢復了隱藏狀態了(隱藏資料系統  被打勾  不顯示所有隱藏資料夾和檔案被選取

奇怪的貓2009/12/18 18:55回覆

因為病毒一直在改變(進化、改版),所以這個方法會失效(因為病毒沒有解決,所以病毒會不定時去檢查相關的設定,設定開啟後病毒會再次將它關閉),最好的方法就是使用DOS的指令將隱藏的屬性給解開(將你要的東西備份起來,再找專業的處理)。
▲:重點就是只要將病毒給解開了,再執行我這個檔Kavo的解法,一定可以開啟「檢示隱藏的功能」。

使用批次檔處理:
1.開記事本
2.輸入「dir/ah >File_List.txt」
3.另存成「FList.bat」
4.將「FList.bat」移到要看的地方執行
5.會產生該處為隱藏的檔案「File_List.txt」

解除隱藏屬性:
1.開記事本
2.輸入「attrib -h 要更改的檔案或資料夾」
3.另存成「Del-h.bat」
4.將「Del-h.bat」移到要處理的地方執行
5.就會被隱藏的檔案或資料夾就會出現了

黑輪2009/10/11 23:02 回應

他說按下任意鍵 我隨便安下去 他說 找不到磁碟?

奇怪的貓2009/10/12 13:04回覆

會出現「找不到磁碟」這個訊息通常是因為你裝了讀卡機,因為裡面沒有放「記憶卡」所以才會出現「找不到磁碟」的訊息(因為有磁碟代號,卻無法開啟)。

rrzzz2009/10/03 10:40 回應

怪貓先生您好

感謝您分享這麼好用的檔案

不厭其煩的回答大家問題

之前用過怪貓先生的批次擋

真的很輕便好用

這次中毒

當然還是首選使用

只是這次碰到之前有人提到過的taskkill的問題

我將explore關閉後執行批次擋

仍然通知找不到taskkill的訊息

沒有執行完成

我該怎麼解決這個問題呢?

感謝怪貓先生

奇怪的貓2009/10/05 13:26回覆

那是因為 XP 家用版的系統,將 taskkill 內建的工具程式給拿掉,所以我會習慣將這個檔案從 XP 專業版的的系統裡拷貝到隨身碟裡,和解毒用的批次檔放在一起。

只要插入隨身碟執行就好了,不過我後來的解毒檔好像有將這個程式給整合進去了。
△:如果不能下載的話我再將檔案補上去!

