轉貼自 政宗老師部落格 http://school.kkes.tc.edu.tw/blog/index.php?blogId=1 中毒現象隨身碟(包含隨身硬碟,記憶卡等利用USB存取的外接儲存媒),在「我的電腦」 中打開,無法存取,且使用檔案總管又可以看到的話,那就是中毒了。 [病毒發作] 這些病毒互相掩護,所以砍掉任一邊都有可能再度傳染,會讓你無法直接利用「我的電腦 」打開這個硬碟代號(出現存取被拒或拒絕存取等字樣),但是使用檔案總管還是可以打開 [趨勢病毒名稱]: WORM_VB.YQ 需使用最新病毒碼才能發現,目前為止只能手動完全清除. [病毒特性] 高度傳染性,具高度潛在破壞性,由於隨身碟風行,所以是難以抵擋再次被感染. [病毒運作模式] 似乎是利用inetsrv.exe掩護位於隨身碟的driveinfo.exe driveinfo.sdc voinfo.dll autorun.inf,這些檔案被系統保護住,需要將「工具」裡的「資料夾選項」的「檢視」 ,將裡面的「隱藏保護的作業系統檔案」打勾去除才能看到這些檔。 inetsrv.exe 位於XP的System32下,有時候沒有,有時候是資料夾形式,按 Ctrl+Shift+Esc可以看到正在運行。 driveinfo.exe driveinfo.sdc voinfo.dll 位於隨身碟的Recycled目錄 autorun.inf 隨身碟的根目錄。 [病毒發作] 這些病毒互相掩護,所以砍掉任一邊都有可能再度傳染,會讓你無法直接利用「我的電腦 」打開這個硬碟代號(出現存取被拒或拒絕存取等字樣),但是使用檔案總管還是可以打開 ,Format該磁碟後就可以恢復.(Format可能也無法順利進行,可以利用DOS模式Format該 磁碟,會提示移除控制碼,然後可以Format,但是這並非正規做法) [我的解法] 1.根據趨勢的解法需要解除系統還原,這也會將之前所有還原點給刪除,這是令人討厭的 第一個步驟,目前我還在考慮要不要放棄多年的備份還原點.(在我的電腦上按右鍵點內容 及可看到系統還原項目) 2.重開機按F8進去安全模式 3.按Ctrl+Shift+Esc打開工作管理員,將inetsrv.exe程序關掉 4.搜尋硬碟裡的inetsrv.*並且刪除 5.這一項是解除感感染的外接磁碟,插上可能感染的隨身碟與隨身硬碟,利用「檔案總管 」來找到以下檔案並刪除driveinfo.exe driveinfo.sdc voinfo.dll (位於隨身碟的 Recycled目錄)與autorun.inf(此檔案並非都是病毒,打開內容有: [AutoRun] Open=.RecycledDriveinfo.exe ShellOpenCommand=.RecycledDriveinfo.exe就是感染的狀況 ) 6.打開regedit, 尋找有關"inetsrv" "driveinfo" "voinfo"的機碼/值/資料並且刪掉. 7.重開機,看看inetsrv是否有被真正刪除(叫出工作管理員看看並且使用趨勢掃描) 如何解決呢? 網路上好像沒有直接解決的方案,norton也只是告知病毒卻不解毒。以下解決方法是我參 考網路上其他人作法而歸納出來的步驟,可以有效解決這個問題,但不確定這是正規的方 法。 一、在電腦的部分 1.開啟工作管理員,將 inetsrv.exe 這個服務停止 2.搜尋系統所在磁碟(通常是C磁碟),將 inetsrv 有關的東西都找出來刪掉吧 3.執行 regedit,將所有有關 inetsrv 以及 driveinfo 的機碼全部刪除 二、在隨身碟的部分 driveinfo.exe比較特別的一點, 就是這個執行檔不會存在電腦中, 而是固定放在隨身碟的recycled 資料夾中 因此...... 1.直接格式化隨身碟當然是可以把他刪除 2.若想保留其他資料,請以「檔案總管」方式開啟隨身碟 將根目錄的autorun.ini以及recycled資料夾中的driveinfo.exe刪除 ~~~ 可直接刪除隨身碟中的autorun.ini 如此便可像平常一樣的存取了。 不過您的電腦也要按上面的步驟處理一下 會更好,不會再傳播病毒。 ~~~ -- ◤◥ Origin: 成大物治˙黃金之島 golden.twbbs.org ◣◢ Author: jelly 從 218-166-10-247.dynamic.hinet.net 發表 ▂█ Modify: jelly 於 2007/10/01 Mon 22:38:36 修改 →推 bbcat:天啊~~好多字= =...看完我都懶了>"< 10/02 00:31 →推 jelly:那直接看最後的~~~和~~~中間的內容吧^^ 10/02 07:44