【 在 daible (evil-Asmodeus) 的大作中提到: 】
: 哈~ 我的首頁每次都被他改成 http://www.9991.com/
: norton2005刪不掉 backdoor.cvm 這個檔案~
: http://securityresponse.symantec.com/avcenter/venc/data/backdoor.cvm.html
: 隻前windows登入後也會自動重新開機 不知道是不是他的問題@@
: 所以問問看^^" 3Q
掃毒、後門、登錄檔
Ad-Aware + Spybot + 任一掃毒軟體
多利用
Starter 或Process Explorer 管理各項服務、開機載入程序、執行中程序。
並利用防火牆軟體 管理有無不正常利用網路資源的狀況。
建議更換其它非IE瀏覽器,例:firefox
再解決不了,請上ptt Anti-Virus版,掃log檔請高手分析。
--
以下參照官網資料。
--
低風險trojan。
先關閉系統還原。進安全模式。全機掃描。掃到刪掉。
刪不掉請利用killbox或unlocker刪除。
進登錄檔手動fix以下項目。
Navigate to and delete the following subkeys:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\[RANDOM]
HKEY_CLASSES_ROOT\CLSID\{1A199C20-DE2B-4838-AE3F-B5257ECE2B7E}
HKEY_CLASSES_ROOT\Interface\{0083DE51-EB2E-4521-A95C-735D8E563373}
HKEY_CLASSES_ROOT\QuickButton.QuickBtn
HKEY_CLASSES_ROOT\QuickButton.QuickBtn.1
HKEY_CLASSES_ROOT\TypeLib\{933DB9D6-9447-4EFE-ABA2-EAF3B309B44C}
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall\QuickWeb
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{8ECC055D-047F-11D1-A537-
0000F8753ED1}
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{8ECC055D-047F-11D1-A
537-0000F8753ED1}\0001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog\Application\[RAND
OM]
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[RANDOM]
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Scripts\Parameters\"Servic
eDll" =
"C:\WINDOWS\system32\spted.dll"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Scripts\[CHINESE CHARACTERS]
將下面這串開機執行的機碼砍掉,或利用Starter之類的軟體disable掉這串機碼。
在以下位置
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
"Update" = "%ProgramFiles%\Common Files\UPDAT\update.exe"
將下面這串機碼修正回IE預設首頁。
在以下位置
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\typedUrls
"url[RANDOM NUMBER]" = "[URL]"
最後要有好習慣,清空IE中的暫存檔案和資料,動開機。
再次掃毒,確定已清除。
--
║\/║●║╱ ╱╲ ╔╗ □
║ ║║║╲║═║╚╣└─
═╝
囧牌萬能讀卡機,不管是好人卡、挫折卡,一律能夠接受,不挑卡,夠好用
--
※發信站 [成大物治 黃金之島 golden.pt.ncku.edu.tw] ‧ FROM [140.116.116.71]
首創支援超過25行的超大加長形畫面。讓您用的更舒服更方便!
只要調整您連線軟體的行數設定,就能輕鬆享受大畫面。