大胖2009/06/28 12:24 回應

怪貓大大

很感謝你給的程式

解決了我C槽不能開

奇怪的貓2009/06/28 12:34回覆

喵~~
    這個檔案很久沒有更新了,能用就好!  //^_^\\

°(★) 熊熊 ξ〞2009/04/05 08:54 回應

不好意思 又來發問囉

播放音樂時,音樂會以一種緩慢的TENPO在播放,就像慢動作一樣

只有音樂部份會這樣 請問該怎解決 ˊˋ

請看看下列微軟的文章 應該就是像這樣

http://support.microsoft.com/kb/835730/zh-tw

~~~~  感謝 ^^

奇怪的貓2009/04/06 09:36回覆

照M$的方法操作就是將「分隔線」中的內容,貼到記事本裡另存成「解決速度緩慢.reg」,執行後按下「確定」,重開機就好了。
---------分隔線---------
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\HAL]
"14140000FFFFFFFF"=dword:00000010
---------分隔線---------

△:一般我遇到這種狀況,大多是先將「音效卡驅動」給移除,重新安裝(大多數都是驅動的問題)。

nlmnlmnlmllnlm1252009/04/01 07:44 回應

我想請問
我double click 開不到 I 盤
右鍵open都不行
I 盤是相機來的...
於是我在網址一欄打I:\  就入到了
但是卻發現有backdoor係裏面
掃毒幫我剷了...但還是開不了 I 盤
為什麼會這樣子?

奇怪的貓2009/04/01 08:26回覆

這是中毒的現像!

我要去楊梅工作了,所以今天可能會無法回應其他的問題。

匿名2009/03/30 19:45 回應

此則為私密回應

奇怪的貓2009/03/31 09:56回覆

【用一些方法嘗試刪除 , 各槽皆可以開 , 隱藏資料夾也可以 , 但是一重新開機後 , 又變回無法設定顯示隱藏資料 , 必須再執行一次刪除才能設定顯示隱藏】

這代表那個病毒的主要檔案沒有被刪掉,所以開機就會再次執行!
要解決這個問題必需要將病毒檔給刪除及登錄檔中開機執行病毒的那段起動值也要刪除掉。

°(★) 熊熊 ξ〞2009/03/16 20:06 回應

此則為私密回應

奇怪的貓2009/03/17 10:06回覆

已有留言,所以請你再貼上登錄資料的部份,方便我幫你分析是否有問題!

pingky2009/03/11 21:30 回應

怪貓大大:
多謝您熱心提供解毒方法與詳細的教學!
讓我可以從病毒搶匪那搶救回我的磁碟...
免了重灌一途~
謝謝~^口^~

奇怪的貓2009/03/12 10:25回覆

呵呵~
    好一個【病毒搶匪】用詞,第一次聽到。

°(★) 熊熊 ξ〞2009/03/09 18:15 回應

此則為私密回應

奇怪的貓2009/03/09 19:02回覆

此則為私密回覆

P3700E2009/03/05 22:41 回應

怪貓大 您好....

小弟也忘了將病毒保留一個起來.......

將來若還有看到的話....我會與您聯絡....然後將檔案寄給您研究....

謝謝囉....!!

奇怪的貓2009/03/06 00:52回覆

呵呵~
    沒關係,反正現在病毒很容易就會遇到了!

△:其實我也沒什麼時間研究病毒,只是執行病毒後,病毒修改了那裡就將他改回來,建立了那些檔案就把他殺掉,算不上研究。

P3700E2009/03/04 07:24 回應

怪猫大 您好.... 感謝您不厭其煩的解說....小弟感受了....^_^ 照您所說的情形看來....病毒恐怕是真的又變種了....>_< ; 我會先照您的方法去掉 登錄值.... 但是這個變種的病毒恐怕還是要期待您的掃毒程式更新...來造福廣大的網民... 如果需要提供病毒在小弟電腦內的相關資料時.....小弟願意提供給怪貓大您研究..... 最後還是再一次感謝您.....感恩!!

奇怪的貓2009/03/04 14:44回覆

呵呵~
    忘了叫你那個病毒檔壓縮起來再傳給我,我才能分析病毒的動作,才能寫出解除的方法。

P3700E2009/03/03 22:24 回應

怪貓大 您好...

我又來發問了....

刪除掉前文跟您提到的 mt.com 之後...開機還是會出現兩個被攻擊的資料夾開啟...

一個是  kacsde.exe  另一個是  uret463.exe  位置好像都在 system32 資料夾內....

但是我用Avast  4.8下去掃描該資料夾....卻是一無所獲...病毒碼確定有在最新版本.....

不曉得病毒這會兒又躲在哪裡了.....有用您的程式在安全模式下重新執行過了....

我的系統是XP家庭版....再次麻煩您了.....不好意思....

奇怪的貓2009/03/04 05:54回覆

你開機會出現「kacsde.exe 跟 uret463.exe 」的資料夾的原因就是在登錄檔的【HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run】又被病毒給寫入了開機啟動的值,解決方法有2種,1是再次執行我的解毒檔,2是開「REGEDIT」來行刪除「上面列出\Run」底下的那2個跟「kacsde.exe 跟 uret463.exe 」有關的登錄值後,重開機就不會再出現了。(方法1不行的話就代表病毒又改版了,但是檔名沒改所以使用方法2一定能解決)

△:因為你之前有執行過我的解毒檔,所以這個病毒要建立的檔案已被我事先建立了資料夾「卡位」,所以病毒無法建立這2個檔案,但是病毒確成功的寫入登錄檔的啟動值,所以開機執行的檔案變成資料夾了,所以才會開出資料夾。

P3700E2009/03/02 01:48 回應

怪貓大您好....首先感謝您提供的清毒方法....真是受用...^_^    

但小弟在殺完毒後發現每個磁碟機根目錄下都有一個叫做 mt.com 的隱藏檔(沒殺前是看不到..)

請問這是啥東西啊?!.......有點怕這是病毒的餘孽.....祇是發作不起來而已....

想砍掉又怕砍了重灌電腦......有勞怪貓大幫小弟開釋一下吧.....感恩..!!

奇怪的貓2009/03/03 00:50回覆

那個檔案就是病毒感染用的主檔案,因為它的檔名隨時在變,所以這種檔案請你用手動的方式處理,記得你的其他外接的磁碟裝置裡也會有這個病毒檔,所以接上外接磁碟時先別急著開啟,先照著「防止USB碟中毒」裡面的說明操作,之後那支隨身碟就再也不怕會自動安裝病毒了。

暖暖的心2009/02/14 15:22 回應

怪貓大你好我想轉貼這篇文章於我的雅虎部落格上

不知你是否同意授權我進行這樣的動作?

奇怪的貓2009/02/14 23:08回覆

轉貼請注明出處!
    網路上大家都不希望自己的文章被別人當成自己的文章吧?
所以才會有「
轉貼請注明出處!」這個重點。

粉色系、宅女熊2009/02/11 11:19 回應

想再請問大大一些問題 我之前爬過很多文章 !! 她們說 中了隨身碟病毒 最好關閉電腦的還原系統! 用完怪貓大大的軟體 也從安全模式中掃過毒了~ 1。請問我還要關閉電腦還原系統嗎?@_@? 2。是否還要不定期用大大的軟體掃毒電腦呢? 3。AutioRun.inf 這個病毒被我暫時移動到隔離區能刪除嗎? 4。請問Rookit是個什麼樣的病毒?一樣是隨身碟病毒嗎? 不好意思 問題有點多 >"< 麻煩怪貓大大 有控在幫我回覆了!感謝~

奇怪的貓2009/02/11 12:27回覆

原則上執行過我的解毒檔後,會在所有的磁碟裝置下,建立一個「AutoRun.inf」的隱藏資料夾,如果那個資料夾不是【隱藏】的話就代表,你的系統又有「隨身碟病毒入侵了」,因為病毒無法正常的寫入「AutoRun.inf」的檔案,而那個資料夾也會因為病毒無法寫入而將「隱藏」的屬性給解開。

回答:
1.原則上我個人是覺得「XP的還原系統」沒什麼用(因為無法完全解決問題),是否要使用由你自行決定吧。

2.我的解毒檔只有做刪除已知的病毒檔,沒有做多於的事情,所以你要執行幾次都可以,絕對不會去動到系統的東西。

3.只要是在磁碟機裡的「AutoRun.inf」【檔案】都可刪除,因為這個檔案中就是寫著開啟這個磁碟要執行什麼程式(所以我才會建立同名的資料夾)。

4.rootkit的說明

粉色系、宅女熊2009/02/10 12:14 回應

首先感謝大大的軟體!!!

CDEF曹真的能開了 太感謝了(鞠躬!)

另外請問大大

我家掃毒軟體是avast

我掃毒掃完找到很多名稱是avp.exe的病毒

請問要到隔離區或是刪除

有些的位置在 C:\WINDOWS\system32

這樣的路徑刪除的話會不會引響到電腦系統?

麻煩解答囉>"<   感謝 :)

 

 

 

 

奇怪的貓2009/02/10 13:27回覆

原則上被防毒軟體找到的檔安大多數是可以刪除的,除了誤判外。
「avp.exe」正常是卡巴的執行檔,但是不是在程式區的「avp.exe」通常是病毒偽裝的檔案。

所以放心的將它刪除掉吧!

claire2008/12/18 23:20 回應

謝謝你~因為看了你的文章~才解決了我電腦的問題~我一直都不知道我中了隨身碟毒~而且還不自覺~才覺得奇怪重灌電腦還是很慢!!~~原來這隻可誤的病毒也存在我的D槽@@!

奇怪的貓2008/12/19 00:10回覆

這隻病毒會在已中毒的電腦裡的「我的電腦」中所有磁碟裡,所以包含『隨身碟、外接硬碟、記憶卡、數位相機、MP3播放器、MP4播放器、錄音筆、網路磁碟』等位置,都是會被病毒寫入的。

△:病毒只要了解它的工作方式,一點也不用怕,只有未知的病毒才可怕(因為不知道它會做出什麼可怕的事情?)。

cute☆娃娃2008/12/14 22:05 回應

此則為私密回應

奇怪的貓2008/12/15 00:37回覆

那個半透明的隱藏資料夾,就是我用來預防病毒再次感染你電腦的資料夾,有「AutoRun.inf」這個資料夾,並不代表病毒就不會進入你的電腦,但是可以保証病毒寫入你的電腦裡,你開啟各磁碟時就不會一再的重覆中毒。

△:簡單的說就是用那個資料夾來卡位,讓病毒無法利用「autorun.inf」的檔案來作怪!

cute☆娃娃2008/12/14 04:43 回應

我照你說低直接執行xp的解毒檔了!!也有自動崇開機了!!

開機後我執行了你上面的"檢查方法"檢查了一便!

但是還是有出現記事本裡面有一對文字也有你上面所說的"open"字樣!!這是代表沒清毒成功ㄇQQ

奇怪的貓2008/12/14 10:38回覆

你可以試著多執行幾次那個解毒檔嗎?

△:因為後來發現在使用AMD的電腦上跑,有時會漏掉幾個指令,但是多執行個幾次就能完全清楚了,這個問題我還在研究中,我想可能是跟AMD的處理方式有某種關系吧?

◇:早期的AMD系統,常常會有延遲的現像。

cute☆娃娃2008/12/14 01:55 回應

此則為私密回應

奇怪的貓2008/12/14 03:08回覆

請直接下載:http://www.go2upload.com/file/2/788944.html

執行就好了,上面那些紅色文字就是解毒檔中的內容而已,主要是給想要手動制作的人使用的,看得懂的人還可以修改成符合自已需求的功能,看不懂的人可以直接下載做好的檔案。

有問題請再補充!

吹牛小老包2008/11/28 13:59 回應

太感謝了

我用了你的BAT檔就順利清除了 可以開隱藏檔了

這個病毒我很確定是盜帳號密碼用的 我電腦2年都沒插過任何筆碟 插了同學的一次 隔天馬上被盜 

只是我用spy-bot看系統啟動有這兩個

資料值jvsoft    c:\windows\system32\j3ewro.exe

資料值tasoft    c:\windows\system32\kavo.exe

之前看會顯示打勾開機就執行 用了你的BAT看 就沒打勾了 這樣算病毒無法作用只是存在嗎?

 

奇怪的貓2008/11/28 14:12回覆

我的方法是將病毒檔給刪除掉馬上再建立一個「與病毒同檔名的資料夾」,這個動作的目地是預防相同的病毒再次入侵。

△:補充說明-執行我的批次檔後會看見很多隱藏的資料夾,那些資料夾都是用來防毒的,所以請放心,而且資料夾內都有一個說明用的文字檔。

至於你說的系統啟動區的問題,我的檔案是將已知的病毒給清除掉,所以那2個開機會執行的病毒指令已被清除了,以就算病毒還存在著,開機不會執行的話,那病毒也是沒用。

蒼羽幻翼2008/10/09 22:17 回應

此則為私密回應

奇怪的貓2008/10/10 09:31回覆

你有照我上面寫的解法操作嗎?

下載那個檔案也行,裡面是直接做好的解毒檔。

只要執行過上面寫的方法或是執行下載的檔案,就能完成解毒的動作。

除非你的病毒是「新的變種」,我的檔案才會沒有用。

你先照我文章中的操作去解毒,如果沒用的話,請再留言,我再用別的方法幫你解。

蒼羽幻翼2008/10/09 22:15 回應

此則為私密回應

milk_tea_cheese2008/09/27 16:54 回應

怪貓 :D
我是因為中了KAVO病毒才找到你的BLOG,
謝謝你啊~!! 用了你的方法, 電腦中的KAVO病毒已經刪除了~!! yeah!

另外, 我想去這個 ==> "針對目前木馬病毒預防措施! "看一下的, 不過已經被刪了,
我想問一下, 我想看看我的 隨身碟、記憶卡 有沒有中毒, 那應該怎麼做呢?
如果真的中了病毒可以怎麼辦才好?

milk_tea_cheese2008/09/27 16:52 回應

怪貓 :D
我是因為中了KAVO病毒才找到你的BLOG,
謝謝你啊~!! 用了你的方法, 電腦中的KAVO病毒已經刪除了~!! yeah!

另外, 我想去這個 ==> "針對目前木馬病毒預防措施! "看一下的, 不過已經被刪了,
我想問一下, 我想看看我的 隨身碟、記憶卡 有沒有中毒, 那應該怎麼做呢?
如果真的中了病毒可以怎麼辦才好?

奇怪的貓2008/09/27 22:55回覆

這篇文章還在阿,你再試著開看看。

最簡單的方式就是在「開始→執行→輸入[磁碟代號:\AutoRun.inf]會開出記事本,就代表裡面有病毒的「自動感染檔」,出現「找不到檔案」就是沒有病毒,如果開出的是「AutoRun.inf」的資料夾的話,那就代表你的這個裝置在也不怕病毒了!

觀念就是「卡位原理」,在電腦中『同一個位置的檔案名稱』不能有2個,所以執行了我的解毒檔後,會在每個磁碟下中建立一個隱藏的「AutoRun.inf」的資料夾,就是用來防止病毒感染。

×(笛)子。))2008/08/16 11:56 回應

對不起我又來打擾了(汗) 我照您說的將del /a d:\n.con輸入到執行裡面,可是他說找不到項目...

奇怪的貓2008/08/16 13:34回覆

「找不到該項目」就代表那個檔案已被刪除了。

可能是你的防毒軟體把它刪除掉了,通常那病毒檔我都是交給防毒軟體去處理,正常沒有人會去手動執行那個檔案,再加上那病毒會不斷改變名稱。

反正只要用「AutoRun.inf」的資料夾把它感染的路給堵起來就不用怕了!

×(笛)子。))2008/08/15 17:29 回應

open=n.com... 這要刪嗎(<<笨蛋)

奇怪的貓2008/08/15 17:46回覆

open=n.com 這段命令是寫在AutoRun.inf裡面的,意思就是你一開啟這個磁碟就馬上「執行n.com」的程式(可以確定這個程式是病毒)

你只要照我上面的方式操做過後,再對你的磁碟點2下系統就不會自動去「執行n.com」了當然你想要刪的話也可以,最簡單的刪法就是「開始」→「執行」輸入「del /a c:\n.con(刪除C槽下的檔案)、「del /a d:\n.con(刪除D槽下的檔案),看你有幾個磁碟就執行幾次。

以上回答完畢!

孤風MAX2008/08/13 09:30 回應

此則為私密回應

奇怪的貓2008/08/13 12:46回覆

1.要關閉的程式是不一定的,看病毒把它的「動態連結檔.dll」掛在那個程式中就關那個,不關的話那個檔案就殺不掉,使用中的檔案你能刪除嗎?

 

2.我的方法是針對這隻病毒的特性做處理(直接斷了病毒的後路),所以病毒所產生的檔案(你永遠無法知道它下一個檔名是什麼)就交給更新後的防毒軟體去處理了,只要病毒無法寫入AutoRun.inf原則上就無法感染(除非你手癢直接去執行病毒檔)。

 

3.抱歉我不喜歡被打擾,通常一問下去就會沒完沒了,N年前被問VCD如何播方就說了40幾分才解決(因為我不知道使用者有沒有照我的步驟操作)。

 

★:其實只要善用Dos的基本指令如「Dir」就能追到大部份病毒的蹤跡,用系統提供的一些小工具就能追蹤到登錄檔中的變動,所以只要善用DOS指令就能解除大部份的病毒,而且解的還會比防毒軟體還要完整。

˙﹏˙小不辣♥♥2007/10/16 00:08 回應

你真的救了我!!!

我尊敬你!!!

奇怪的貓2007/10/17 23:56回覆

呵呵~  不過我救不了我的硬碟(抓不到壞掉了)!

◤王小馬◢2007/10/15 17:12 回應

此則為私密回應

奇怪的貓2007/10/16 01:32回覆

ok

 2007/10/13 01:08 回應

不好意思現在DEL_AutoRun.bat無法下載,請問可不可以寄給我們(急用中> <~~),我的信箱是caaty1205@gmail.com            謝謝你

奇怪的貓2007/10/16 01:33回覆

你沒用隱藏小心會增加收到廣告信的機會!

妏仔2007/10/10 04:10 回應

此則為私密回應

奇怪的貓2007/10/10 11:03回覆

ok

EVIL2007/10/09 14:10 回應

請問~那些複製分隔線裡面之後存的那些檔案~之C、D槽可以開之後可以刪掉嗎??

會不會刪掉之後C、D槽又不能開了??

奇怪的貓2007/10/09 15:01回覆

原則上這只是一連串的操作的集合檔而已,執行後只是做了很多解毒的動作。
病毒解完後這個檔案要不要刪隨你的意思,刪也可以不刪也可以!
不會影響你的系統!

freedom2007/10/07 22:13 回應

請問 我要怎麼下載您的.bat檔以及.rar檔呀?? 因為我中毒了,狀況就是c &D都打不開,隨身碟也打不開,把隨身碟拿到人家的電腦開看看,結果..發生跟我一樣的問題了,真糟糕,搞得全寢室的電腦都跟我一樣,我非常需要您的幫忙,我的信箱 app096@yahoo.com.tw  如果可以,麻煩寄給我一下,我非常需要~~ >"<  感恩感恩

奇怪的貓2007/10/09 15:28回覆

朋友說空間還在維護中,所以我還在找其他的空間放。
解毒檔已寄過去了!

泓諭2007/10/06 18:13 回應

安!!怪貓大大!!

 

你可以把最新xp的快數解法寄給我嗎!!

你上面哪ㄍ載點好像掛ㄌㄛ!!

感激不盡!!

chiou8172@yahoo.com.tw ← 我ㄉ信箱!!

奇怪的貓2007/10/09 15:29回覆

朋友說空間還在維護中,所以我還在找其他的空間放。
解毒檔已寄過去了!

跛豪2007/10/06 15:13 回應

老大哥....= = 網頁無法連結

能否重新開一次..謝謝

奇怪的貓2007/10/09 15:32回覆

朋友說空間還在維護中,所以我還在找其他的空間放。

請用隱藏留言留下你的mail我就會寄過去給你!

暖暖的心2007/10/05 22:41 回應

已經沒辦法下載了

不知道能不能請大大再弄一次> <"

奇怪的貓2007/10/09 15:32回覆

朋友說空間還在維護中,所以我還在找其他的空間放。

請用隱藏留言留下你的mail我就會寄過去給你!

葉大將軍2007/10/04 10:32 回應

你好!我電腦目前的狀況不知道是不是中了你這個毒,因為檢查的時候的確都有開出文件read me出來。但我不知道如何刪除open=ntdelect.com。我也有照您給的網址下載了:「http://longlin076.myweb.hinet.net/del_kavo.rar」這個東西來清毒,只是我還是無法點進「我的電腦」。我是少了哪個步驟呢?我詳述一下我的問題,還煩請高手指教,謝謝! 不能點「我的電腦」~ 因此我得要手key c:\ 才能進c槽~~ 當然用檔案總管、其他方法都進不去我的電腦,只要作業時有需要遇到「我的電腦」的選項就會當機~~

奇怪的貓2007/10/04 12:00回覆

「taskkill」是XP專業版才有內建的檔案,你用的是XP家用版的所以才會出現這個錯誤訊息(我也是這2天才發現到的)!

解決方法:使用「工作管理員」將「Explorer.exe」的工作給結束掉→點選「檔安」→新工作(執行)→再點選「瀏覽」找到「解除kavo.bat」後再按「開啟」→按下「確定」就完成解毒了!

用上面的這個方法試看看吧!

三元2007/10/04 00:06 回應

我執行你寫的程式

出現了一個訊息

Windows找不到檔案或項目'taskkill'

難道我只剩重灌一途了嗎!?

奇怪的貓2007/10/04 11:51回覆

不好意思! 這幾天我的電腦故障了,無法上來回應(現在用的不是我的電腦)

「taskkill」是XP專業版才有內建的檔案,你用的是XP家用版的所以才會出現這個錯誤訊息(我也是這2天才發現到的)!

解決方法:使用「工作管理員」將「Explorer.exe」的工作給結束掉→點選「檔安」→新工作(執行)→再點選「瀏覽」找到「解除kavo.bat」後再按「開啟」→按下「確定」就完成解毒了!

三元2007/10/03 23:50 回應

我照你的方法試了好幾遍

試到快哭出來了

隱藏檔選項還是一直被鎖著

真是欲哭無淚阿

怎麼辦?!

奇怪的貓2007/10/04 12:07回覆

因為我的電腦目前處於故障中,固無法馬上回覆!  ~>_<~

春天jj2007/09/30 17:38 回應

此則為私密回應

奇怪的貓2007/10/09 15:30回覆

你這個問題還真的是問到我了,我想了很久,結論是只要把解毒檔放在隨身碟裡就好了,接上你的電腦就能以執行隨身碟中的解毒檔了!

 2007/09/26 23:39 回應

我覺得好感動 :) 真的 幫了我大忙

中了這隻病毒之後我電腦就接二連三的有零星的病毒 而且都清不乾淨的樣子

(難道它會自動去下載病毒嗎???)

要不是今天想找隱藏檔開不起來 我還真的不會發現呢 !

再次感謝 (深深一鞠躬)

奇怪的貓2007/09/27 20:32回覆

呵呵~~~

引用(0)
個人相片
水瓶座

更新日期

2013/06/13 15:25
  1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28 29
30  

文章分類

統計資料

  • 今日人數:1
  • 累計人數:67348
  • 發表文章:78
  • 相片數量:1
  • 回應數量:227

搜尋

宜蘭的天氣

台北的天氣

桃園的天氣

台中的天氣

LuNa時鐘

雅虎資訊 版權所有 © 2013 Yahoo! Taiwan All Rights Reserved
「本服務設有管理員」 服務條款 隱私權政策